Блог

«Морально отвратительная близорукость»: почему лидеры в сфере безопасности открытого исходного кода заявляют, что компании должны перестать пользоваться услугами разработчиков на халяву

Фонд безопасности открытого исходного кода (OpenSSF) — межотраслевая инициатива Linux Foundation, направленная на обеспечение устойчивой безопасности программного обеспечения с открытым исходным кодом, — в четверг объявил о присоединении к фонду пяти новых членов. 

Среди новых членов OpenSSF — компании ActiveState, Aikido, Minimus и TuxCare, которые присоединились к фонду в качестве обычных членов. Фонд FreeBSD также присоединился к фонду в качестве ассоциированного члена. 

Импульс, объединивший этих новых членов, подпитывается тем, что OpenSSF определила как «два сходящихся давления» в экосистеме программного обеспечения: все более обязательные стандарты безопасности и необходимость объединения организаций и стран в поддержку этих стандартов. 

Поддержание глобальных киберстандартов

OpenSSF постоянно обязуется предоставлять своим членам практические ресурсы, чтобы помочь им ориентироваться в сложных требованиях, таких как Закон Европейского союза о киберустойчивости и его глобальные аналоги, включая Стратегию национальной безопасности США.

«По мере того как ландшафт угроз для цепочек поставок программного обеспечения становится все более сложным, потребность в стандартах безопасности, разработанных сообществом, как никогда актуальна», — сказал Стив Фернандес, генеральный директор OpenSSF. 

Фернандес заявил, что рост числа членов OpenSSF и появление таких проектов, как OSS-CRS, показывают, что безопасность является «важным приоритетом для всех» и что сама OpenSSF предоставляет практические инструменты и рекомендации, необходимые разработчикам для создания более устойчивого программного обеспечения.

Присоединившиеся организации будут вносить вклад в работу рабочих групп и технических инициатив, способствуя реализации стратегического курса OpenSSF. Сотрудничая в рамках нейтрального форума, все члены поддерживают долгосрочную устойчивость экосистемы открытого исходного кода.

Отказ от колебаний в выборе панелей мониторинга

Виллем Делбаре, основатель и генеральный директор Aikido Security, говорит, что будущее безопасности программного обеспечения не будет решаться на панелях мониторинга. Вместо этого, по словам Делбаре, оно будет решаться внутри репозиториев кода, менеджеров пакетов и инструментов разработчиков. 

«Злоумышленники уже понимают, что самый быстрый путь в производственную среду лежит через цепочку поставок программного обеспечения», — говорит Делбаре. «Злоумышленники все лучше умеют заражать зависимости, взламывать учетные записи администраторов, вносить вредоносные коммиты, раскрывать учетные данные и вносить незаметные изменения, глубоко спрятанные в коде инфраструктуры».

Он отмечает, что в Aikido основное внимание уделяется внедрению средств контроля безопасности непосредственно в те места, где уже работают разработчики: терминал, конвейер CI/CD, рабочие процессы Git, сборки контейнеров и низкоуровневые кодовые пути, которые сложнее всего отслеживать, но которые являются наиболее опасными в случае взлома. 

«Сюда входят такие проекты, как Safe Chain, Zen Firewall, OpenGrep и BetterLeaks, цель которых заключается не только в обеспечении видимости, но и в активном предотвращении угроз», — поясняет Делбар. «Для сопровождающих и инженеров, работающих в непосредственной близости от ядра, уровней песочницы или инфраструктуры выполнения, инструменты безопасности должны стать операционной инфраструктурой, а не просто еще одним пунктом в списке требований к соответствию. OpenSSF — одно из немногих мест, где компании могут открыто сотрудничать в решении этой проблемы и разрабатывать стандарты, которые разработчики действительно будут применять».

«Многие компании отказываются активно участвовать в поддержке или обслуживании тех самых проектов, которые они используют для обогащения… Это не только морально отвратительно, но и недальновидно, и является плохой деловой практикой»
— Кэт Косгроув, руководитель отдела поддержки разработчиков, Minimus.

