
Estándar de Verificación de Componentes de Software (SCVS)
El Estándar de Verificación de Componentes de Software (SCVS) es un esfuerzo impulsado por la comunidad para establecer un marco de referencia que permita identificar actividades, controles y mejores prácticas, que pueden ayudar a identificar y reducir el riesgo en la cadena de suministro de software.
La gestión del riesgo en la cadena de suministro de software es importante para reducir la superficie de los sistemas vulnerables a exploits y para medir la deuda técnica como barrera para la remediación.
Medir y mejorar la garantía de la cadena de suministro de software es crucial para el éxito. Las organizaciones con visibilidad de la cadena de suministro están mejor preparadas para proteger su marca, aumentar la confianza, reducir el tiempo de comercialización y gestionar los costos ante un incidente en la cadena de suministro.
Las cadenas de suministro de software implican:
Elevar el nivel de garantía de la cadena de suministro requiere la participación activa de gestores de riesgo, propietarios de misión y unidades de negocio como legal y compras, que tradicionalmente no han estado involucradas con la implementación técnica.
La determinación de los criterios de aceptación del riesgo no es un problema que pueda resolverse con herramientas empresariales: corresponde a los gestores de riesgo y a los responsables de las decisiones de negocio evaluar las ventajas y las compensaciones de las medidas de seguridad en función de la exposición del sistema, los requisitos regulatorios y los recursos financieros y humanos limitados. Los mandatos que son internamente inalcanzables, o que paralizan el desarrollo o la adquisición, constituyen sus propios riesgos de seguridad e institucionales.
SCVS está diseñado para implementarse de forma incremental y para permitir que las organizaciones introduzcan controles en diferentes niveles a lo largo del tiempo.