Значок сайта SSL.com

Программное обеспечение и DevOps

Обеспечьте безопасность вашей цепочки поставок программного обеспечения, от момента принятия решения до развертывания.

Отрасли / Программное обеспечение и DevOps

Доверие — это невидимый слой каждого выпуска программного обеспечения.

Нормативно-правовые и платформенные требования ужесточаются.

Microsoft, Apple и дистрибутивы Linux все чаще требуют наличия подписанных бинарных файлов.

Участиваются атаки на цепочки поставок программного обеспечения.

Неподписанный или неправильно подписанный код является основным вектором атаки; инциденты с SolarWinds, XZ Utils и аналогичные показывают последствия.

Управление сертификатами в больших масштабах — сложная задача.

Управление TLS Использование сертификатов для сотен сервисов создает операционные риски и увеличивает вероятность сбоев.

Для конвейеров CI/CD необходима автоматическая выдача сертификатов.

Ручные процессы сертификации не соответствуют темпам DevOps; автоматизация с помощью ACME или API крайне необходима.

Для цифровой подписи кода необходима аппаратная защита или облачная альтернатива.

Электронная подпись кода требует использования аппаратных токенов, что не подходит для облачных рабочих процессов CI/CD.

Соответствующие рамки и требования

Аутентикод Майкрософт

Windows SmartScreen оценивает репутацию бинарных файлов на основе действительных цифровых подписей. Сертификаты SSL.com OV и EV для цифровой подписи файлов подписывают файлы каталогов MSI, EXE, PS1 и .cat для распространения, совместимого с Authenticode, во всех поддерживаемых версиях Windows.

Apple Gatekeeper / Нотариальное заверение

macOS Gatekeeper блокирует запуск неподписанных приложений. Сертификаты SSL.com, выданные Apple для идентификации разработчиков, поддерживают процессы нотариального заверения, поэтому загруженные приложения утверждаются автоматически без предупреждений о безопасности.

SLSA

Структура уровней цепочки поставок для программных артефактов определяет уровни целостности сборки. Уровни 2-4 требуют подписанного подтверждения происхождения; сертификаты подписи SSL.com обеспечивают криптографические аттестации, необходимые для уровней сборки и подтверждения происхождения SLSA v1.0.

SOC 2 Тип II

Критерии доступности и безопасности SOC 2 включают управление жизненным циклом сертификатов в качестве ключевого элемента контроля. SSL.com Managed PKI Автоматизированное продление сертификатов ACME исключает простои, вызванные просроченными сертификатами, которые приводят к выявлению нарушений SOC 2.

НИСТ СП 800-218

В соответствии с требованиями Secure Software Development Framework (SSDF) подписание кода является критически важной процедурой обеспечения целостности данных на уровнях PW.6 и PS.2. Сертификаты для подписания кода от SSL.com соответствуют требованиям к криптографической стойкости и защите ключей для обеспечения соответствия стандарту SSDF.

Форум CA/B по подписанию кода BR

SSL.com выпускает сертификаты подписи кода OV, IV и EV в соответствии с действующими базовыми требованиями CA/Browser Forum, с аппаратной защитой ключей согласно требованию о хранении ключей от июня 2023 года.

SSL.com в рабочих процессах разработки программного обеспечения и DevOps.

Подписание кода в облаке в рамках CI/CD

eSigner for Code подписывает бинарные файлы Windows непосредственно из конвейеров GitHub Actions, GitLab CI или Jenkins через API: без аппаратных токенов, физических устройств и выделенных рабочих станций для подписи. Уровень гарантии EV с защитой ключей HSM на основе облачных технологий.

 

Автоматический TLS управление с помощью ACME

Команда разработчиков платформы развертывает cert-manager в Kubernetes, используя SSL.com в качестве конечной точки центра сертификации ACME. TLS Сертификаты для сотен имен хостов служб выдаются, развертываются и продлеваются без участия человека, даже при сроке действия в 47 дней.

Многоплатформенное распространение программного обеспечения

Независимый разработчик программного обеспечения подписывает установщики Windows с помощью SSL.com OV Code Signing, а сборки macOS — с помощью сертификатов Developer ID, выданных Apple и SSL.com. Один центр сертификации охватывает обе платформы, обеспечивая согласованность инструментов и выставления счетов.

 

 

Подписание проектов с открытым исходным кодом

 Разработчик использует технологию IV Code Signing для подписи артефактов релиза, архивов tar и образов контейнеров. Разработчики пакетов проверяют происхождение с помощью опубликованных открытых ключей перед распространением; атаки на цепочку поставок становятся обнаруживаемыми.

Обеспечение безопасности коммуникации между разработчиками

Команда DevOps выпускает OV S/MIME Отправка осуществляется на адреса, используемые оперативным отделом. Объявления о новых выпусках, оповещения об инцидентах и ​​уведомления для клиентов содержат подтвержденную информацию об отправителе; фишинговые сообщения, имитирующие сообщения от оперативного отдела, не проходят проверку DMARC.

Создано для рабочих процессов разработчиков и DevOps-специалистов.

eSigner облачная подпись

Технология цифровой подписи кода на основе облачного HSM интегрируется с GitHub Actions, GitLab CI, Azure DevOps, Jenkins и CircleCI через REST API: физические токены не требуются.

поддержка протокола ACME

Полная реализация RFC 8555 ACME v2 с ограничениями скорости, подходящая для производственной среды: cert-manager, Caddy, Traefik и Certbot поддерживаются «из коробки».

REST API (SWS API)

Полное программное управление жизненным циклом сертификатов: заказ, выдача, продление, аннулирование и составление отчетов по сертификатам непосредственно из кода. Обеспечивает автоматизацию на уровне производственной линии.

Форум CA/B по подписанию кода BR

Все сертификаты для подписи кода выданы в соответствии с действующими базовыми требованиями и имеют аппаратную защиту закрытого ключа согласно требованиям 2023 года к хранению ключей.

WebTrust провел аудит.

Ежегодный аудит BDO по всем операциям в CA, базовые требования SSL, S/MIME BR, цифровая подпись кода и сетевая безопасность: непрерывное обеспечение безопасности в рамках программ общественного доверия.

В эксплуатации с 2002

Более двух десятилетий работы публичных центров сертификации, включая все основные программы получения root-прав для браузеров, изменения в бюллетенях голосования и эволюцию в области безопасности цепочки поставок.

Готовы обеспечить безопасность вашей цепочки поставок программного обеспечения?

Бесплатная консультация по вопросам цифровой подписи кода, автоматизации и управления сертификатами.
Выйти из мобильной версии