美国国家标准与技术研究院 (NIST) 一直走在制定行业基准和标准的前沿。他们近期发布了一份草案文件800-240D,题为“将软件供应链安全集成到DevSecOps CI/CD流水线中的策略”。这份文件令人振奋,因为它体现了NIST与时俱进、致力于应对供应链安全挑战的决心。
需要注意的是,本文件目前为草案。NIST正在征求各利益相关方的意见,以撰写最终草案。任何对此主题有想法的人都可以也应该提出建议。NIST的指导文件并非孤立制定,我们所有人共同参与这些文件的完善至关重要。

了解供应链的重要性
在解释本文档的目的之前,了解软件供应链的复杂性至关重要。提到“供应链”,我们通常会想到代码、软件包和开发工具。然而,它实际上是一个复杂的系统,涵盖了基础硬件、运行在其上的操作系统、用于软件开发的开发工作站,甚至包括将软件分发给全球用户的系统。这条链条上的每个节点都面临着独特的安全挑战。
以往的大量指南都侧重于产品所用软件的开发和采购。NIST 800-240D则是一份专注于持续集成和持续交付 (CI/CD) 系统的文档。CI/CD系统的安全性与构成软件的软件包的安全性同等重要。
NIST的整体方法
NIST的800-240D并非仅仅是又一份文件。NIST近期发布了800-218,即安全软件开发框架;他们还维护着NIST 800-53,后者是大多数网络安全合规框架的鼻祖。NIST 的此举表明,他们希望推动业界在软件供应链安全方面取得进步。此次,NIST通过强调 CI/CD流水线,凸显了驱动软件开发和部署的流程的重要性,而不仅仅是最终产品本身。
尽管关于持续集成/持续交付 (CI/CD) 流水线的指导资料不胜枚举,但现有文献大多要么过时,要么范围过于狭窄。正因如此,美国国家标准与技术研究院 (NIST) 的介入才更值得我们关注。他们采用的全面方法确保了软件供应链的每个环节,从代码创建到部署,都受到严格审查。
与现有内容进行比较
CNCF供应链安全白皮书就是一个例子。几年前,这份文件被誉为向前迈出的重要一步。它详细概述了供应链面临的各种问题,并提供了相应的解决方案。然而,这份文件已经两年多没有更新了。技术格局瞬息万变,两年前适用的原则如今可能已经过时。这种快速变化凸显了定期更新指导方针的必要性。
维护和更新如此全面的文档绝非易事。这需要专业知识、资源以及对行业发展趋势的持续关注。美国国家标准与技术研究院 (NIST) 数十年来一直提供此类指导,因此在应对这一挑战方面具有得天独厚的优势。他们在长期维护和更新文档方面的卓越记录无人能及。
现代倡议的承诺
SLSA和S2C2F等现代项目展现出了良好的前景。它们代表了业界积极应对供应链安全挑战的态度。然而,它们也面临着 NIST 所没有的固有挑战。由于缺乏持续的资金支持和明确的授权,它们的未来发展不如NIST的文件那样确定。关键人员变动、组织优先事项的调整,以及其他诸多因素都可能出乎意料地阻碍它们的进展。
由于有政府支持,NIST并不存在这些挑战。NIST指南不仅具有长期有效性,而且还会定期更新以保持其时效性。这种长期有效性确保了即使像SLSA或S2C2F这样的项目不断发展,或者出现新的举措,行业仍然可以依赖一个稳定的参考点。当然,成为 NIST 标准并不能解决所有问题,有时 NIST 指南也会过时,更新频率也达不到应有的水平。鉴于近期政府在安全领域出台的大量强制性规定,预计供应链相关指南不会出现这种情况。
美国国家标准与技术研究院 (NIST) 的优势
美国国家标准与技术研究院 (NIST) 的作用远不止于提供指导。凭借其声誉和信誉,NIST的出版物具有举足轻重的地位。无论是公共机构还是私营企业,都会认真听取NIST的意见。自成立以来,NIST为美国提供的指导已在无数方面帮助了整个行业,涵盖安全、测量,甚至包括确保时钟正常运转!这种影响力确保了最佳实践和建议更容易被采纳,从而构建更安全、更稳健的软件供应链。
然而,我们必须理性看待。虽然NIST的指导意见弥足珍贵,但它并非万能。NIST的一些标准会过时,有些标准对于小型企业或个人来说难以遵循。并非所有建议都具有普遍适用性。不过,鉴于当前全球对供应链安全的关注,我们可以预期NIST会积极主动地更新其指导意见。
还需注意的是,NIST指南设有反馈机制。以800-240D为例,该文件目前为草案,NIST希望获得反馈。该文件在草案和最终版本之间会有所修改。良好的反馈是我们确保指南质量的重要途径。
展望未来
美国国家标准与技术研究院 (NIST) 的参与传递出更广泛的信息,那就是:全面的供应链安全至关重要。这并非孤立的解决方案或零散的修补就能解决的问题。整个行业需要一种综合性的方法,来应对软件供应链每个环节的风险。
NIST的积极主动的态度带来了希望。他们致力于提供长期有效的指导,并结合对供应链的整体考量,预示着未来供应链安全不再是事后考虑的因素,而是软件开发和部署不可或缺的一部分。
NIST 的 800-240D不仅仅是一份出版物,它呼吁业界携手合作,采纳最佳实践,共同努力,构建一个强大、可靠且具有弹性的软件供应链安全未来。
夜雨聆风