TGViewer
Код ИБ: ИИ & КиберБезопасность Код ИБ: ИИ & КиберБезопасность @codeibnews · 6.89K subscribers
Post #4171 569
Метрики здоровья OSS-проекта #опытэкспертов

В рамках курса «Директор по кибербезопасности 8.0» Виктор Бобыльков, CISO MWS Cloud, представил чек-лист, который позволяет быстро понять, стоит ли брать OSS-компонент в стек 👇🏻

1. Дата последнего релиза

Первый вопрос — когда выходило последнее обновление.
Целевое значение — не более 6 месяцев.
Красный флаг — если проект не обновлялся более года.

2. MTTR по CVE

Важно оценивать, насколько быстро команда проекта устраняет уязвимости.
Целевое значение — до 30 дней для critical CVE.
Красный флаг — более 90 дней или наличие уязвимостей без исправлений.

3. Bus factor

Необходимо понимать, сколько активных мейнтейнеров поддерживают проект.
Целевое значение — не менее трех.
Красный флаг — один мейнтейнер.

Bus factor — это реальный бизнес-риск. Если единственный сопровождающий выгорит, будет скомпрометирован, уйдет из проекта или прекратит поддержку, это может напрямую повлиять на компании, использующие данный компонент.

4. Наличие коммерческого спонсора

Желательно, чтобы за проектом стояли foundation или крупная компания.
Красный флаг — полностью hobby project.

5. Активность сообщества

Стоит обращать внимание на активность за последние 90 дней:

1. Новые issues
2. Pull request
3. Общую активность сообщества

Красный флаг — если проект фактически «замер», это повод дополнительно оценить риски.

6. OpenSSF Scorecard

OpenSSF Scorecard — инструмент Open Source Security Foundation, который автоматически оценивает безопасность OSS-проектов.

Он анализирует публичные данные GitHub и включает 18 проверок, связанных с:

— Практиками безопасности
— Рисками исходного кода
— Рисками процесса сборки

Среди проверяемых параметров:

— Защита основной ветки
— Обязательность code review
— Фиксация зависимостей
— Подпись релизов
— Использование SAST
— Наличие открытых уязвимостей

Итоговая оценка выставляется по шкале от 0 до 10.

Рекомендуется для критически важных компонентов — ориентироваться на Scorecard не ниже 7/10, т.к значение ниже 5/10 — красный флаг.

📩 На третьем модуле курса «Директор по кибербезопасности 8.0» эти критерии разбираются как практический инструмент для оценки OSS-компонентов и принятия решений о включении их в технологический стек.

Если хотите получать системные знания от действующих CISO, присоединяйтесь к обучению!

#ДиректорПоИБ
  • ❤ 4
  • 🔥 3
  • 👍 2
  • ❤‍🔥 1
  • ⚡ 1
More from @codeibnews
  1. Sep 30, 2026📌 Основные положения методики анализа уязвимостей #опытэкспертов Материал предоставил Вал…
  2. Sep 30, 2026#РазговорыНЕпроИБ с CEO Phishman Алексеем Горелкиным 🗓 9 октября в 14:30 (МСК) ➡️ Ссылка…
  3. Sep 28, 2026По случаю Международного дня всеобщего доступа к информации, который отмечается 28 сентябр…
  4. Sep 28, 2026Открытый вебинар Архитектура доступа: IAM, ролевые модели, жизненный цикл учётных записей…
  5. Sep 28, 2026КиберДень От уязвимости к инциденту: как понять, что реально атакуют, что чинить первым и…
  6. Sep 28, 2026Что происходит с вредоносным файлом после того, как его поймала киберловушка? В связке Hon…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →