Open Source

CISA публікує керівництво з безпеки відкритого програмного забезпечення для агентств

Д

Джерело: Executive Gov

2 хв читання

Концептуальна ілюстрація цифрового щита, що захищає відкритий програмний код

Агентство з кібербезпеки та захисту інфраструктури (CISA) опублікувало нове керівництво, покликане допомогти федеральним агентствам безпечно використовувати, оцінювати та робити внесок у відкрите програмне забезпечення (OSS).

Що охоплює ресурс CISA

Ресурс, названий «Open Source Software: Security Principles and Practices» (Відкрите програмне забезпечення: Принципи та практики безпеки), надає федеральним агентствам міркування та найкращі практики. Вони стосуються впровадження та перевірки інструментів з відкритим кодом, участі у проєктах OSS, розробки продуктів з відкритим кодом та оцінки моделей відкритого ШІ.

Управління ризиками та залежностями

CISA зазначає, що OSS широко використовується в федеральному уряді та секторах критичної інфраструктури як ключова частина ланцюга постачання програмного забезпечення. Керівництво стосується ризиків, пов'язаних із залежностями програмного забезпечення, наводячи як приклади вразливості, виявлені такими інцидентами, як Log4Shell та xz utils. Воно підкреслює необхідність для агентств посилювати практики кібербезпеки при впровадженні нових технологій та управлінні ризиками програмного забезпечення.

Ключові рекомендації

Керівництво CISA рекомендує агентствам запровадити офіційний процес перевірки та затвердження перед впровадженням інструментів з відкритим кодом, щоб керувати ризиками безпеки з самого початку. Ресурс також викладає принципи виправлення помилок (patching), метод оцінки надійності та ризиків програмного забезпечення, а також практики безпечної, відповідальної та сталої участі в проєктах OSS.

Підґрунтя та вплив виконавчих наказів

Ці рекомендації ґрунтуються на двох виконавчих наказах: Виконавчому наказі 14144, який вказує на переваги, що OSS пропонує федеральним агентствам, та Виконавчому наказі 14306, який закликає федеральні мережі посилити безпеку та ефективніше керувати використанням OSS. Керівництво також є продовженням попередніх змін у політиці кібербезпеки згідно з EO 14144, що встановив вимоги до практик безпечної розробки програмного забезпечення та наглядових обов'язків CISA.

Особливості для моделей відкритого ШІ

CISA радить агентствам не класифікувати систему ШІ як відкритий код для цілей управління ризиками, якщо вони не можуть спочатку перевірити прозорість її ключових компонентів, включаючи дані для навчання. Агентство зазначає, що така прозорість та доступ дозволяють організаціям аналізувати компоненти програмного забезпечення, виявляти вразливості та зменшувати ризики безпеки.

Що це означає для розробників

Для розробників, які працюють у федеральних агентствах або роблять внесок у відкрите програмне забезпечення, це керівництво означає суворіше дотримання найкращих практик безпеки. Їм потрібно буде проходити офіційні процеси перевірки та затвердження перед розгортанням інструментів OSS та забезпечувати прозорість, особливо для моделей відкритого ШІ, шляхом перевірки доступу до ключових компонентів, таких як дані для навчання.

Ключові факти

  • CISA випустила нові рекомендації для федеральних агентств щодо безпечного використання, оцінки та внеску у відкрите програмне забезпечення (OSS).

  • Ресурс «Open Source Software: Security Principles and Practices» надає міркування та найкращі практики для впровадження, перевірки, участі в проєктах, розробки продуктів та оцінки моделей відкритого ШІ.

  • Керівництво стосується ризиків, пов'язаних із залежностями програмного забезпечення, включаючи вразливості, виявлені такими інцидентами, як Log4Shell та xz utils.

  • Агентствам рекомендується запровадити процеси перевірки та затвердження перед розгортанням інструментів з відкритим кодом для управління ризиками з самого початку.

  • Рекомендації CISA підкреслюють необхідність посилення кібербезпеки при впровадженні нових технологій та управлінні ризиками програмного забезпечення.

Джерела

Open SourceКібербезпекаШтучний інтелектРозробка ПЗ

Джерело

Executive Gov

CISA Releases Open Source Software Security Guidance for Agencies

31 липня 2026 · оновлено 31 липня 2026

Оригінал

Попередні статті

Наступні статті

Молоді скаути займаються стрільбою з лука та радіоаматорством у жвавому таборі Wakpominee.

Табір Wakpominee процвітає: Друге літо нової програми після пандемії

Після кількох складних років пандемії, табір Wakpominee успішно проводить друге літо своєї нової тижневої скаутської програми, демонструючи відродження табору та його інноваційний підхід.