Блог

«Открытый исходный код так же безопасен, как и проприетарное программное обеспечение - при условии правильного управления», - заявляет CISA

Согласно новому руководству, опубликованному Агентством по кибербезопасности и безопасности инфраструктуры США (CISA), программное обеспечение с открытым исходным кодом может быть столь же безопасным, как и проприетарное, хотя государственные учреждения (и частные предприятия) должны принимать дополнительные меры для обеспечения его надлежащей защиты.

Отчет «Программное обеспечение с открытым исходным кодом: принципы и практики безопасности» содержит рекомендации, помогающие ведомствам соблюдать два президентских указа (№ 14144 и № 14306), в которых им настоятельно рекомендуется более тщательно обеспечивать безопасность используемого ими программного обеспечения - это ответ на недавние уязвимости, такие как Log4Shell и XZ utils.

CISA признает, что программное обеспечение с открытым исходным кодом может принести государственным ведомствам неоценимую пользу - не только потому, что оно доступно без лицензионных сборов, но и потому, что ведомства могут адаптировать его в соответствии со своими собственными требованиями. Однако в то же время управление программным обеспечением с открытым исходным кодом должно осуществляться иначе, чем проприетарным программным обеспечением.

Злоумышленники (а также, все чаще, агенты искусственного интеллекта) используют уязвимости для проникновения в системы и их взлома. В случае с программным обеспечением от поставщика ответственность за своевременное предоставление обновлений в случае обнаружения уязвимости лежит на поставщике, а ведомства должны применять эти обновления как можно скорее.

Однако в случае с программным обеспечением с открытым исходным кодом ведомствам необходимо играть более активную роль в установке исправлений и понимать зависимости, то есть дополнительные программные компоненты, на которых основан пакет с открытым исходным кодом. В руководстве рекомендуется обеспечить безопасность и этих компонентов.

В руководстве описаны устоявшиеся принципы установки исправлений. В нем также представлена методология оценки надежности и допустимого уровня риска программных пакетов, а также набор передовых практик по закупке, внедрению и обслуживанию программного обеспечения с открытым исходным кодом.

На практике ведомства, желающие использовать программное обеспечение с открытым исходным кодом, должны разработать процесс, который поможет сотрудникам выбирать программное обеспечение, отвечающее потребностям ведомства, но при этом сводящее к минимуму риски для ведомства.

Например, Управление главного информационного директора ведомства может создать систему предварительного одобрения определенных программных библиотек для использования в ведомстве. Автоматизированные инструменты могут помочь в проверке безопасности программных пакетов, а в ходе экспертизы будут учитываться потенциальные риски. Главный информационный директор по-прежнему может индивидуально утверждать компоненты с более высоким уровнем риска, такие как операционные системы.

Чтобы помочь ведомствам, CISA разработала структуру C4 Framework, которую можно использовать для оценки надежности программного пакета. Она учитывает четыре фактора (четыре «С»):

CISA рекомендует, чтобы системы искусственного интеллекта с открытым исходным кодом проходили дополнительные проверки. Помимо самого программного обеспечения, пользователи должны иметь достаточную прозрачность в отношении обучающих данных. «Только при наличии прозрачности и доступа агентства могут понять и изучить программное обеспечение, проанализировать его на наличие уязвимостей и устранить любые обнаруженные уязвимости или риски», - рекомендуется в руководстве.

CISA адресовала этот отчет федеральным агентствам США, хотя содержащиеся в нём рекомендации вполне применимы и к промышленному сектору. Многие компании в сфере финансов и здравоохранения, например, регулярно следуют правительственным рекомендациям. Поэтому, если ваша организация использует открытый исходный код в любом качестве, этот отчет, возможно, стоит изучить.

Читайте также

Подписывайтесь на наш канал в Телеграм

Подписаться
Open Source