OpenText-Startseite.
Technische Themen

Was bedeutet Sicherheit in der Software-Lieferkette?

Illustration von IT-Elementen mit Schwerpunkt auf einem Fragezeichen

Übersicht

Bei der Sicherheit der Software-Lieferkette geht es um den Schutz der Komponenten, Tools, Prozesse und Dienste, die den Lebenszyklus der Softwareentwicklung und -bereitstellung ausmachen. Es stellt sicher, dass jedes Element - von Open-Source-Bibliotheken bis hin zu Build-Systemen und Bereitstellungspipelines - vertrauenswürdig, manipulationssicher und konform ist.

Sicherheit der Software-Lieferkette

Warum ist die Sicherheit der Software-Lieferkette wichtig?

Moderne Anwendungen werden selten von Grund auf neu entwickelt. Stattdessen stützen sie sich in hohem Maße auf Open-Source-Bibliotheken, Code von Drittanbietern, APIs und Infrastruktur-als-Code-Vorlagen. Dies beschleunigt zwar die Innovation, birgt aber auch neue Risiken.

Kürzlich bekannt gewordene Angriffe wie die auf SolarWinds und Log4j zeigen, wie Angreifer Schwachstellen in der Lieferkette ausnutzen, um Tausende von Unternehmen auf einmal zu infiltrieren. Ohne angemessene Sicherheitsvorkehrungen sind die Unternehmen gefährdet:

  • Gefährdung durch bösartige oder anfällige Komponenten Dritter.
  • Risiken durch gefährdete Build-Pipelines oder CI/CD-Tools.
  • Konformitätsmängel im Zusammenhang mit Software-Stücklisten (SBOMs).
  • Vergrößerte Angriffsfläche in Cloud-nativen und containerisierten Umgebungen.

Die Sicherheit der Software-Lieferkette hilft Unternehmen, Transparenz zu gewinnen, die Integrität zu überprüfen und Kontrollen im gesamten Software-Ökosystem durchzusetzen.


Wie funktioniert das?

Die Sicherung der Software-Lieferkette erfordert mehrschichtige Schutzmaßnahmen für Menschen, Prozesse und Technologien.

Zu den wichtigsten Praktiken gehören:

  • Komponentensichtbarkeit: Generierung und Pflege einer SBOM zur Verfolgung von Abhängigkeiten.
  • Verwaltung von Schwachstellen: Scannen von Open-Source- und Drittanbieter-Komponenten auf bekannte Schwachstellen.
  • Verwaltung von Abhängigkeiten: Verhindern, dass riskante oder nicht zugelassene Pakete in die Codebasis gelangen.
  • Integrität der Erstellung: Schutz von CI/CD-Pipelines vor Manipulationen oder Diebstahl von Anmeldeinformationen.
  • Durchsetzung von Richtlinien: Automatisierte Sicherheitsprüfungen zur Einhaltung von Vorschriften und gesetzlichen Standards.
  • Kontinuierliche Überwachung: Erkennen und Reagieren auf neue Bedrohungen, sobald sie auftauchen.

Vorteile der Sicherheit der Software-Lieferkette

  • Transparenz: Mit SBOMs wissen Sie genau, was in Ihren Anwendungen enthalten ist.
  • Geringeres Risiko: Verhinderung der Ausnutzung von anfälligen oder bösartigen Abhängigkeiten.
  • Unterstützung bei der Einhaltung von Vorschriften: Erfüllen Sie die Anforderungen von Regierung und Industrie, einschließlich Executive Order 14028.
  • Operative Ausfallsicherheit: Gewährleistung sicherer und vertrauenswürdiger Build-Systeme und -Pipelines.
  • Geschäftskontinuität: Begrenzen Sie den Explosionsradius einer möglichen Gefährdung.
  • Prävention von Angriffen auf die Lieferkette: Verringern Sie die Anfälligkeit für Bedrohungen, indem Sie bösartige Komponenten frühzeitig erkennen und Build-Pipelines vor Kompromittierung schützen.
  • Sichere Software-Lieferkette: Gewährleisten Sie Vertrauen und Ausfallsicherheit in jeder Entwicklungsphase durch die Validierung von Abhängigkeiten, SBOMs und Lieferprozessen.

Sicherheit in der Software-Lieferkette mit OpenText Application Security

OpenText bietet als Teil seiner Application Security Plattform Sicherheit für die Lieferkette auf Unternehmensniveau:

  • Softwarekompositionsanalyse (SCA): Identifizierung und Beseitigung von Risiken in Open-Source- und Drittanbieter-Code.
  • SBOM-Verwaltung: Generieren, Verfolgen und Validieren von Stücklisten für Compliance und Transparenz.
  • Repository-Schutz: Blockieren Sie unsichere Komponenten mit Lösungen wie Repository Firewall und Advanced Legal Pack (OEM).
  • CI/CD-Integration: Sichere Build-Pipelines mit automatisierten Richtlinienprüfungen und Orchestrierung.
  • KI-Ergänzung: Verwenden Sie OpenText™ Application Security Aviator™, um Rauschen zu reduzieren und die Behebung von Fehlern zu beschleunigen.

Das Wichtigste zum Mitnehmen

Die Sicherheit der Software-Lieferkette gewährleistet die Integrität jeder Komponente und jedes Prozesses in Ihrem Entwicklungslebenszyklus und schützt Anwendungen und Ihr Unternehmen vor weit verbreiteten, schwerwiegenden Angriffen.

Wie können wir behilflich sein?

Fußnoten