CISA публикует новые рекомендации по безопасному использованию открытого программного обеспечения
2026-08-04 09:06
В избр.

Репортаж от Wedoany,Агентство по кибербезопасности и защите инфраструктуры США (CISA) опубликовало руководство «Открытое программное обеспечение: принципы и практики безопасности», которое помогает федеральным ведомствам управлять безопасностью открытого ПО, участвовать в открытых проектах и оценивать открытые системы искусственного интеллекта.

Руководство по безопасности открытого программного обеспечения

В руководстве отмечается, что исходный код открытого ПО может подвергаться независимой проверке, что снижает зависимость от заявлений поставщиков и уменьшает риск привязки к одному вендору; освобождение от лицензионных платежей и распределение работ по разработке позволяют сократить расходы, а публикация публично финансируемого ПО в соответствующих случаях повышает прозрачность.

CISA рекомендует ведомствам относиться к открытому ПО как к обычным программным активам: оценивать его безопасность до внедрения и осуществлять мониторинг на протяжении всего жизненного цикла. Следует отдавать приоритет проектам с активным сопровождением, изучать условия лицензий и вести перечень используемых открытых компонентов.

В руководстве рекомендуется отслеживать зависимости программного обеспечения, контролировать вновь раскрытые уязвимости и регулярно оценивать, заслуживает ли проект доверия. Спецификация программного материала (SBOM) помогает выявлять затронутые компоненты при раскрытии уязвимостей. Ведомствам следует как можно скорее применять обновления безопасности; если для заказного ПО или открытого проекта ещё нет обновлений, необходимо быть готовыми внести собственные исправления. Если проект достиг конца поддержки или проблемы безопасности остаются нерешёнными, его следует заменить на поддерживаемую альтернативу. Инструменты, включая искусственный интеллект, увеличивают количество выявляемых уязвимостей и ускоряют разработку патчей; CISA призывает максимально автоматизировать управление зависимостями, развёртывание обновлений и тестирование безопасности.

CISA призывает ведомства вносить вклад в используемые открытые проекты, включая исправления безопасности, отчёты об ошибках, документацию и технические обсуждения, а также делиться изменениями с сообществом, чтобы сократить дублирование работы, улучшить ПО и публиковать результаты государственного финансирования. Перед внесением вклада следует убедиться, что лицензия проекта допускает участие, а также проверить исходный код, документацию и файлы конфигурации, чтобы предотвратить раскрытие паролей, ключей шифрования, деталей внутренних систем и других конфиденциальных данных.

Для ведомств, разрабатывающих собственное ПО, CISA рекомендует с самого начала рассматривать возможность публикации в виде открытого исходного кода, если этому не препятствуют правовые, охранные или эксплуатационные причины. В перечне внутренне разработанного ПО следует указывать, предназначен ли проект для публичного выпуска, для обмена внутри федерального правительства или остаётся закрытым. Перед публикацией необходимо проверить конфиденциальную информацию, соблюдать практики безопасной разработки, выбрать подходящую лицензию и разместить в публичном репозитории документацию, руководство для участников, политику раскрытия уязвимостей и SBOM. После публикации следует продолжать выпускать обновления, решать проблемы безопасности и чётко определять, когда поддержка ПО прекращается. Если ПО разработано подрядчиком по заказу, правительство должно сохранять права на повторное использование, модификацию и, при соответствующих условиях, открытие исходного кода.

CISA подчёркивает, что при оценке так называемых «открытых» систем искусственного интеллекта их следует отличать от открытого ПО: модели ИИ могут выпускаться под открытой лицензией, но при этом не обязаны раскрывать обучающие данные. Без доступа к обучающим данным и процессу обучения организациям сложно определить происхождение модели, а также оценить, не были ли скомпрометированы процесс разработки или компоненты. Перед развёртыванием следует убедиться в достаточной видимости подхода к разработке (включая обучающие данные и процесс обучения); если информация недоступна, систему следует рассматривать как проприетарное ПО с неполным происхождением и применять более строгие меры управления рисками.

Эта новость является результатом компиляции и перепечатки информации из глобального Интернета и стратегических партнеров. Она предназначена только для читателей. Если у вас возникнут какие-либо нарушения или другие проблемы, пожалуйста, своевременно сообщите нам. Этот сайт изменить или удалить ее. Перепечатка этой статьи без официального разрешения строго запрещена.электронная почта:news@wedoany.com
Связанные продукты
Последние новости
1
Калужская область России заключила контракт на поставку топлива до конца 2026 года
2
Импорт нефти из России в Индию в июле 2026 года достиг рекордных 2,8 млн баррелей в сутки
3
Порт Шанхая 1 августа установил рекорд по контейнерообороту — 203 900 TEU
4
Verizon и Google заключили сделку по тёмному оптоволокну на сумму более миллиарда долларов
5
Немецкая DB Cargo внедряет систему прогнозного обслуживания для оптимизации доступности локомотивного парка
6
Португальская платформа пожарного ИИ SIION вступила в стадию тестирования
7
Колумбия объявила тендер на строительство северной региональной железной дороги стоимостью 3,55 млрд долларов
8
Малайзия планирует провести испытания спутниковой связи Starlink для прямого подключения к мобильным телефонам
9
Глобальный дефицит печатных плат в 2026 году, Индия готовит инвестиции в размере 150 млрд рупий
10
Пробы на участке Скай проекта Somerset Minerals в Канаде показали содержание меди 46,3%
Связанные рекомендации
Verizon и Google заключили сделку по тёмному оптоволокну на сумму более миллиарда долларов
2026-08-04
Португальская платформа пожарного ИИ SIION вступила в стадию тестирования
2026-08-04
Малайзия планирует провести испытания спутниковой связи Starlink для прямого подключения к мобильным телефонам
2026-08-04
Глобальный дефицит печатных плат в 2026 году, Индия готовит инвестиции в размере 150 млрд рупий
2026-08-04
Саудовская CST публикует руководство по внедрению ИИ для технологических компаний
2026-08-04
Кандидат в губернаторы Флориды Руссо объявил о плане по развитию центров обработки данных и инфраструктуры ИИ
2026-08-04
XLSmart из Индонезии инвестирует 1,29 трлн индонезийских рупий в расширение 5G в 2026 году
2026-08-04
Китайская Alibaba выпустила ИИ-модель Qwen3.8-Max с 2,4 трлн параметров
2026-08-04
Лесото подписывает соглашение на 6,2 млрд долларов по гидроэнергетике и центру обработки данных для ИИ
2026-08-04
Rochester Electronics запускает новый онлайн-портал для укрепления возможностей поставок полупроводников
2026-08-04