Google представиха GUAC, инструмент с открит код, чрез който разработчици и компании ще могат да проверят софтуера си за потенциални уязвимости. GUAC е обща разработка на Google, Kusari, Purdue University и Citibank NA. Поддръжката му в бъдеще ще бъде поета от друга група компании, между които личат имената на Shopify, Intel Corp. и IBM.
Както напомня Google, преди въвеждането в употреба на даден софтуера всяка компания трябва да се увери, че той е сигурен. Самият процес по проверка включва анализа на няколко типа технически данни, като те обикновено са разпределени между няколко системи.Но това увеличава сложността и на компаниите им е трудно да съберат цялата техническа информация. В резултат на това, проверките по сигурността може да отнемат значителни усилия и време.
„За да разбере потенциалния мащаб на една уязвимост, човек трябва да проследи връзката между даден компонент и всичко друго в портфолиото – задача, която може да включва прегледа на хиляди документи, съдържащи метаданни, идващи от стотици ресурси“, пишат Google. Именно тук идва ролята на GUAC. Инструментът може автоматично да събере данни, засягащи сигурността на даден софтуерен продукт от многообразие от ресурси. След агрегацията на тези данни, GUAC организира цялата тази информация във форма, в която е удобна за преглед от страна на разработчиците, които на свой ред определят дали един продукт е сигурен или не.
Един от типовете данни, които GUAC събира са например SBOM (Security Bill of Information) инвентара: списък с компонентите, които съставляват едно приложение и инструментите, чрез които то е било разработено. Тук се съдържа различна по вид информация, като например дали приложението съдържа компонент с открит код, който съдържа известна уязвимост. Освен това GUAC може да комбинира информацията на този списък със SLSA и данни, свързани с OpenSSF Scorecard. SLSA представлява фреймуърк, който защитава софтуерния код чрез криптографски подписи и обезпечава сигурността на веригата за доставки.
Що се отнася до OpenSSF Scorecard, то това е инструмент, създаден от Open Source Software Foundation, чрез който може да се провери даден проект с открит код за потенциални уязвимости. Всички тези данни биват събирани и анализирани в обобщен вид, който е лесен за преглед и оценка, давайки представа дали дадено приложение отговаря на изискванията за сигурност.
GUAC може също така да разпознае и оцени кодовите хранилища, от които са извлечени ключови за приложението компоненти, да помогне за разпознаване на използваните модели и показване на разпръснатите в различни локации активи, засягащи киберсигурността. Освен проверка на дадено приложение преди утилизацията му, дадена организация би могла да определи колко от приложенията, които вече използват са засегнати от новооткрити уязвимости.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!
















