软件组件验证标准(SCVS)是一项由社区驱动的努力,旨在建立一个用于识别活动、控制措施和最佳实践的框架,以帮助识别并降低软件供应链中的风险。
管理软件供应链中的风险对于减少易受攻击系统的暴露面,以及将技术债务作为修复障碍进行评估非常重要。
衡量和改进软件供应链保障对于成功至关重要。具有供应链可见性的组织更有能力保护其品牌、增强信任、缩短上市时间,并在发生供应链事件时管理成本。
软件供应链涉及:
提高供应链保障的门槛需要风险管理人、任务负责人以及法律和采购等业务部门的积极参与,这些部门传统上并未参与技术实施。
风险接受标准的确定并非企业工具可以解决的问题:它取决于风险管理人和业务决策者,根据系统暴露程度、监管要求以及有限的财务和人力资源来评估安全措施的优点和权衡。内部无法实现的强制性要求,或使开发或采购陷入停滞的要求,本身就会构成安全风险和机构风险。
SCVS 旨在逐步实施,并允许组织随时间分阶段引入不同级别的控制。