Alpha-Omega algatus, mis on suunatud 10 000 avatud projekti turvalisuse parandamisele

OpenSSF (Open Source Security Foundation) fond esitles projekti Alpha-Omega, mille eesmärk on suurendada avatud tarkvara turvalisust. Projekti arenguks eraldatud alginvesteeringud summas 5 miljonit dollarit ning initsiatiivi käivitamiseks vajalik meeskond tulevad ettevõtetelt Google ja Microsoft. Samuti on oodatud osalema teised organisatsioonid, kes saavad panustada nii inseneriteadmiste pakkumise kui ka rahastamise kaudu, et laiendada avatud projektide arvu, millele see initsiatiiv laieneb. Lisaks eraldati mullu lõpus OpenSSF fondi tegevuseks 10 miljonit dollarit, kuid ei ole selge, kas neid vahendeid kasutatakse Alpha-Omega initsiatiivis.

Projekt Alpha-Omega koosneb kahest osast:

  • Alpha osa hõlmab 200 laialdaselt kasutatava avatud projekti käsitsi turvaauditi teostamist, mis on populaarseimad sõltuvuste või infrastruktuuri elementidena. Töö toimub koostöös arendajatega ning sisaldab süstemaatilist koodi analüüsi, et tuvastada uusi haavatavusi ja neid kiiresti parandada.
  • Omega osa keskendub 10 000 kõige populaarsema avatud projekti automatiseeritud testimise läbiviimisele. Testimise, kasutatud meetodite täiendamise, kontrollitulemuste analüüsi, teabe edastamise projekti arendajatele ja kriitiliste probleemide lahendamiseks koostöö koordineerimise jaoks luuakse eraldi inseneride meeskond. Selle meeskonna põhieesmärk on valehäirete kõrvaldamine ja automatiseeritud raportites tõeliste haavatavuste tuvastamine.

Manuaalse auditi vajadus Alpha staadiumis on tingitud vajadusest tuvastada peidetud probleeme, mida automatiseeritud testimise käigus on keeruline tuvastada. Näitena tuuakse välja hiljutised kriitilised haavatavused Log4j-s, mis ohustasid paljude suurte ettevõtete infrastruktuuri. Auditiks valitavad projektid valitakse ekspertkogukonna soovituste ja varasemate Critically Score ja Census edetabelite andmete alusel.

Tuletame meelde, et OpenSSF fond on asutatud Linux Foundationi juhtimise all ning keskendub sellistele valdkondadele nagu haavatavuste koordineeritud avalikustamine, paranduste levitamine, turvalisuse tagamise tööriistade arendamine, parimate praktikate avaldamine turvalise arenduse korraldamiseks, turvalisuseohtude tuvastamine avatud lähtekoodiga tarkvaras, kriitiliste avatud projektide auditi ja turvalisuse tugevdamise teostamine, arendajate identiteedi kontrollimise vahendite loomine. OpenSSF jätkab selliste algatuste nagu Core Infrastructure Initiative ja Open Source Security Coalition arendamist ning koondab ka muid turvalisusega seotud tegevusi, mida ettevõtted, kes projektiga liituvad, ette võtavad. OpenSSFi asutajate hulka kuuluvad Google, Microsoft, Amazon, Cisco, Dell Technologies, Ericsson, Facebook, Fidelity, GitHub, IBM, Intel, JPMorgan Chase, Morgan Stanley, Oracle, Red Hat, Snyk ja VMware.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster