Alpha-Omega algatus, mis on suunatud 10 000 avatud projekti turvalisuse parandamisele

OpenSSF (Open Source Security Foundation) fond esitles projekti Alpha-Omega, mille eesmÀrk on suurendada avatud tarkvara turvalisust. Projekti arenguks eraldatud alginvesteeringud summas 5 miljonit dollarit ning initsiatiivi kÀivitamiseks vajalik meeskond tulevad ettevÔtetelt Google ja Microsoft. Samuti on oodatud osalema teised organisatsioonid, kes saavad panustada nii inseneriteadmiste pakkumise kui ka rahastamise kaudu, et laiendada avatud projektide arvu, millele see initsiatiiv laieneb. Lisaks eraldati mullu lÔpus OpenSSF fondi tegevuseks 10 miljonit dollarit, kuid ei ole selge, kas neid vahendeid kasutatakse Alpha-Omega initsiatiivis.

Projekt Alpha-Omega koosneb kahest osast:

  • Alpha osa hĂ”lmab 200 laialdaselt kasutatava avatud projekti kĂ€sitsi turvaauditi teostamist, mis on populaarseimad sĂ”ltuvuste vĂ”i infrastruktuuri elementidena. Töö toimub koostöös arendajatega ning sisaldab sĂŒstemaatilist koodi analĂŒĂŒsi, et tuvastada uusi haavatavusi ja neid kiiresti parandada.
  • Omega osa keskendub 10 000 kĂ”ige populaarsema avatud projekti automatiseeritud testimise lĂ€biviimisele. Testimise, kasutatud meetodite tĂ€iendamise, kontrollitulemuste analĂŒĂŒsi, teabe edastamise projekti arendajatele ja kriitiliste probleemide lahendamiseks koostöö koordineerimise jaoks luuakse eraldi inseneride meeskond. Selle meeskonna pĂ”hieesmĂ€rk on valehĂ€irete kĂ”rvaldamine ja automatiseeritud raportites tĂ”eliste haavatavuste tuvastamine.

Manuaalse auditi vajadus Alpha staadiumis on tingitud vajadusest tuvastada peidetud probleeme, mida automatiseeritud testimise kÀigus on keeruline tuvastada. NÀitena tuuakse vÀlja hiljutised kriitilised haavatavused Log4j-s, mis ohustasid paljude suurte ettevÔtete infrastruktuuri. Auditiks valitavad projektid valitakse ekspertkogukonna soovituste ja varasemate Critically Score ja Census edetabelite andmete alusel.

Tuletame meelde, et OpenSSF fond on asutatud Linux Foundationi juhtimise all ning keskendub sellistele valdkondadele nagu haavatavuste koordineeritud avalikustamine, paranduste levitamine, turvalisuse tagamise tööriistade arendamine, parimate praktikate avaldamine turvalise arenduse korraldamiseks, turvalisuseohtude tuvastamine avatud lÀhtekoodiga tarkvaras, kriitiliste avatud projektide auditi ja turvalisuse tugevdamise teostamine, arendajate identiteedi kontrollimise vahendite loomine. OpenSSF jÀtkab selliste algatuste nagu Core Infrastructure Initiative ja Open Source Security Coalition arendamist ning koondab ka muid turvalisusega seotud tegevusi, mida ettevÔtted, kes projektiga liituvad, ette vÔtavad. OpenSSFi asutajate hulka kuuluvad Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk ja VMware.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster