Pressfeed

Это запрос журналиста на Pressfeed — редакция готовит материал и ищет экспертов прямо сейчас.

Cybermedia

Исследование безопасности компонентов с открытым кодом

Дедлайн 8 июля 2022

Linux Foundation совместно с другими участниками рынка выпустила исследование состояния безопасности в сфере open source. Ищем экспертов, которые смогут прокомментировать его основные выводы и дать профессиональный взгляд на проблематику со стороны российских компаний. Вопросы: - Только 49% организаций имеют политику безопасности, которая охватывает разработку или использование компонентов с открытым кодом. Какова практика в вашей компании? Что должна включать в себя такая политика? - Насколько актуальны угрозы, связанные с open source, для российских компаний, учитывая тренд на импортозамещение и независимость от зарубежных вендоров? - Участники исследования рассчитывают, что в ближайшее время безопасность разработки и использования open source улучшится. Сейчас средневзвешенная оценка безопасности по рынку составляет 65 баллов. Респонденты полагают, к концу 2022 года она должна вырасти 72, в к концу 2023 года - достигнуть

77. С чем может быть связан этот оптимизм? Какие вы видите предпосылки к укреплению безопасности open source? - Только 31% компаний возлагает ответственность за определение политики безопасности open source на директора по ИБ и/или ИБ-службу. Вторая по размеру доля респондентов (16%) предполагает, что политика не устанавливается сверху, а развивается на протяжении жизненного цикла разработки (SDLC) в зависимости от направления деятельности команды. Поскольку в конвейере CI/CD должен быть акцент на безопасности, для реализации политики безопасности OSS необходимо несколько команд. Какой точки зрения вы придерживаетесь и почему? Какой подход даст компании более быстрый результат? - Одна из ключевых проблем в отношении безопасности open source — как наиболее эффективно выявлять уязвимости в ваших зависимостях. Более 50% компаний решают эту проблему подпиской каталоги уязвимостей от CISA (US-CERT), NIST (NVD), MITRE (CVE), поставщиков продуктов и услуг безопасности. Насколько это действительно помогает в укреплении безопасности? Какие отечественные аналоги могут использовать российские компании?

Ответьте журналисту

Если ваш комментарий подойдет, журналист возьмет его в материал и свяжется с вами — а вы получите бесплатные упоминания в СМИ.

Ответить на запрос журналиста

Это бесплатно :)

Запрос: Исследование безопасности компонентов с открытым кодом — Cybermedia, июль 2022, №105208 | Pressfeed