L’application d’entreprise typique aujourd’hui est composée principalement de dépendances open-source et tierces, le code propre de l’organisation ne représentant qu’une petite fraction de ce qui s’exécute réellement en production. Des compromissions médiatisées de paquets largement utilisés ont démontré qu’une seule dépendance empoisonnée, plusieurs couches en profondeur dans un arbre de dépendances, peut compromettre des milliers d’applications en aval simultanément.
Construire une nomenclature avant d’en avoir besoin
Une nomenclature logicielle—un inventaire complet de chaque composant, sa version et sa provenance—est un prérequis pour répondre rapidement lorsqu’une nouvelle vulnérabilité est révélée dans une bibliothèque largement utilisée. L’analyse des dépendances doit s’exécuter en continu dans le pipeline, pas comme un audit périodique.
Épingler les versions de dépendances, vérifier les signatures de paquets, et restreindre les registres depuis lesquels les systèmes de build peuvent tirer réduisent tous la probabilité qu’une compromission de la chaîne d’approvisionnement atteigne la production sans être détectée.
JIG aide les organisations d’ingénierie à construire des programmes de sécurité de la chaîne d’approvisionnement logicielle.
