TGViewer
Код ИБ: ИИ & КиберБезопасность Код ИБ: ИИ & КиберБезопасность @codeibnews · 6.89K subscribers
Post #4175 523
💥 OpenSSF Scorecard — инструмент здоровья OSS-проектов #опытэкспертов

Материалом поделился Виктор Бобыльков, директор по кибербезопасности MWS Cloud, в рамках образовательного курса «Директор по кибербезопасности 8.0».

При выборе Open Source-компонента многие команды смотрят на популярность проекта, количество звезд на GitHub или активность сообщества. Но этих критериев недостаточно для оценки рисков.

OpenSSF Scorecard — инструмент, который позволяет автоматически оценить безопасность Open Source-проекта и получить его «балл здоровья». Он автоматически анализирует проект через GitHub API и оценивает его по 18 проверкам в трех категориях:

1. Практики безопасности проекта (Holistic Security Practices)
2. Риски исходного кода (Source Code Risk)
3. Риски процесса сборки (Build Process Risk)

Среди критериев оценки:

1. Защищена ли основная ветка (Branch Protection)
2. Проводится ли обязательное code review
3. Зафиксированы ли зависимости (Pinned Dependencies)
4. Подписываются ли релизы (Signed Releases)
5. Используется ли статический анализ кода (SAST)
6. Есть ли открытые и неустраненные CVE

По результатам формируется итоговый балл от 0 до 10.

💥 Как использовать OpenSSF Scorecard в работе CISO?

1. Включать минимальный порог Scorecard в политику использования Open Source
2. Проверять новые зависимости перед включением в стек
3. Регулярно отслеживать изменение баллов у уже используемых компонентов
4. Использовать публичные дашборды Scorecard для быстрой проверки
5. Для внутренних OSS-проектов компании — внедрить Scorecard как KPI команд разработки
6. Для критичных вендоров — запрашивать Scorecard в RFI/RFP

Многие команды разработки сами публикуют бейджи OpenSSF Scorecard для своих проектов и используют их как показатель зрелости процессов безопасности.

Важно понимать не только какие инструменты использовать, но и как принимать решения с учетом требований регуляторов и собственной ответственности.

Именно этим вопросам посвящен третий модуль программы «Директор по кибербезопасности 8.0».

Программа модуля доступна в записи. Изучайте её на сайте и присоединяйтесь к обучению 🙌🏻

#ДиректорПоИБ
  • 👍 2
  • 🔥 2
  • ❤ 1
  • 💯 1
More from @codeibnews
  1. Oct 1, 2026Конференция Код ИБ в Екатеринбурге: ИИ, новые риски и задачи ИБ 🗓 15 октября, начало в 9:…
  2. Oct 1, 2026КиберДень Один в поле воин: как закрыть весь путь службы ИБ одной системой 🗓 7 октября в…
  3. Sep 30, 2026📌 Основные положения методики анализа уязвимостей #опытэкспертов Материал предоставил Вал…
  4. Sep 30, 2026#РазговорыНЕпроИБ с CEO Phishman Алексеем Горелкиным 🗓 9 октября в 14:30 (МСК) ➡️ Ссылка…
  5. Sep 28, 2026По случаю Международного дня всеобщего доступа к информации, который отмечается 28 сентябр…
  6. Sep 28, 2026Открытый вебинар Архитектура доступа: IAM, ролевые модели, жизненный цикл учётных записей…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →