Sigstore: Projekt poprawy łańcucha dostaw open source

Sigstore: Projekt poprawy łańcucha dostaw open source

Sigstore: Projekt poprawy łańcucha dostaw open source

Dzisiaj porozmawiamy o „Sigstore” . To jeden z wielu darmowych i otwartych projektów pod auspicjami Linux Foundation.

„Sigstore” to w zasadzie projekt mający na celu świadczenie usług non-profit, świadczonych w interesie publicznym, mających na celu usprawnienie łańcucha dostaw oprogramowania typu open source poprzez ułatwianie przyjmowania kryptograficznych podpisów programowych obsługiwanych przez technologie rejestru przejrzystości.

Linux klasy samochodowej

„Sigstore” to nie jedyny projekt Linux Foundation, o którym wcześniej rozmawialiśmy. Kolejnym jest Automotive Grade Linux , który opisywaliśmy wówczas następująco:

Automotive Grade Linux (AGL) to projekt open source, który łączy producentów samochodów, dostawców i firmy technologiczne, aby przyspieszyć rozwój i wdrożenie w pełni otwartego stosu oprogramowania dla samochodów przyszłości. Z Linuksem w centrum, AGL tworzy od podstaw otwartą platformę, która może stać się de facto standardem branżowym, umożliwiając szybki rozwój nowych funkcji i technologii ” . Linux Foundation: Prezentacja na targach Consumer Electronics Show 2020

Linux Foundation: obecny na targach Consumer Electronics Show 2020
Podobne artykuł:
Linux Foundation: obecny na targach Consumer Electronics Show 2020
Linux klasy samochodowej
Podobne artykuł:
Linux rusza w drogę dzięki Automotive Grade Linux

Później, w przyszłych publikacjach, zajmiemy się innymi projektami, ale osoby chcące zapoznać się z niektórymi z nich samodzielnie mogą to zrobić, klikając poniższy link: Linux Foundation Projects.

Sigstore: Projekt Linux Foundation

Sigstore: Projekt Linux Foundation

Co to jest Sigstore?

Według oficjalnej strony internetowej Sigstore jest to:

Projekt stworzony z myślą o świadczeniu niekomercyjnej usługi dobra publicznego, mającej na celu usprawnienie łańcucha dostaw oprogramowania open source poprzez ułatwienie wdrażania kryptograficznego podpisywania oprogramowania, wspieranego przez technologie rejestru przejrzystości. Celem projektu jest również umożliwienie twórcom oprogramowania bezpiecznego podpisywania artefaktów oprogramowania, takich jak pliki wydania, obrazy kontenerów, pliki binarne, manifesty BOM i inne.

Ponadto projekt ten ma na celu zapewnienie, że:

Podpisane materiały są przechowywane w zabezpieczonym przed manipulacją rejestrze publicznym ” .

Dlaczego Sigstore jest ważny?

Ten projekt, jego narzędzia i członkowie mają na celu zapobieganie atakom na łańcuch dostaw oprogramowania” , takim jak ten, który miał miejsce w przypadku SolarWinds i innych, które stały się ostatnio szeroko znane.

Microsoft poinformował, że hakerzy włamali się do oprogramowania zarządzającego i monitorującego Orion firmy SolarWinds, co pozwoliło im podszywać się pod dowolnego użytkownika i konto w organizacji, w tym konta o wysokich uprawnieniach. Rosja miała również wykorzystywać kolejne warstwy łańcucha dostaw, aby uzyskać dostęp do systemów agencji rządowych.

Podobne artykuł:
Hack SolarWinds może być znacznie gorszy niż oczekiwano

Atak na łańcuch dostaw oprogramowania” oznacza działanie, w którym haker komputerowy wprowadza złośliwy kod do legalnego oprogramowania w celu jego rozprzestrzeniania.

Dlatego też bezpłatne/otwarte projekty, które są łatwe do wdrożenia i bezpłatne, takie jak „Sigstore”, są dziś coraz bardziej niezbędne.

Jak zapobiegać atakom na łańcuch dostaw oprogramowania?

