
Software Component Verification Standard (SCVS)
Standard верификации программных компонентов (SCVS) — это совместная инициатива сообщества, направленная на создание основы для выбора действий, мер контроля и лучших практик, которые помогают выявлять и снижать риски в цепочке поставок программного обеспечения.
Управление рисками в цепочке поставок ПО важно для уменьшения поверхности систем, уязвимых для эксплойтов, и для измерения технического долга как препятствия к исправлению.
Измерение и повышение уровня гарантий в цепочке поставок ПО является ключевым фактором успеха. Организации с видимостью цепочки поставок лучше подготовлены к защите своего бренда, повышению доверия, сокращению времени вывода продукта на рынок и управлению расходами в случае инцидента в цепочке поставок.
Цепочки поставок ПО включают:
Повышение планки гарантий для цепочки поставок требует активного участия менеджеров по рискам, владельцев миссий и бизнес-подразделений, таких как юридический отдел и отдел закупок, которые традиционно не были вовлечены в техническую реализацию.
Определение критериев приемлемости риска — это не проблема, которую можно решить с помощью корпоративных инструментов: это задача менеджеров по рискам и бизнес-руководителей — оценить преимущества и компромиссы мер безопасности, исходя из степени подверженности системы, нормативных требований и ограниченных финансовых и человеческих ресурсов. Обязательные требования, которые невыполнимы внутри организации или которые останавливают разработку или закупки, сами по себе создают риски безопасности и институциональные риски.
SCVS разработан для поэтапного внедрения и позволяет организациям вводить меры контроля на разных уровнях с течением времени.