Метрики здоровья OSS-проекта #опытэкспертов
В рамках курса «Директор по кибербезопасности 8.0» Виктор Бобыльков, CISO MWS Cloud, представил чек-лист, который позволяет быстро понять, стоит ли брать OSS-компонент в стек 👇🏻
1. Дата последнего релиза
Первый вопрос — когда выходило последнее обновление.
Целевое значение — не более 6 месяцев.
Красный флаг — если проект не обновлялся более года.
2. MTTR по CVE
Важно оценивать, насколько быстро команда проекта устраняет уязвимости.
Целевое значение — до 30 дней для critical CVE.
Красный флаг — более 90 дней или наличие уязвимостей без исправлений.
3. Bus factor
Необходимо понимать, сколько активных мейнтейнеров поддерживают проект.
Целевое значение — не менее трех.
Красный флаг — один мейнтейнер.
Bus factor — это реальный бизнес-риск. Если единственный сопровождающий выгорит, будет скомпрометирован, уйдет из проекта или прекратит поддержку, это может напрямую повлиять на компании, использующие данный компонент.
4. Наличие коммерческого спонсора
Желательно, чтобы за проектом стояли foundation или крупная компания.
Красный флаг — полностью hobby project.
5. Активность сообщества
Стоит обращать внимание на активность за последние 90 дней:
1. Новые issues
2. Pull request
3. Общую активность сообщества
Красный флаг — если проект фактически «замер», это повод дополнительно оценить риски.
6. OpenSSF Scorecard
OpenSSF Scorecard — инструмент Open Source Security Foundation, который автоматически оценивает безопасность OSS-проектов.
Он анализирует публичные данные GitHub и включает 18 проверок, связанных с:
— Практиками безопасности
— Рисками исходного кода
— Рисками процесса сборки
Среди проверяемых параметров:
— Защита основной ветки
— Обязательность code review
— Фиксация зависимостей
— Подпись релизов
— Использование SAST
— Наличие открытых уязвимостей
Итоговая оценка выставляется по шкале от 0 до 10.
Рекомендуется для критически важных компонентов — ориентироваться на Scorecard не ниже 7/10, т.к значение ниже 5/10 — красный флаг.
📩 На третьем модуле курса «Директор по кибербезопасности 8.0» эти критерии разбираются как практический инструмент для оценки OSS-компонентов и принятия решений о включении их в технологический стек.
Если хотите получать системные знания от действующих CISO, присоединяйтесь к обучению!
#ДиректорПоИБ
Post #4171
569

- ❤ 4
- 🔥 3
- 👍 2
- ❤🔥 1
- ⚡ 1