Der Sicherheitsstatus ist die Fähigkeit einer Organisation, Bedrohungen zu erkennen, darauf zu reagieren und sie zu beheben. Dazu gehört die Bereitschaft der Mitarbeiter, Hardware, Software, Richtlinien und Prozesse einer Organisation über den gesamten Softwarelebenszyklus hinweg.
Es gibt eine Reihe von Frameworks und Tools, mit denen Sie Ihre Sicherheitslage bewerten und Möglichkeiten zur Minderung von Bedrohungen finden können.
Best Practices für die Softwarebereitstellung
Eine gute Sicherheitslage erfordert eine solide Grundlage in den Best Practices für die Softwarebereitstellung. Diese Best Practices gehen über die Implementierung von Tools und technischen Kontrollen hinaus. Wenn beispielsweise der Genehmigungsprozess für Änderungen unklar ist, können unerwünschte Änderungen leichter in Ihre Softwarelieferkette gelangen. Wenn Teams davon abgehalten werden, Probleme zu melden, zögern sie möglicherweise, Sicherheitsbedenken zu äußern.
DevOps Research and Assessment (DORA) führt unabhängige Untersuchungen zu den Best Practices und Fähigkeiten von leistungsstarken Technologie-Teams durch. Verwenden Sie die folgenden DORA-Ressourcen, um die Leistung Ihres Teams zu bewerten und Möglichkeiten zur Verbesserung zu finden:
- Machen Sie den DORA DevOps Quick Check, um schnell Feedback dazu zu erhalten, wie Ihre Organisation im Vergleich zu anderen abschneidet.
- Lesen Sie mehr über die technischen, prozessbezogenen, messungsbezogenen und kulturellen DevOps Fähigkeiten, die von DORA ermittelt wurden.
Frameworks für den Sicherheitsstatus
Das NIST Secure Software Development Framework (SSDF) und das Cybersecurity Assessment Framework (CAF) sind Frameworks, die von Regierungen entwickelt wurden, um Organisationen bei der Bewertung ihres Sicherheitsstatus und der Minderung von Bedrohungen der Lieferkette zu unterstützen. Diese Frameworks berücksichtigen den Softwareentwicklungslebenszyklus sowie andere Aspekte im Zusammenhang mit der Softwaresicherheit, z. B. Pläne zur Reaktion auf Vorfälle. Die Komplexität und der Umfang dieser Frameworks können erhebliche Investitionen in Zeit und Ressourcen erfordern.
Supply Chain Levels for Software Artifacts (SLSA) ist ein Framework, mit dem die Bewertung und Implementierung von Maßnahmen zur Risikominderung einfacher und schrittweiser erfolgen soll. Es werden Bedrohungen der Lieferkette und entsprechende Maßnahmen zur Risikominderung erläutert und Beispiele für Tools zur Implementierung von Maßnahmen zur Risikominderung gegeben. Außerdem werden die Anforderungen zur Stärkung Ihres Sicherheitsstatus in Ebenen gruppiert, sodass Sie Änderungen priorisieren und schrittweise implementieren können. SLSA konzentriert sich hauptsächlich auf die Softwarebereitstellungspipeline. Sie sollten es daher zusammen mit anderen Bewertungstools wie SSDF und CAF verwenden.
SLSA basiert auf der internen Binärautorisierung für Borg von Google, einer obligatorischen Erzwingungsprüfung für alle Produktionsarbeitslasten von Google.
Google Cloud bietet eine modulare Reihe von Funktionen und Tools, die Best Practices in SLSA enthalten. Sie können Insights zu Ihrem Sicherheitsstatus aufrufen, einschließlich der SLSA-Ebene Ihrer Builds.
Artefakt- und Abhängigkeitsverwaltung
Wenn Sie Einblick in Sicherheitslücken in Ihrer Software haben, können Sie proaktiv reagieren und potenzielle Bedrohungen beheben, bevor Sie Ihre Anwendungen für Ihre Kunden freigeben. Mit den folgenden Tools erhalten Sie mehr Einblick in Sicherheitslücken.
- Scannen auf Sicherheitslücken
- Mit Diensten zum Scannen auf Sicherheitslücken wie Artifact Analysis können Sie bekannte Sicherheitslücken in Ihrer Software erkennen.
- Abhängigkeitsverwaltung
Open Source Insights ist eine zentrale Quelle für Informationen zu Abhängigkeitsdiagrammen, bekannten Sicherheitslücken und Lizenzen im Zusammenhang mit Open-Source-Software. Auf der Website finden Sie Informationen zu Ihren Abhängigkeiten.
Das Open Source Insights-Projekt stellt diese Daten auch als Google Cloud Dataset zur Verfügung. Sie können BigQuery verwenden, um die Daten zu untersuchen und zu analysieren.
- Richtlinie für die Versionsverwaltung
Scorecards ist ein automatisiertes Tool, das riskante Best Practices für die Softwarelieferkette in Ihren GitHub-Projekten identifiziert.
Allstar ist eine GitHub-Anwendung, die GitHub-Organisationen oder -Repositories kontinuierlich auf die Einhaltung der konfigurierten Richtlinien überwacht. Sie können beispielsweise eine Richtlinie auf Ihre GitHub-Organisation anwenden , mit der nach Mitarbeitern außerhalb der Organisation gesucht wird, die Administrator oder Push-Zugriff haben.
Weitere Informationen zum Verwalten von Abhängigkeiten finden Sie unter Abhängigkeitsverwaltung
Sensibilisierung des Teams für Cybersicherheit
Wenn Ihre Teams die Bedrohungen der Softwarelieferkette und die Best Practices kennen, können sie sicherere Anwendungen entwerfen und entwickeln.
In der Umfrage „State of Cybersecurity 2021, Part 2“ unter Fachleuten für Informationssicherheit gaben die Teilnehmer an, dass Schulungen und Sensibilisierungsprogramme zur Cybersicherheit einen positiven (46%) oder sehr positiven (32%) Einfluss auf das Bewusstsein der Mitarbeiter hatten.
In den folgenden Ressourcen erfahren Sie mehr über die Sicherheit der Lieferkette und die Sicherheit in Google Cloud:
- Google Cloud Im Blueprint für die Grundlageninfrastruktur für Unternehmen wird die Einrichtung von Organisationsstruktur, Authentifizierung und Autorisierung, Ressourcenhierarchie, Netzwerken, Logging, Aufdeckungskontrollen und mehr beschrieben. Er ist einer der Leitfäden im Google Cloud Center für Best Practices für die Sicherheit.
- Im Kurs Sichere Software entwickeln werden grundlegende Best Practices für die Softwareentwicklung im Kontext der Sicherheit der Softwareliefer kette vermittelt. Der Kurs konzentriert sich auf Best Practices für das Entwerfen, Entwickeln und Testen von Code, behandelt aber auch Themen wie den Umgang mit Offenlegungen von Sicherheitslücken, Assurance-Fälle und Überlegungen zur Softwareverteilung und -bereitstellung. Der Kurs wurde von der Open Source Security Foundation (OpenSSF) erstellt.
Vorbereitung auf Änderungen
Nachdem Sie die gewünschten Änderungen ermittelt haben, müssen Sie sie planen.
- Ermitteln Sie Best Practices und Maßnahmen zur Risikominderung, um die Zuverlässigkeit und Sicherheit Ihrer Lieferkette zu verbessern.
Entwickeln Sie Richtlinien, damit Teams Änderungen implementieren und die Compliance einheitlich messen können. Ihre Unternehmensrichtlinien können beispielsweise Kriterien für die Bereitstellung enthalten, die Sie mit der Binärautorisierungimplementieren. Die folgenden Ressourcen können Ihnen helfen:
- Minimum Viable Secure Product, eine Sicherheits checkliste mit Kontrollen, um eine grundlegende Sicherheitslage für ein Produkt zu schaffen. Mit der Checkliste können Sie Ihre Mindestanforderungen an die Sicherheitskontrolle festlegen und Software von Drittanbietern bewerten.
- NIST-Veröffentlichung „Security and Privacy Controls for Information Systems and Organizations“ (SP 800-53).
Planen Sie schrittweise Änderungen, um die Größe, Komplexität und Auswirkungen jeder Änderung zu reduzieren. Außerdem können sich die Mitarbeiter in Ihren Teams so an jede Änderung anpassen, Feedback geben und die gewonnenen Erkenntnisse auf zukünftige Änderungen anwenden.
Die folgenden Ressourcen können Ihnen bei der Planung und Implementierung von Änderungen helfen.
„ROI of DevOps Transformation“ ist ein Whitepaper, in dem beschrieben wird, wie Sie den Wert von DevOps -Transformationen prognostizieren und Investitionen in diese Transformationen rechtfertigen können.
Das Google Cloud Application Modernization Program bietet eine umfassende, geführte Bewertung, bei der wichtige Ergebnisse (Geschwindigkeit und Stabilität sowie Burn-out) gemessen und die technischen, prozessbezogenen und kulturellen Fähigkeiten ermittelt werden, die diese Ergebnisse für Ihre Organisation verbessern. Weitere Informationen zum Programm finden Sie im Blogpost zur Ankündigung von CAMP.
Im Leitfaden „How to transform“ finden Sie Anleitungen zur Planung und Implementierung von Änderungen. Wenn Sie eine Kultur fördern, die schrittweise, kontinuierliche Änderungen unterstützt, führt dies zu erfolgreicheren Ergebnissen.
Das NIST Secure Software Delivery Framework beschreibt Best Practices für die Softwaresicherheit, die auf etablierten Best Practices von Organisationen wie The Software Alliance, Open Web Application Security Project und SAFECode basieren. Es enthält eine Reihe von Best Practices zur Vorbereitung Ihrer Organisation sowie Best Practices zur Implementierung von Änderungen und zur Reaktion auf Sicherheitslücken.
Nächste Schritte
- Informationen zu Best Practices zum Schutz Ihrer Softwarelieferkette.
- Informationen zur Sicherheit der Softwarelieferkette und zu den Google CloudProdukten und Funktionen, mit denen Sie Ihre Software Lieferkette schützen können.