
Агентство з кібербезпеки та захисту інфраструктури (CISA) опублікувало нове керівництво, покликане допомогти федеральним агентствам безпечно використовувати, оцінювати та робити внесок у відкрите програмне забезпечення (OSS).
Що охоплює ресурс CISA
Ресурс, названий «Open Source Software: Security Principles and Practices» (Відкрите програмне забезпечення: Принципи та практики безпеки), надає федеральним агентствам міркування та найкращі практики. Вони стосуються впровадження та перевірки інструментів з відкритим кодом, участі у проєктах OSS, розробки продуктів з відкритим кодом та оцінки моделей відкритого ШІ.
Управління ризиками та залежностями
CISA зазначає, що OSS широко використовується в федеральному уряді та секторах критичної інфраструктури як ключова частина ланцюга постачання програмного забезпечення. Керівництво стосується ризиків, пов'язаних із залежностями програмного забезпечення, наводячи як приклади вразливості, виявлені такими інцидентами, як Log4Shell та xz utils. Воно підкреслює необхідність для агентств посилювати практики кібербезпеки при впровадженні нових технологій та управлінні ризиками програмного забезпечення.
Ключові рекомендації
Керівництво CISA рекомендує агентствам запровадити офіційний процес перевірки та затвердження перед впровадженням інструментів з відкритим кодом, щоб керувати ризиками безпеки з самого початку. Ресурс також викладає принципи виправлення помилок (patching), метод оцінки надійності та ризиків програмного забезпечення, а також практики безпечної, відповідальної та сталої участі в проєктах OSS.
Підґрунтя та вплив виконавчих наказів
Ці рекомендації ґрунтуються на двох виконавчих наказах: Виконавчому наказі 14144, який вказує на переваги, що OSS пропонує федеральним агентствам, та Виконавчому наказі 14306, який закликає федеральні мережі посилити безпеку та ефективніше керувати використанням OSS. Керівництво також є продовженням попередніх змін у політиці кібербезпеки згідно з EO 14144, що встановив вимоги до практик безпечної розробки програмного забезпечення та наглядових обов'язків CISA.
Особливості для моделей відкритого ШІ
CISA радить агентствам не класифікувати систему ШІ як відкритий код для цілей управління ризиками, якщо вони не можуть спочатку перевірити прозорість її ключових компонентів, включаючи дані для навчання. Агентство зазначає, що така прозорість та доступ дозволяють організаціям аналізувати компоненти програмного забезпечення, виявляти вразливості та зменшувати ризики безпеки.
Що це означає для розробників
Для розробників, які працюють у федеральних агентствах або роблять внесок у відкрите програмне забезпечення, це керівництво означає суворіше дотримання найкращих практик безпеки. Їм потрібно буде проходити офіційні процеси перевірки та затвердження перед розгортанням інструментів OSS та забезпечувати прозорість, особливо для моделей відкритого ШІ, шляхом перевірки доступу до ключових компонентів, таких як дані для навчання.
Ключові факти
-
CISA випустила нові рекомендації для федеральних агентств щодо безпечного використання, оцінки та внеску у відкрите програмне забезпечення (OSS).
-
Ресурс «Open Source Software: Security Principles and Practices» надає міркування та найкращі практики для впровадження, перевірки, участі в проєктах, розробки продуктів та оцінки моделей відкритого ШІ.
-
Керівництво стосується ризиків, пов'язаних із залежностями програмного забезпечення, включаючи вразливості, виявлені такими інцидентами, як Log4Shell та xz utils.
-
Агентствам рекомендується запровадити процеси перевірки та затвердження перед розгортанням інструментів з відкритим кодом для управління ризиками з самого початку.
-
Рекомендації CISA підкреслюють необхідність посилення кібербезпеки при впровадженні нових технологій та управлінні ризиками програмного забезпечення.
Джерела
Джерело
Executive Gov
CISA Releases Open Source Software Security Guidance for Agencies31 липня 2026 · оновлено 31 липня 2026
Попередні статті

KOAT стає новим домом для CBS: як налаштувати антену
З 1 серпня KOAT транслюватиме програми CBS на каналі 7.4. Дізнайтеся, як налаштувати вашу антену для прийому нового каналу в Нью-Мексико та південно-західному Колорадо.

Арешти за зловживання базою даних Flock Safety у Джорджії сягнули щонайменше 20 осіб
У Джорджії зростає кількість арештів державних службовців за неправомірне використання системи спостереження Flock Safety, що підкреслює проблеми з наглядом за даними.

Чоловіка заарештували за напад на працівницю HOA, яка фотографувала будинки
У окрузі Гарріс, Техас, чоловіка заарештували за напад на представницю HOA, яка фотографувала будинки, що призвело до госпіталізації працівниці.
Наступні статті

Табір Wakpominee процвітає: Друге літо нової програми після пандемії
Після кількох складних років пандемії, табір Wakpominee успішно проводить друге літо своєї нової тижневої скаутської програми, демонструючи відродження табору та його інноваційний підхід.

Трамп відмовився від обіцянки надати Україні ліцензію на виробництво систем Patriot
Президент Дональд Трамп змінив свою позицію щодо надання Україні ліцензії на виробництво систем ППО Patriot, заявивши, що такої домовленості немає.

Рейтинги Madden NFL 27: Оцінки колишніх гравців Iowa State
База даних Madden NFL 27 розкриває рейтинги 21 колишнього гравця Iowa State, включаючи Бріса Холла з 87 OVR та Брока Перді з 85 OVR.