Chociaż przy innych okazjach przedstawiliśmy kilka przydatnych porad dotyczących bezpieczeństwa informacji, praktycznych dla każdego i w dowolnym momencie lub sytuacji, poniższe wskazówki dotyczą bezpośrednio ograniczenia tego typu ataku w jak największym stopniu:

Wskazówki dotyczące bezpieczeństwa IT dla każdego w każdej chwili
Podobne artykuł:
Wskazówki dotyczące bezpieczeństwa komputera dla każdego w dowolnym miejscu i czasie
  1. Utrzymuj spis wszystkich używanych narzędzi programowych własnych i innych firm, zarówno bezpłatnych, jak i otwartych oraz zastrzeżonych i zamkniętych.
  2. Należy zwracać uwagę na znane i przyszłe luki w zabezpieczeniach wszystkich używanych aplikacji i systemów, aby jak najszybciej zastosować oficjalnie dostępne poprawki.
  3. Bądź informowany o wykrytych naruszeniach lub przeprowadzonych atakach, do własnych i zewnętrznych dostawców oprogramowania, aby uniknąć nieoczekiwanych niespodzianek w ten sposób.
  4. Wyeliminuj w jak najkrótszym czasie te systemy, usługi i protokoły, które mogą być zbędne (niepotrzebne) lub przestarzałe (nieużywane).
  5. Planuj i wdrażaj wspólne strategie i wymagania dotyczące bezpieczeństwa z dostawcami oprogramowania, aby zminimalizować ryzyko informatyczne związane z nimi i własnymi procesami bezpieczeństwa.
  6. Przeprowadzaj regularne audyty kodu. Utrzymuj aktualne przeglądy bezpieczeństwa i procedury kontroli zmian, wymagane dla każdego utworzonego lub używanego komponentu kodu.
  7. Wykonuj rutynowe testy penetracyjne, aby zidentyfikować potencjalne zagrożenia na platformie komputerowej.
  8. Wdrażaj środki bezpieczeństwa IT, takie jak kontrola dostępu i uwierzytelnianie dwuskładnikowe (2FA), aby chronić procesy tworzenia oprogramowania.
  9. Uruchamiaj oprogramowanie zabezpieczające z wieloma warstwami ochrony. Zwłaszcza przeciwko włamaniom, wirusom i rasomware, tak powszechnym w dzisiejszych czasach.
  10. Aktualizuj kopię zapasową lub plan awaryjny, aby: bezpiecznie utrzymuj ważne dane swoich aplikacji, systemów i działań (procesów) i odzyskaj dowolne z nich w możliwie najkrótszym czasie.

Więcej o Sigstore

Więcej na temat Sklepy

Na koniec twórcy „Sigstore” wyjaśniają, jak działa projekt:

Sigstore wykorzystuje istniejące technologie x509 PKI i rejestry przejrzystości. Użytkownicy generują krótkotrwałe pary kluczy efemerycznych za pomocą narzędzi klienckich Sigstore. Usługa Sigstore PKI dostarcza następnie wygenerowany certyfikat podpisu po pomyślnym przyznaniu połączenia OpenID. Wszystkie certyfikaty są rejestrowane w rejestrze przejrzystości certyfikatów, a materiały dotyczące podpisywania oprogramowania są przesyłane do rejestru przejrzystości podpisów ” .

Więcej o Sigstore

Użycie rekordów transparentności wprowadza źródło zaufania do konta OpenID użytkownika. Pozwala nam to zagwarantować, że użytkownik, którego dotyczyła deklaracja, miał kontrolę nad kontem dostawcy usług tożsamości w momencie podpisywania. Po zakończeniu operacji podpisywania klucze można usunąć, eliminując potrzebę dalszego zarządzania kluczami, ich unieważniania lub rotacji ” .

Więcej informacji na temat „Sigstore” można uzyskać, odwiedzając jego oficjalną stronę internetową w serwisie GitHub i publiczną społeczność (grupę) Google.

Podsumowanie: Różne publikacje

streszczenie

Mamy taką nadzieję "pomocny mały post" na  «Sigstore», ciekawy i użyteczny projekt Linux Foundationktóry jest usługa przejrzystości i podpis oprogramowania dobra publicznego i non-profit, stworzone dla usprawnić łańcuch dostaw oprogramowanie open source; jest bardzo interesujące i użyteczne, dla całości, «Comunidad de Software Libre y Código Abierto» i ma wielki wkład w rozprzestrzenianie się wspaniałego, gigantycznego i rosnącego ekosystemu zastosowań «GNU/Linux».

Na razie, jeśli to lubisz publicación, Nie przestawaj udostępnij to z innymi osobami w ulubionych witrynach internetowych, kanałach, grupach lub społecznościach sieci społecznościowych lub systemach przesyłania wiadomości, najlepiej bezpłatnych, otwartych i / lub bezpieczniejszych, jak TelegramSignalMastodont lub inny z Fediversenajlepiej.

Pamiętaj też o odwiedzeniu naszej strony głównej DesdeLinux , aby poznać więcej nowości, a także o dołączeniu do naszego oficjalnego kanału DesdeLinux na Telegramie . Aby uzyskać więcej informacji, odwiedź biblioteki online, takie jak OpenLibra i JedIT , aby uzyskać dostęp do książek cyfrowych (PDF) na ten i inne tematy i je przeczytać.


Dodaj jako preferowane źródło w Google