Thema: compliance
-
Audit-Logs: was aufzuzeichnen ist, wie man sie unverändert hält und wer sie lesen darf
Ein Audit-Log beantwortet, wer was an welchem Objekt getan hat, wann und mit welchem Ergebnis; es wird von der Anwendung für jede sicherheitsrelevante Aktion geschrieben, getrennt von Debug-Logs gehalten, durch zügiges Verschieben in einen Append-only- oder Write-once-Speicher vor Veränderung geschützt und nur unter protokolliertem, eingeschränktem Zugriff gelesen.
-
Eine Open-Source-Lizenz wählen
Permissive Lizenzen (MIT, Apache-2.0) erlauben Wiederverwendung mit Namensnennung; Copyleft-Lizenzen (GPL, AGPL) verlangen, dass abgeleitete Werke offen bleiben; Apache-2.0 fügt eine Patentgewährung hinzu. Die Wahl danach treffen, was nachgelagerte Nutzende können sollen, und die Verträglichkeit der Abhängigkeiten prüfen.
-
Software-Stücklisten mit SPDX und CycloneDX
Eine SBOM ist ein maschinenlesbares Inventar der Komponenten eines Software-Artefakts; SPDX und CycloneDX sind die beiden verbreiteten Formate, und pro Release eine SBOM zu erzeugen unterstützt Schwachstellenabgleich und Lizenzprüfung.
-
Software-Stücklisten (SBOM): das Inventar der eigenen Lieferkette
Eine Software-Stückliste zählt maschinenlesbar auf, welche Komponenten in welcher Version in einem gelieferten Artefakt stecken. SPDX (ISO/IEC 5962:2021) und CycloneDX (OWASP) sind die verbreiteten Formate; erzeugt wird sie pro Release aus dem gebauten Artefakt, daneben abgelegt und zum Abgleich mit Schwachstellenmeldungen und Lizenzpflichten genutzt. Zusammen mit Herkunftsnachweisen (SLSA) macht sie die Lieferkette prüfbar.
Maschinenlesbar: JSON