Le gouvernement américain publie des conseils aux développeurs pour sécuriser la chaîne d’approvisionnement des logiciels : principaux points à retenir

Les attaques de la chaîne d’approvisionnement logicielle sont en augmentation, comme indiqué dans le catalogue des compromissions de la chaîne d’approvisionnement de la Cloud Native Computing Foundations (CNCF). Des leaders de l’industrie tels que Google, Linux Foundation, OpenSSF et des organisations du secteur public telles que le NIST ont fourni des conseils sur le sujet au cours de l’année écoulée.

La National Security Agency (NSA) des États-Unis, aux côtés de la Cybersecurity and Infrastructure Security Agency (CISA), et le Bureau du directeur du renseignement national (ODNI) rejoignent désormais cette liste avec leur publication Sécurisation de la chaîne d’approvisionnement logicielle : Guide des pratiques recommandées pour les développeurs. L’annonce de la publication met l’accent sur le rôle que jouent les développeurs dans la création de logiciels sécurisés et indique que le guide s’efforce d’aider les développeurs à adopter les recommandations du gouvernement et de l’industrie à cet égard. Les versions ultérieures de Enduring Security Framework (ESF) se concentreront sur le fournisseur et le consommateur de logiciels, étant donné le rôle unique que chacun joue dans la chaîne d’approvisionnement logicielle plus large et sa résilience.

À un niveau élevé, le document est organisé en trois parties :

  • Partie 1 : conseils de sécurité pour les développeurs de logiciels
  • Partie 2 : Considérations relatives aux fournisseurs de logiciels
  • Partie 3 : recommandations des clients sur les logiciels

Le rôle des développeurs, des fournisseurs de logiciels et des clients

Le guide note le rôle unique que jouent les développeurs, les fournisseurs et les clients dans l’écosystème plus large de la chaîne d’approvisionnement des logiciels.

chaîne d'approvisionnement sécurisée hughes sw 1 Département américain de la Défense

Relations et activités du groupe de la chaîne d’approvisionnement des logiciels

Les fournisseurs de logiciels et leurs équipes de développement peuvent se retrouver dans la dichotomie de la rapidité de mise sur le marché, par rapport aux logiciels sécurisés et résilients ou aux produits logiciels.

Comme indiqué dans l’image ci-dessus, chacun des trois rôles a des activités de sécurité respectives qu’il peut et doit effectuer. Ces activités couvrent toute la gamme, depuis le développement initial du logiciel sécurisé, la composition et l’architecture jusqu’aux tests d’acceptation de la sécurité et à la validation de l’intégrité chez les clients.

Copyright © 2022 IDG Communications, Inc.

www.actusduweb.com
Suivez Actusduweb sur Google News


Ce site utilise des cookies pour améliorer votre expérience. Nous supposerons que cela vous convient, mais vous pouvez vous désinscrire si vous le souhaitez. J'accepte Lire la suite