供应链实践调查发现实践感知有用性与采用率相关

软件供应链安全实践调查总结

最近一项关于供应链安全实践的调查发现,尽管某些实践被广泛采用,但关键实践的采用率仍然滞后。该调查基于软件制品供应链层级(SLSA)框架,发现生成溯源信息等关键实践的采用率较低。调查还指出,实践的有用性与采用率高度相关。

SLSA框架概述

SLSA是一个开源安全框架,旨在提供与供应链安全相关的标准和控制措施。它提出了一系列实践,用于预防和缓解与软件供应链相关的安全攻击。这些实践分为四个层级,从完全脚本化构建到密封、可复现的构建。调查询问了受访者对这些实践的采用情况、难度和感知有用性。

调查结果

  1. 广泛采用的实践

    • 超过50%的受访者表示他们始终使用集中化构建服务
    • 临时构建隔离构建也是使用率最高的前三项实践。
  2. 关键实践滞后

    • 生成溯源信息是SLSA一级要求的关键实践,但其采用率较低。溯源信息包括制品的所有权、来源、依赖项以及构建过程等元数据。
  3. 有用性与采用率的关系

    • 调查发现,实践的有用性与采用率呈正相关。报告建议通过解释实践的好处来推动更多采用。
    • 一项关于软件物料清单(SBOM)的研究也支持这一结论,指出缺乏明确的使用场景可能导致采用率低。
  4. 实践难度与采用率无关

    • 某些SLSA实践(如密封构建)被认为更难实施,但难度与采用率之间没有显著相关性。

受访者反馈

  • 一些受访者对生成溯源信息的有用性表示怀疑,认为这可能产生大量文书工作,但无法有效预防攻击。
  • 关于SBOM的反馈也类似,认为其繁琐且不受欢迎,尽管管理依赖项是降低供应链攻击风险的有效方法。

与其他报告的一致性

调查结果与Google 2022年DevOps加速状态报告一致,后者同样关注供应链安全,并使用了SLSA框架和NIST的[安全软件开发框架(SSDF)]。两份报告均显示,大多数受访者至少部分采用了每项实践。

进一步信息

更多关于SLSA++调查的详细信息可参见OpenSSF博客。此外,SLSA 1.0草案现已开放供社区审查和评论。

总结

尽管某些供应链安全实践被广泛采用,但关键实践(如生成溯源信息)的采用率仍然较低。调查表明,解释实践的好处可能有助于提高采用率,同时实践难度与采用率之间没有直接关联。这些发现与其他相关报告一致,强调了推动供应链安全实践的重要性。

阅读 22
0 条评论