Защитете веригата си за доставки на софтуер, от поемането на отговорност до внедряването му

Индустрии / Софтуер и DevOps

Доверието е невидимият слой на всяко издание на софтуер

Регулаторните и платформените изисквания се затягат

Дистрибуциите на Microsoft, Apple и Linux все по-често изискват подписани двоични файлове

Атаките срещу веригата за доставки на софтуер се увеличават

Неподписаният или неправилно подписан код е основен вектор на атака; SolarWinds, XZ Utils и подобни инциденти показват последствията.

Управлението на сертификати в голям мащаб е сложно

Управляващ TLS сертификатите за стотици услуги създават оперативен риск и излагане на прекъсвания

CI/CD конвейерите се нуждаят от автоматизирано издаване на сертификати

Ръчните работни процеси за сертификати не отговарят на скоростта на DevOps; автоматизацията чрез ACME или API е от съществено значение

Подписването на код изисква хардуерна сигурност или облачна алтернатива

Подписването на EV код изисква хардуерни токени, които не отговарят на облачно-ориентираните CI/CD работни процеси.

Съответни рамки и изисквания

Microsoft Authenticode

Windows SmartScreen оценява репутацията на двоични файлове въз основа на валидни подписи на код. Сертификатите за подписване на код на SSL.com OV и EV подписват MSI, EXE, PS1 и .cat каталожни файлове за разпространение, съвместимо с Authenticode, във всички поддържани версии на Windows.

Apple Gatekeeper / Нотариална заверка

macOS Gatekeeper блокира изпълнението на неподписани приложения. SSL.com сертификатите за идентификатор на разработчик, издадени от Apple, поддържат работни процеси за нотариално заверяване, така че изтеглените приложения се одобряват автоматично без предупреждения за сигурност.

SLSA

Рамката „Нива на веригата за доставки за софтуерни артефакти“ определя нивата на целостност на компилацията. Нива 2-4 изискват подписан произход; сертификатите за подписване на SSL.com предоставят криптографските удостоверения, необходими за пътеките за компилация и произход на SLSA v1.0.

SOC 2 Тип II

Критериите за наличност и сигурност на SOC 2 включват управление на жизнения цикъл на сертификатите като ключов контрол. SSL.com Управляван PKI С автоматично подновяване на ACME елиминира прекъсванията с изтекли сертификати, които задействат констатации от SOC 2.

NIST SP 800-218

Рамката за сигурно разработване на софтуер изисква подписването на код като критична практика за целостта в PW.6 и PS.2. Сертификатите за подписване на код на SSL.com отговарят на изискванията за криптографска сила и защита на ключовете за съответствие с SSDF.

CA/B форум за подписване на код BR

SSL.com издава OV, IV и EV сертификати за подписване на код съгласно текущите базови изисквания на CA/Browser Forum с хардуерно подкрепена защита на ключовете съгласно мандата за съхранение на ключове от юни 2023 г.

SSL.com в софтуерните и DevOps работни процеси

Подписване на код в облака в CI/CD

eSigner for Code подписва двоични файлове на Windows директно от GitHub Actions, GitLab CI или Jenkins pipelines чрез API: без хардуерен токен, без физическо устройство, без специална работна станция за подписване. Ниво на сигурност на EV с облачна защита на HSM ключове.

 

Автоматизирана TLS управление с ACME

Екип на платформата внедрява cert-manager в Kubernetes с SSL.com като крайна точка на ACME CA. TLS сертификати за стотици имена на сервизни хостове се издават, внедряват и подновяват без човешка намеса, дори с 47-дневен срок на валидност.

Многоплатформено разпространение на софтуер

Независим доставчик на софтуер (ISV) подписва инсталатори на Windows с SSL.com OV Code Signing, а компилации на macOS със сертификати за идентификатор на разработчик, издадени от Apple, от SSL.com. Една CA връзка обхваща и двете платформи с последователни инструменти и фактуриране.

 

 

Подписване на проекти с отворен код

 Поддържащият използва IV Code Signing, за да подписва артефакти за издание, tarball-ове и изображения на контейнери. Разработчиците на пакети надолу по веригата проверяват произхода, използвайки публикувани публични ключове преди разпространение; атаките по веригата за доставки стават откриваеми.

Осигуряване на комуникацията с разработчиците

DevOps екип издава OV S/MIME до адреси, споделени от екипа по операции. Съобщенията за издания, предупрежденията за инциденти и известията за клиенти носят проверена самоличност на подателя; фишингът, представящ се за екипа по операции, не отговаря на DMARC изискванията.

Създаден за работни процеси за разработчици и DevOps

eSigner облачно подписване

Подписването на код, подкрепено от Cloud HSM, се интегрира с GitHub Actions, GitLab CI, Azure DevOps, Jenkins и CircleCI чрез REST API: не се изискват физически токени.

Поддръжка на ACME протокол

Пълна имплементация на RFC 8555 ACME v2 с ограничения на скоростта, подходящи за производство: cert-manager, Caddy, Traefik и Certbot, всички поддържани „от кутията“.

REST API (SWS API)

Пълно програмно управление на жизнения цикъл: поръчка, издаване, подновяване, отмяна и отчитане на сертификати от код. Осигурява автоматизация в мащаб на производствена линия.

CA/B форум за подписване на код BR

Всички сертификати за подписване на код, издадени съгласно текущите базови изисквания, са със защита на частен ключ, подкрепен от хардуер, съгласно мандата за съхранение на ключове от 2023 г.

WebTrust одитиран

Годишен одит на BDO във всички операции на CA, базови изисквания SSL, S/MIME BR, BR за подписване на код и мрежова сигурност: непрекъснато осигуряване по програми за обществено доверие.

В експлоатация от 2002 г.

Над две десетилетия операции на публичен CA чрез всяка основна програма за root достъп на браузъра, промяна на бюлетини и еволюция на сигурността на веригата за доставки.

Готови ли сте да защитите веригата си за доставки на софтуер?

Безплатна консултация относно подписване на код, автоматизация и управление на сертификати
SSL.com

Ще се радваме на вашите отзиви

Попълнете нашата анкета и ни кажете какво мислите за скорошната си покупка.

Преглед на поверителността
SSL.com

Този уебсайт използва бисквитки, за да можем да ви предоставим възможно най-доброто потребителско изживяване. Информацията за бисквитките се съхранява във вашия браузър и изпълнява функции, като ви разпознава, когато се върнете на нашия уебсайт и помага на нашия екип да разбере кои секции от уебсайта ще намерите най-интересните и полезни.

За повече информация прочетете нашата Декларация за бисквитки и поверителност.

Бисквитки на трети страни

Този уебсайт използва Google Analytics & Статброяч за събиране на анонимна информация като броя на посетителите на сайта и най-популярните страници.

Поддържането на тези бисквитки ни помага да подобрим нашия уебсайт.

Покажи детайли