Морально отвратительная недальновидность

Кэт Косгроув, руководитель отдела поддержки разработчиков в компании Minimus, специализирующейся на защите облачных контейнеров, говорит, что, несмотря на все усилия, предпринимаемые в сфере безопасности открытого исходного кода, там по-прежнему много белого шума. Она подчеркивает это утверждение и считает, что «это уже не гипербола» — говорить, что программное обеспечение с открытым исходным кодом является основой почти всего, что мы создаем сегодня.

«Несмотря на это, многие компании отказываются активно участвовать в поддержке или обслуживании тех самых проектов, которые они используют для обогащения», — говорит Косгроув. «Они оставляют разработчикам открытого исходного кода задачу создавать и защищать их продукты, а своим собственным инженерам небрежно возлагают ответственность за работу без стандартов или инструментов, необходимых для устранения пробелов. Это не только морально отвратительно, но и недальновидно, и является плохой деловой практикой». 

Явно не боясь называть отстающих и паразитов, Косгроув твердо убеждена в смысле существования своей организации в отрасли: это обязанность «поступать правильно» по отношению к пользователям. 

«Обязательно нужно обеспечить разработчиков открытого ПО необходимыми инструментами для защиты их проектов, чтобы ваши разработчики могли безопасно внедрять эти проекты в производственные среды», — говорит она.

Возвращение ответственности за репозитории

Необходимость перенести акцент на репозиторий программных приложений (репо) — чрезвычайно важная тема на данный момент. Лесли Паскуаль, менеджер по полевой инженерии в области ИИ и безопасности в ActiveState, подчеркивает этот факт и говорит, что это не ракетостроение, т. е. безопасность должна проявляться там, где инженеры фактически работают.

«Проще говоря, это означает присутствие в репозитории, сборке, рабочем процессе упаковки, контейнере, песочнице и командной строке», — говорит Паскуаль. «Для инженеров, работающих на уровне ядра и систем, эти моменты находятся прямо на границе доверия современной инфраструктуры. В ActiveState мы сосредоточены на том, чтобы помочь командам обеспечить доверие, будь то через безопасные сборки, прослеживаемость происхождения или детали BOM и VEX».

Паскуаль и другие участники мероприятия единодушно отмечают, что в настоящее время предпринимаются серьезные и конкретные усилия по созданию рабочих процессов, которые инженеры-программисты могут реально использовать. Это искреннее обещание поддержал Игорь Селецкий, генеральный директор TuxCare — компании, известной своими исправлениями уязвимостей без перезагрузки, обеспечением безопасности Linux с учетом требований нормативных стандартов, аналитикой уязвимостей и долгосрочными услугами по обеспечению безопасности.

Селецкий говорит, что уязвимости и атаки на цепочку поставок изменили само понятие зависимости от открытого исходного кода, а ИИ ускоряет развитие обоих направлений. 

«Каждый пакет, который загружает разработчик, теперь несет в себе вопрос без ответа: кто его создал, что в нем находится и можно ли ему доверять», — говорит Селецкий. «Чтобы ответить на этот вопрос, требуется скоординированная работа всей экосистемы, которую ни одна компания не может выполнить в одиночку. Именно поэтому мы присоединились к OpenSSF».

В качестве исполнительного директора FreeBSD Foundation Деб Гудкин поддерживает миссию организации по поддержке операционной системы с открытым исходным кодом FreeBSD посредством исследований и образования.

В связи с присоединением новых членов, о которых говорится выше, она заявила: «Мы считаем, что FreeBSD, как важнейший компонент глобальной цифровой инфраструктуры, должна участвовать в дискуссиях по вопросам безопасности, определяющих будущее открытого исходного кода. Присоединение к OpenSSF позволит нам сотрудничать с другими организациями, чтобы помочь защитить программное обеспечение, от которого зависит весь мир». 

Надежная основа для работы

В связанном с этим объявлении OpenSSF также отметила дополнительные технические ресурсы для безопасного программирования на Python, первую группу послов OpenSSF и новые проекты, такие как OSS-CRS, присоединившиеся к «песочнице» фонда во время OpenSSF Community Day North America, прошедшего на этой неделе в Миннеаполисе. 

OpenSSF неоднократно заявляла, что ее усилия направлены на то, чтобы открытый исходный код оставался надежной основой для цифровых инноваций, решая технические, юридические и человеческие аспекты современной кибербезопасности.

Читайте также

Подписывайтесь на наш канал в Телеграм

Подписаться
Open Source security