Itse ylläpidettävä julkaisuevidence
Lopeta kiireinen selvittely, kun asiakas pyytää julkaisun tietoturvaevidenceä.
Evydence auttaa ohjelmistotoimittajia järjestämään ohjelmistojulkaisun taustalla olevan evidencen: mitä toimitettiin, mitä se sisälsi, mitkä haavoittuvuudet arvioitiin, mitä päätöksiä tehtiin ja mitä voidaan jakaa asiakkaalle turvallisesti.
Aja järjestelmää itse, pidä tekninen totuus GitHubissa ja käytä kaupallisia ehtoja, kun organisaatiosi tarvitsee niitä.
Demo Aja asiakkaan CVE-katselmusdemo Yksi julkaisu, yksi SBOM-löydös, yksi päätös ja paketin todennus.
Artifact digest
SBOM inventory
Vulnerability decision
Signed package
Ongelma
Asiakkaiden tietoturvakatselmukset ovat yhä yksityiskohtaisempia.
Asiakas voi kysyä, mitä kolmannen osapuolen komponentteja julkaisu sisältää, onko tunnettuja haavoittuvuuksia mukana, vaikuttaako CVE tuotteeseen, kuka arvioi päätöksen ja mitä näyttöä voidaan todentaa.
Monessa tiimissä vastaus on hajallaan skannerivienneissä, CI-lokeissa, tiketeissä, keskusteluissa, taulukoissa, objektitallennuksessa ja kertaluonteisissa PDF-tiedostoissa.
Lopputulos
Evydence antaa jokaiselle julkaisulle evidence-polun.
- ohjelmistokomponenttien inventaario
- haavoittuvuusskannausten tulokset
- haavoittuvuuspäätökset
- hyväksynnät ja poikkeukset
- koonti- ja artefaktievidence
- julkaisuvalmiuden raportit
- allekirjoitetut bundle-paketit
- asiakkaalle turvalliset paketit
Ennen ja jälkeen Evydencen
Mitä Evydence ei ole
Evydence ei ole skanneri, palomuuri, juridinen vaatimustenmukaisuuskone, sertifiointipalvelu tai takuu siitä, että julkaisu on turvallinen.
Se auttaa järjestämään teknisen evidencen ja julkaisun tietoturvapäätökset, jotta tiimit voivat vastata katselmuskysymyksiin selkeämmin ja toistettavammin.
Seuraava askel
Arvioi tekninen totuus GitHubissa.
Verkkosivusto rajaa liiketoimintaongelman. Repositorio pysyy lähteenä koodille, dokumentaatiolle, julkaisuartefakteille, rajoituksille ja todennusevidencelle.