Подпись артефактов

§§IBT7§§¶@definition¶Подпись артефактов — криптографическое подтверждение происхождения и целостности сборочных файлов, образов или пакетов.¶@plain¶Проще говоря, «Подпись артефактов» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Подпись артефактов» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Подпись артефактов» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Цепочка поставки ПО¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/tsepochka-postavki-po¦Цепочка поставки ПО — люди, код, зависимости, инструменты и процессы, участвующие в создании и доставке программного продукта.¤Атака на цепочку поставки ПО¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/ataka-na-tsepochku-postavki-po¦Атака на цепочку поставки ПО — компрометация зависимости, инструмента, процесса или канала доставки для воздействия на потребителей продукта.¶@steps¶Определить поток данных¦Для «Подпись артефактов» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Подпись артефактов» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Цепочка поставки ПО¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/tsepochka-postavki-po¤Атака на цепочку поставки ПО¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/ataka-na-tsepochku-postavki-po¤Secure CI/CD¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-ci-cd¶@faq¶Что такое «Подпись артефактов» простыми словами?¦Проще говоря, «Подпись артефактов» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Подпись артефактов» применяют на практике?¦В практике ИБ термин «Подпись артефактов» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.