🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО — 24 июля 2026 г. в 07:44:43.721
🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО За последние годы злоумышленники хорошо научились атаковать не сами приложения, а процессы их разработки и доставки. Именно на фоне таких атак Google в 2021 году представила SLSA (Supply-chain Levels for Software Artifacts). Сегодня фреймворк развивается как открытый стандарт под эгидой OpenSSF при участии Google, Microsoft, Cisco и других компаний. Как SLSA помогает снижать риски? ▶️Позволяет прозрачно доказывать авторство и изменения в исходном коде ПО. ▶️Защищает от несанкционированного вмешательства в исходный код. ▶️Гарантирует легитимность процесса сборки и помогает убедиться, что он не был подменен. ▶️Проверяет связи между исходным кодом и полученным артефактом. 🛡 С чего начать защиту цепочки поставки ПО? Отвечает Евгений Куликов, руководитель группы обеспечения безопасности приложений Swordfish Security: Главная цель SLSA — сделать происхождение программного обеспечения проверяемым. Базовый набор контролей, который закрывает большинство рисков цепочки поставки на старте: • Многофакторная аутентификация (MFA) для доступа к репозиториям и инфраструктуре. • Защита основных веток репозитория (Branch Protection) — запрет прямых изменений и контроль процесса внесения кода. • Обязательное код-ревью перед слиянием изменений. • Практики DevSecOps: SAST, SCA, Secret Scan. • Генерация SBOM (Software Bill of Materials). • Подпись артефактов для подтверждения их подлинности. • Quality Gates — автоматические критерии, не позволяющие выпустить сборку при нарушении требований безопасности. • Аудит и журналирование всех изменений и действий в процессе разработки и сборки. • Формирование и подписание provenance-файлов, которые показывают, из какого исходного кода, где и каким образом был создан артефакт; Совместное использование SBOM, подписанного provenance и подписи артефакта позволяет ответить на три ключевых вопроса: - Из чего состоит программное обеспечение? - Где и каким образом оно было собрано? - Можно ли доверять полученному артефакту? Подробнее о SLSA можно узнать на официальном сайте. 🐟 Рассылка | Habr #SFS_экспертиза #Понятно_о_DevSecOps

