Днес Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) публикува „Софтуер с отворен код: Принципи и практики за сигурност“ — нов ресурс за федералните агенции със съображения и добри практики за използване и оценяване на решения със софтуер с отворен код (OSS), принос към проекти, разработване на OSS и оценяване на модели на изкуствен интелект (ИИ) с отворен код. Указанията съответстват на Изпълнителна заповед 14144, която подчертава ползите от софтуера с отворен код за федералните агенции, и Изпълнителна заповед 14306, която насочва федералните мрежи да бъдат по-сигурни и по-добре да управляват използването на OSS. Експлоатации като log4shell и xz utils подчертават необходимостта агенциите да разбират зависимостите, вградени в техните софтуерни компоненти.

Във федералното правителство и във всеки сектор на критичната инфраструктура софтуерът с отворен код е широко използван и важен градивен елемент в нашата верига за доставки на софтуер. Много федерални агенции използват OSS за подобряване на капацитета и ефективността, което им позволява да изпълняват по-добре своята мисия. С това ръководство CISA призовава агенциите да създадат процес за преглед и одобряване на софтуер с отворен код, който подпомага служителите при използването на решения, които най-добре отговарят на техните нужди, като същевременно управляват рисковете. Насоките включват установени принципи за инсталиране на корекции за сигурност, рамка за оценка на надеждността и толерантността към риск, както и най-добри практики за безопасно, отговорно и устойчиво ангажиране с OSS.

„Като част от нашата законова мисия, CISA остава изключително фокусирана върху повишаването на киберсигурността на нацията чрез сътрудничество с правителството, индустрията и общността на отворения код, за да разберем и сигурно да използваме OSS“, каза и.д. изпълнителен помощник-директор по киберсигурност Крис Бутера. „CISA насърчава федералните граждански агенции да прегледат това ръководство и да внедрят принципите и практиките за подобряване на управлението на риска, по-добро изпълнение на мисията си и по-добро обслужване на обществото.“

За системи с изкуствен интелект с отворен код ръководството призовава агенциите да получат достатъчна прозрачност относно всички подходящи компоненти, включително данните за обучение на системата с ИИ, преди да я приемат за софтуер с отворен код за целите на управлението на риска. Само с прозрачност и достъп агенциите могат да разберат и проучат софтуера, да го анализират за уязвимости и да отстранят всички открити уязвимости или рискове.

За повече информация посетете „Сигурност на отворения код“ на CISA.gov.

  • CISA и партньори представиха актуализиран ресурс за спецификация на софтуерни компоненти (SBOM), който подобрява прозрачността, сигурността и вземането на решения, базирани на риска
  • CISA се присъединява към Австралия и други страни за публикуване на насоки за изолиране на оперативни технологии и поддържащи системи в критичната инфраструктура
  • CISA, NSA, FBI и партньори предупреждават потребителите на Zimbra Collaboration Suite за продължаваща злонамерена дейност от страна на подкрепяни от Русия автори на заплахи
  • CISA, FBI, EPA и партньори от правителството на САЩ актуализират предупреждението за свързани с Иран злонамерени субекти, насочени към програмируеми логически контролери в критичната инфраструктура