🗣Как выстраивать работу в новых условиях и обеспечивать устойчивость цепочки поставок ПО, делится опытом Александр Хантеев, руководитель архитектурной практики департамента «Заказная разработка» Рексофт.
Эксперт подчеркивает, что в компании к управлению зависимостями подходили ответственно еще до появления ограничений. Необходимые для CI/CD артефакты хранятся в собственных менеджерах репозиториев, поэтому сборки не зависят от постоянного обращения к внешним сервисам. Это снижает риск остановки сборок и срыва релизов, хотя при подключении новых компонентов и получении обновлений ограничения по-прежнему приходится учитывать.
В Рексофт ставка сделана на собственную инфраструктуру управления артефактами, а при ограничениях на использование конкретных инструментов – на переход к доступным альтернативам. Ручное кеширование или приобретение через посредников могут решать отдельные задачи, но не рассматриваются как основа долгосрочной стратегии. Для устойчивости важно иметь возможность самостоятельно сопровождать выбранное решение, получать обновления и при необходимости заменить его, сохранив накопленные артефакты и процессы сборки.
Что важно для контроля цепочки поставок
Способы и глубина контроля зависят от требований конкретного проекта и уровня риска. Необходимо применять следующие меры: проверка источников и целостности артефактов, анализ состава зависимостей, мониторинг уязвимостей – в том числе в рамках процессов разработки безопасного ПО (РБПО).
При этом ни страна происхождения компонента, ни его размещение во внутреннем репозитории сами по себе не дают оснований считать его безопасным.
#Технологии
🖥️ Аналитика и тренды ИТ-рынка
