TGViewer
АРПП «Отечественный софт» АРПП «Отечественный софт» @arppsoft · 1.48K subscribers
Post #1049 754
🛡Открытый код — открытые риски? Как защитить цепочки поставок ПО

Открытый исходный код стал неотъемлемой частью цифровой среды, но вместе с масштабным использованием растут и риски. С 2019 по 2023 год количество атак на цепочки поставок ПО в мире выросло на ошеломляющие 742%.

В авторской колонке для ComNews Роман Карпов, глава комитета по информационной безопасности АРПП «Отечественный софт», директор по стратегии Axiom JDK, объясняет, как обеспечить безопасность цифровой инфраструктуры на базе открытого ПО в условиях атак на цепочки поставок.

🟦 Проблема в природе современной разработки: 95% приложений состоят из внешних библиотек, а 79% кода приложений очень редко обновляется, что расширяет поверхность атаки. Злоумышленники этим пользуются: подменяют названия пакетов, регистрируют фальшивые домены, внедряют вредоносный код через публичные репозитории, атакуют инструменты сборки и доставки ПО.

🟦 В России важным шагом к системной цифровой безопасности стало принятие стандарта ГОСТ Р 56939-2024. Документ регламентирует процессы разработки безопасного ПО (РБПО) и рекомендует внедрение соответствующих практик: статический и динамический анализ кода, композиционный анализ (SCA), верификация сборок.

🟦 Один из ключевых инструментов SCA — SBOM (Software Bill of Materials), или «цифровой паспорт» ПО. Он содержит список всех компонентов продукта: библиотеки, зависимости, версии. SBOM помогает выявлять уязвимости и управлять рисками, но сам по себе не защищает — это инструмент для анализа, а не барьер от атак.

🟦 Все большее значение приобретает создание доверенных репозиториев в российской юрисдикции — неподконтрольных внешнему регулированию. Одним из таких решений может стать локальный репозиторий с верифицированными компонентами, прошедшими аудит и контроль воспроизводимости. Его внедрение, сопоставимое по стоимости с годовой зарплатой инженера по ИБ, позволяет избежать многократно больших потерь — от простоев до штрафов и репутационных рисков.

🟦 Безопасность открытого ПО — это не разовая проверка, а непрерывный процесс. Чтобы требования работали на практике, важно выстраивать диалог между разработчиками, аналитиками и регуляторами. Такую площадку создают Дни РБПО, которые АРПП «Отечественный софт» регулярно проводит с участием отраслевых экспертов.

Подробнее ЗДЕСЬ

🖥 АРПП «Отечественный софт» | Подписаться
  • 👍 6
  • ✍ 4
  • ❤ 2
  • 🆒 2
More from @arppsoft
  1. Oct 1, 2026Компенсация за нарушение прав на ИТ-продукт: что изменилось в 2026 году С января 2026 года…
  2. Sep 30, 2026🎙Подкаст АРПП «Рукотворный код» возвращается с третьим сезоном! Уже 7 октября выйдет перв…
  3. Sep 23, 2026В АРПП оценили безопасность внедрения ИИ Ассоциация «Отечественный софт» и AppSec Solution…
  4. Sep 22, 2026Как функционал ПО может лишить компанию ИТ-льгот Функционал программы, хранение данных, фи…
  5. Sep 22, 2026📊 АРПП, РУССОФТ и АРПЭ представили АТЛАС МедТех 2026 Объединенный Комитет МедТех, созданн…
  6. Sep 18, 2026💥В АРПП вступили новые компании 17 сентября по итогам заседания Правления к Ассоциации пр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →