Itse ylläpidettävä julkaisuevidence

Lopeta kiireinen selvittely, kun asiakas pyytää julkaisun tietoturvaevidenceä.

Evydence auttaa ohjelmistotoimittajia järjestämään ohjelmistojulkaisun taustalla olevan evidencen: mitä toimitettiin, mitä se sisälsi, mitkä haavoittuvuudet arvioitiin, mitä päätöksiä tehtiin ja mitä voidaan jakaa asiakkaalle turvallisesti.

Aja järjestelmää itse, pidä tekninen totuus GitHubissa ja käytä kaupallisia ehtoja, kun organisaatiosi tarvitsee niitä.

Demo Aja asiakkaan CVE-katselmusdemo Yksi julkaisu, yksi SBOM-löydös, yksi päätös ja paketin todennus.

Release dossier verify-ready
01

Artifact digest

02

SBOM inventory

03

Vulnerability decision

04

Signed package

Ongelma

Asiakkaiden tietoturvakatselmukset ovat yhä yksityiskohtaisempia.

Asiakas voi kysyä, mitä kolmannen osapuolen komponentteja julkaisu sisältää, onko tunnettuja haavoittuvuuksia mukana, vaikuttaako CVE tuotteeseen, kuka arvioi päätöksen ja mitä näyttöä voidaan todentaa.

Monessa tiimissä vastaus on hajallaan skannerivienneissä, CI-lokeissa, tiketeissä, keskusteluissa, taulukoissa, objektitallennuksessa ja kertaluonteisissa PDF-tiedostoissa.

Lopputulos

Evydence antaa jokaiselle julkaisulle evidence-polun.

  • ohjelmistokomponenttien inventaario
  • haavoittuvuusskannausten tulokset
  • haavoittuvuuspäätökset
  • hyväksynnät ja poikkeukset
  • koonti- ja artefaktievidence
  • julkaisuvalmiuden raportit
  • allekirjoitetut bundle-paketit
  • asiakkaalle turvalliset paketit

Ennen ja jälkeen Evydencen

Evidence on hajallaan työkaluissa Evidence on linkitetty julkaisuun
Asiakasvastaukset ovat käsityötä Asiakaspaketti voidaan toistaa
Päätökset ovat piilossa tiketeissä tai chatissa Päätöspolku sisältää tekijäkontekstin
Not affected -päätöstä on vaikea selittää Haavoittuvuuspäätös on katselmoitavissa
PDF-työ tehdään kertaluonteisesti Paketti syntyy rakenteisista tietueista

Mitä Evydence ei ole

Evydence ei ole skanneri, palomuuri, juridinen vaatimustenmukaisuuskone, sertifiointipalvelu tai takuu siitä, että julkaisu on turvallinen.

Se auttaa järjestämään teknisen evidencen ja julkaisun tietoturvapäätökset, jotta tiimit voivat vastata katselmuskysymyksiin selkeämmin ja toistettavammin.

Seuraava askel

Arvioi tekninen totuus GitHubissa.

Verkkosivusto rajaa liiketoimintaongelman. Repositorio pysyy lähteenä koodille, dokumentaatiolle, julkaisuartefakteille, rajoituksille ja todennusevidencelle.