
Software Component Verification Standard (SCVS)
O Padrão de Verificação de Componentes de Software (SCVS) é um esforço conduzido pela comunidade para estabelecer uma estrutura para identificar atividades, controles e melhores práticas, que podem ajudar a identificar e reduzir riscos na cadeia de suprimentos de software.
Gerenciar riscos na cadeia de suprimentos de software é importante para reduzir a superfície de ataque de sistemas vulneráveis a explorações e para medir a dívida técnica como uma barreira para a correção.
Medir e melhorar a garantia da cadeia de suprimentos de software é crucial para o sucesso. Organizações com visibilidade da cadeia de suprimentos estão mais bem equipadas para proteger sua marca, aumentar a confiança, reduzir o tempo de colocação no mercado e gerenciar custos em caso de um incidente na cadeia de suprimentos.
As cadeias de suprimentos de software envolvem:
Elevar o padrão para a garantia da cadeia de suprimentos requer a participação ativa de gerentes de risco, proprietários de missão e unidades de negócios como jurídico e compras, que tradicionalmente não estiveram envolvidos na implementação técnica.
A determinação dos critérios de aceitação de risco não é um problema que pode ser resolvido por ferramentas empresariais: cabe aos gerentes de risco e tomadores de decisão de negócios avaliar as vantagens e compensações das medidas de segurança com base na exposição do sistema, requisitos regulatórios e recursos financeiros e humanos limitados. Mandatos que são internamente inatingíveis, ou que paralisam o desenvolvimento ou a aquisição, constituem seus próprios riscos de segurança e institucionais.
O SCVS foi projetado para ser implementado incrementalmente e para permitir que as organizações introduzam controles em diferentes níveis ao longo do tempo.