Кібербезпека

CISA публікує рекомендації для федеральних агентств щодо безпеки відкритого програмного забезпечення

T

Tim Starks

3 хв читання

Офіційний посібник CISA «Відкрите програмне забезпечення: Принципи та практики безпеки» на столі в офісі.

Агентство з кібербезпеки та безпеки інфраструктури (CISA) опублікувало посібник для федеральних агентств, спрямований на допомогу в управлінні ризиками безпеки, пов'язаними з відкритим програмним забезпеченням (OSS). Документ охоплює такі теми, як виправлення вразливостей та відкриті моделі штучного інтелекту.

Передумови та актуальність

Видання цього посібника є виконанням розпорядження, підписаного президентом Джо Байденом та зміненого президентом Дональдом Трампом, яке зобов'язувало CISA та інші агентства надавати рекомендації щодо безпеки OSS. Актуальність цих рекомендацій підкреслюється нещодавньою серією атак на відкрите програмне забезпечення.

Кріс Бутера, виконуючий обов'язки помічника виконавчого директора з кібербезпеки CISA, зазначив, що агентство зосереджено на посиленні кібербезпеки країни через співпрацю з урядом, промисловістю та спільнотою відкритого програмного забезпечення. Він закликав федеральні цивільні агентства переглянути цей посібник та впровадити його принципи для покращення управління ризиками, ефективнішого виконання місії та кращого служіння суспільству.

Основні принципи та підходи

Документ під назвою «Відкрите програмне забезпечення: Принципи та практики безпеки» визнає переваги OSS, такі як ефективність, вартість та прозорість безпеки, але також вказує на його унікальні компроміси. У посібнику зазначається, що все програмне забезпечення несе ризики, і OSS не є більш чи менш ризикованим, ніж інше. Ключова відмінність полягає в тому, що з OSS агентства можуть безпосередньо оцінювати якість коду та безпеку, не покладаючись виключно на запевнення постачальників.

OSS все більше переплітається з новими технологіями, такими як штучний інтелект. Агентства, які адаптуються до унікальних характеристик OSS, зможуть краще відповідати майбутнім викликам та використовувати інновації.

Рекомендації для агентств

Посібник CISA містить детальні вказівки:

  • Оцінка надійності: Агентствам необхідно оцінювати надійність проєкту OSS перед його затвердженням для використання.
  • Відстеження: Відстежувати OSS у своїх репозиторіях управління активами.
  • Виправлення вразливостей: Деталізує, як діяти з виправленнями, зокрема у випадках, коли нова вразливість OSS не має готового патчу.
  • Внесок та розробка: Надає поради щодо внеску в проєкти OSS, їх створення та забезпечення прав на повторне використання коду урядом при замовленні розробки програмного забезпечення.
  • Моделі ШІ з відкритою вагою: Пояснює, як підходити до моделей ШІ з відкритою вагою. Зазначається, що до систем ШІ з «відкритим вихідним кодом» слід підходити інакше, ніж до іншого OSS, оскільки ліцензії відкритого коду для програмного забезпечення ШІ не вимагають рівня прозорості, необхідного для оцінки надійності програмного забезпечення.

Ева Блек, експерт з безпеки відкритого коду та колишній керівник OSS у CISA, високо оцінила посібник, зазначивши, що він демонструє глибоке розуміння глобальної, різноманітної та спільної природи розробки відкритого програмного забезпечення. Вона особливо виділила рекомендації щодо ризиків розгортання неперевірених моделей ШІ з відкритою вагою в чутливих мережах. Блек також висловила думку, що відкрите програмне забезпечення, при відповідальному використанні та спільній підтримці, є і залишатиметься найбезпечнішим та найефективнішим засобом для побудови великомасштабної публічної інфраструктури.

Що це означає для розробників

Для розробників, які працюють з федеральними агентствами або створюють відкрите програмне забезпечення, це означає посилену увагу до оцінки надійності проєктів, відстеження компонентів та розуміння специфічних вимог до безпеки, особливо для моделей ШІ. Посібник також надає рекомендації щодо внеску в OSS та забезпечення прав на повторне використання коду при розробці на замовлення.

Ключові факти

  • CISA опублікувала посібник для федеральних агентств щодо управління ризиками безпеки відкритого програмного забезпечення (OSS), включаючи відкриті моделі ШІ.

  • Видання посібника є виконанням розпорядження президента, а також відповіддю на нещодавні атаки на OSS.

  • Посібник «Відкрите програмне забезпечення: Принципи та практики безпеки» підкреслює переваги OSS, але також вказує на унікальні компроміси.

  • CISA зазначає, що OSS не є більш чи менш ризикованим, ніж інше ПЗ, але дозволяє агентствам безпосередньо оцінювати якість коду та безпеку.

  • Агентствам рекомендовано оцінювати надійність проєктів OSS, відстежувати їх та мати стратегії для виправлення вразливостей.

Джерела

КібербезпекаOpen SourceШтучний інтелект

Джерело

CyberScoopTim Starks

CISA issues recommendations to federal agencies on open-source software security

30 липня 2026 · оновлено 30 липня 2026

Оригінал

Попередні статті

Сучасна серверна кімната центру обробки даних Microsoft Azure з рядами серверних стійок та абстрактними світловими слідами, що символізують потік даних.

Investec обирає Infosys Finacle на Microsoft Azure для цифрової трансформації банківських операцій

Investec, міжнародний банк та менеджер капіталу, обрав рішення Infosys Finacle Digital Banking Solution Suite на Microsoft Azure для модернізації своїх банківських операцій у кількох регіонах.

Наступні статті