امنیت زنجیره تأمین نرمافزار
ایمنسازی وابستگیها، SBOM، منشأ، امضا و یکپارچگی build در سراسر زنجیره تأمین نرمافزار
سرویس امنیت زنجیره تأمین نرمافزار ما هر آنچه نرمافزار شما به آن وابسته است و تولید میکند را ایمن میسازد — وابستگیهای شخص ثالث، artifactهای build و مسیر از سورس تا انتشار. ما چارچوب SLSA و روشهای NIST SP 800-204D را پیادهسازی میکنیم تا اعتماد به وابستگیها، تولید SBOM، تأیید provenance، امضای artifact با Sigstore و محافظت از secretها را فراهم کنیم تا دستکاری و بستههای مخرب پیش از رسیدن به محیط تولید شناسایی شوند.
چرا مهم است
- وابستگیهای شخص ثالث سریعترین سطح حمله در حال رشد اپلیکیشناند
- مشتریان و ناظران شواهد SBOM و provenance میخواهند
- typosquatting و package compromize شده تست سنتی اپ را دور میزند
- بدون policy اعتماد، هر بهروزرسانی وابستگی نقطه کور است
engagement معمول
۶–۸ هفته برای SBOM + provenance روی محصولات اصلی
دسترسی به registry، manifest وابستگی و مالکان release
اکوسیستم package در استفاده و محرکهای انطباق
امنیت زنجیره تأمین مکمل سختسازی CI/CD و اتوماسیون DevSecOps در خانواده امنیت انتشار است.
مشاهده توسعه امنچه کسانی به این نیاز دارند
تیمهایی که نرمافزار را به خریداران سازمانی یا تنظیمشدهای که پرسشهای Secure-by-Demand دارند تحویل میدهند
سازمانهایی با وابستگیهای فراوان شخص ثالث و متنباز
تیمهای محصول که برای انطباق به SBOM و provenance نیاز دارند
شرکتهایی که بهخطرافتادن وابستگی یا build را تجربه کرده یا از آن نگراناند
چه چیزی شامل میشود
تحلیل ریسک وابستگیها و سیاست (مجاز/غیرمجاز، تثبیت نسخه)
تولید SBOM (CycloneDX / SPDX) در سراسر سرویسها
تأیید provenance و ارتقای سطح SLSA (سطح ۱ تا ۳)
امضا و اعتبارسنجی artifact با Sigstore / cosign
تشخیص secret و جلوگیری از نشت در مخازن و خطوط لوله
بهکارگیری OpenSSF Scorecard برای پروژههای حیاتی
workflowهای تشخیص بستههای آسیبپذیر و مخرب
سیاست دروازه انتشار مبتنی بر شواهد زنجیره تأمین
چگونه کار میکند
هوش مصنوعی ریسک وابستگی را اولویتبندی میکند؛ متخصصان policy اعتماد را تعیین میکنند
ریسک تغییر وابستگی و SBOM را در هر انتشار خلاصه میکند
مهندسان تصمیم میگیرند کدام ریسکها مانع انتشار شوند و کدام پذیرفته شوند
وابستگیهای آسیبپذیر را بر اساس قابلیت بهرهبرداری و دسترسیپذیری اولویتبندی میکند
متخصصان امنیت یافتهها را اعتبارسنجی کرده و سیاست رفع را تعریف میکنند
گزارشهای ریسک انتشار را از سیگنالهای خط لوله و زنجیره تأمین تهیه میکند
انسانها بسته شواهدِ بهاشتراکگذاشتهشده با خریداران و ممیزان را تأیید میکنند
- ارزیابی ریسک زنجیره تأمین و نقشه مرز اعتماد
- خط لوله خودکار SBOM (CycloneDX / SPDX)
- تأیید provenance و سطح SLSA
- پیکربندی امضا و اعتبارسنجی artifact
- سیاستمحورِ کد برای وابستگیها و secretها
- تعریف دروازه انتشار مبتنی بر شواهد زنجیره تأمین
- راهنمای عملیاتی و داشبوردهای امنیت زنجیره تأمین
نتایج قابل اندازهگیری
- تولید SBOM و policy اعتماد وابستگی در هر release
- provenance و امضا یکپارچه با promotion artifact
- workflow رفع اولویتدار برای ریسک وابستگی بحرانی
- شواهد آماده ممیزی برای تأمین و انطباق
این سرویس در کدام بسته است؟
چرا وادی ایمن حافظ
تیمهایی که کنترل زنجیره تأمین را پیاده میکنند معمولاً در دو چرخه release ماهانه release با SBOM و policy اعتماد وابستگی دارند.
سوالات متداول
سرویسهای مرتبط
خدمات تکمیلی که ممکن است برای شما مفید باشند