美国政府软件要求提供安全软件开发认证表
作为改善网络安全持续努力的一部分,拜登-哈里斯政府宣布已批准了一份安全软件开发认证表。 该表格由 CISA 和管理和预算办公室 (OMB) 于 2024 年 3 月 11 联合发布,任何提供政府将使用的软件的公司都需要填写该表格。它将有助于确保该软件是由优先考虑安全性的公司开发的。 Endor Labs 首席安全顾问兼 CISA 网络创新研究员 Chris Hughes 表示:“表格中的要求代表了一些基本的安全开发实践,希望向联邦政府出售软件的供应商如果想参与联邦监管的生态系统,就应该能够满足这些要求。” 表格中的要求之一是软件必须在安全的环境中开发。这包括分离生产和开发环境,最大限度地减少代码中不安全产品的使用,跨环境强制执行多因素身份验证,加密敏感数据,实施持续监控和警报等防御实践,以及定期记录、监控和审核信任关系。 “分离开发和生产环境、实施日志记录和 MFA 等做法是任何现代安全软件开发环境中都应该存在的关键安全控制措施。” 另一个要求是通过使用自动化工具监控第三方代码并维护内部代码和第三方组件的来源,真诚地努力维护可信的供应链。它还需要定期使用自动化工具来检查安全漏洞,包括制...
