Согласно новому руководству, опубликованному Агентством по кибербезопасности и безопасности инфраструктуры США (CISA), программное обеспечение с открытым исходным кодом может быть столь же безопасным, как и проприетарное, хотя государственные учреждения (и частные предприятия) должны принимать дополнительные меры для обеспечения его надлежащей защиты.
Отчет «Программное обеспечение с открытым исходным кодом: принципы и практики безопасности» содержит рекомендации, помогающие ведомствам соблюдать два президентских указа (№ 14144 и № 14306), в которых им настоятельно рекомендуется более тщательно обеспечивать безопасность используемого ими программного обеспечения - это ответ на недавние уязвимости, такие как Log4Shell и XZ utils.
CISA признает, что программное обеспечение с открытым исходным кодом может принести государственным ведомствам неоценимую пользу - не только потому, что оно доступно без лицензионных сборов, но и потому, что ведомства могут адаптировать его в соответствии со своими собственными требованиями. Однако в то же время управление программным обеспечением с открытым исходным кодом должно осуществляться иначе, чем проприетарным программным обеспечением.
Злоумышленники (а также, все чаще, агенты искусственного интеллекта) используют уязвимости для проникновения в системы и их взлома. В случае с программным обеспечением от поставщика ответственность за своевременное предоставление обновлений в случае обнаружения уязвимости лежит на поставщике, а ведомства должны применять эти обновления как можно скорее.
Однако в случае с программным обеспечением с открытым исходным кодом ведомствам необходимо играть более активную роль в установке исправлений и понимать зависимости, то есть дополнительные программные компоненты, на которых основан пакет с открытым исходным кодом. В руководстве рекомендуется обеспечить безопасность и этих компонентов.
В руководстве описаны устоявшиеся принципы установки исправлений. В нем также представлена методология оценки надежности и допустимого уровня риска программных пакетов, а также набор передовых практик по закупке, внедрению и обслуживанию программного обеспечения с открытым исходным кодом.
На практике ведомства, желающие использовать программное обеспечение с открытым исходным кодом, должны разработать процесс, который поможет сотрудникам выбирать программное обеспечение, отвечающее потребностям ведомства, но при этом сводящее к минимуму риски для ведомства.
Например, Управление главного информационного директора ведомства может создать систему предварительного одобрения определенных программных библиотек для использования в ведомстве. Автоматизированные инструменты могут помочь в проверке безопасности программных пакетов, а в ходе экспертизы будут учитываться потенциальные риски. Главный информационный директор по-прежнему может индивидуально утверждать компоненты с более высоким уровнем риска, такие как операционные системы.
Чтобы помочь ведомствам, CISA разработала структуру C4 Framework, которую можно использовать для оценки надежности программного пакета. Она учитывает четыре фактора (четыре «С»):
- Codebase (кодовая база): Проанализируйте фактический исходный код и зависимости, составляющие интересующий программный компонент. Как давно было зафиксировано последнее обновление? Сколько уязвимостей было обнаружено? На скольких устаревших зависимостях он основан?
- Сообщество (Community): Насколько сильное сообщество, которое поддерживает проект и вносит в него вклад? Является ли оно частью фонда или управляется частной компанией?
- Поведение (Conduct): Как осуществляется управление проектом? Существует ли процедура раскрытия уязвимостей? Соблюдают ли руководители проекта собственный кодекс поведения?
- Конфигурация: Безопасна ли конфигурация по умолчанию? Имеются ли руководства по использованию в средах с высоким уровнем секретности?
CISA рекомендует, чтобы системы искусственного интеллекта с открытым исходным кодом проходили дополнительные проверки. Помимо самого программного обеспечения, пользователи должны иметь достаточную прозрачность в отношении обучающих данных. «Только при наличии прозрачности и доступа агентства могут понять и изучить программное обеспечение, проанализировать его на наличие уязвимостей и устранить любые обнаруженные уязвимости или риски», - рекомендуется в руководстве.
CISA адресовала этот отчет федеральным агентствам США, хотя содержащиеся в нём рекомендации вполне применимы и к промышленному сектору. Многие компании в сфере финансов и здравоохранения, например, регулярно следуют правительственным рекомендациям. Поэтому, если ваша организация использует открытый исходный код в любом качестве, этот отчет, возможно, стоит изучить.
Читайте также
- Когда поддержка со стороны поставщика имеет значение: как ИИ меняет подход к безопасности открытого исходного кода
- «Морально отвратительная близорукость»: почему лидеры в сфере безопасности открытого исходного кода заявляют, что компании должны перестать пользоваться услугами разработчиков на халяву
- Что отчет «Состояние открытого исходного кода — 2026» говорит о цифровой автономии
Подписывайтесь на наш канал в Телеграм
⚡ Подписаться