Почему «безопасность на этапе проектирования» (secure by design) становится новым стандартом для открытого ПО

Источник: Red Hat•

Почему «безопасность на этапе проектирования» (secure by design) становится новым стандартом для открытого ПО

Узнайте, как обеспечить соответствие требованиям CRA для открытого ПО с помощью практик «безопасности на этапе проектирования», снижая риски и затраты в цепочке поставок.

Программное обеспечение с открытым исходным кодом сталкивается со значительными регуляторными изменениями, из-за чего методы разработки «безопасность по проекту» (secure by design) приобретают все большее значение. Закон о киберустойчивости (Cyber Resilience Act — CRA) вступает в силу 11 декабря 2027 года, а с 11 сентября 2026 года начали действовать первые обязательства CRA по отчетности об уязвимостях и инцидентах. Эти новые правила кибербезопасности затрагивают все компании, продающие программное или аппаратное обеспечение на европейском рынке, и окажут огромное влияние на весь мир открытого исходного кода.

Разрыв в готовности и цена бездействия

Несмотря на приближающийся крайний срок, индустрия программного обеспечения остается неподготовленной. Согласно The Linux Foundation’s 2026 CRA Awareness and Readiness Report, 66% компаний по-прежнему не знакомы с CRA, и только 41% ожидают полного соответствия требованиям к декабрю 2027 года.

CRA регулирует продукты с цифровыми элементами, размещаемые на рынке ЕС, а программное обеспечение с открытым исходным кодом лежит в основе большинства современных программных продуктов, включая облачную инфраструктуру, операционные системы и фреймворки искусственного интеллекта. По данным 2026 Open Source Security and Risk Analysis Report, по оценкам, более 97% кода в большинстве кодовых баз приходится на открытое ПО. В результате организациям важно понимать, насколько они зависят от программного обеспечения с открытым исходным кодом.

Как организации могут подготовиться

Организации, которых касается CRA, должны прежде всего понять, какое программное обеспечение используется в их продуктах. Им необходимо выявлять известные уязвимости, оценивать потенциальные риски, реагировать на инциденты и передавать информацию по всей цепочке поставок программного обеспечения.

Они должны иметь возможность ответить на такие вопросы, как:

  • Какие компоненты с открытым исходным кодом используют мои продукты?
  • Как обслуживаются эти компоненты? Кто их обслуживает?
  • Как обнаруживаются и раскрываются уязвимости?
  • Насколько активны и отзывчивы сообщества разработчиков вышестоящего ПО (upstream)?
  • Как быстро можно идентифицировать затронутые продукты при появлении уязвимости?
  • Каков процесс ответственного взаимодействия с задействованными сообществами открытого кода, чтобы уязвимости можно было исправить и на уровне исходного репозитория (upstream)?

В соответствии с CRA производители должны сотрудничать с сообществами открытого кода, выполняя конкретные требования по раскрытию уязвимостей и совместному использованию исправлений, разработанных upstream. Хотя CRA не запрещает создание частных форков программного обеспечения, теперь за поддержание расхождений приходится платить, поскольку связанные с этим риски безопасности по своей сути выше. Кроме того, организации, решившие поддерживать частные форки программного обеспечения, столкнутся с возросшими затратами на рабочую силу, превышающими 258 000 долларов США, согласно . Участие в разработке сообщества upstream станет не только более безопасным путем к соблюдению требований CRA, но и более экономичным.

Внося свой вклад в upstream и участвуя непосредственно в разработке открытого ПО, организации также повысят прозрачность, сократят дублирование усилий и помогут улучшить состояние безопасности проектов, на которые они полагаются.

Red Hat — управляющий программным обеспечением с открытым исходным кодом (Open Source Software Steward)

Чтобы разработчики могли продолжать сосредоточиваться на инновациях, а не на соблюдении нормативных требований, компания Red Hat взяла на себя роль управляющего открытым ПО (Open Source Software Steward). В качестве управляющего мы помогаем проектам с открытым исходным кодом внедрять практики безопасности, соответствующие CRA, а также оказываем помощь в управлении уязвимостями и отчетности, предоставлении инструментов безопасности, поддержке инфраструктуры и документации для некоторых ключевых поддерживаемых нами проектов с открытым исходным кодом, включая Ansible и Fedora.

Как подойти к принципу «безопасность по проекту» для открытого ПО

Хотя открытый код формально не входит в сферу применения CRA, у коммерческих компаний выше ожидания от используемого ими программного обеспечения с открытым исходным кодом, что, в свою очередь, увеличит нагрузку на сообщества upstream.

Чтобы помочь оправдать эти возросшие ожидания, мейнтейнеры upstream могут добровольно принять практики, «дружественные к CRA», и принципы разработки secure by design. Компания Red Hat совместно с другими лидерами отрасли и OpenSSF подготовила CRA Readiness Guide for Maintainers and Developers.. Это руководство сосредоточено на проактивной гигиене проектов, такой как публикация четких политик обработки уязвимостей, четкое определение требований к лицензиям и документирование ожиданий относительно поддержки и релизов. Хотя мейнтейнерам следует проявлять осторожность, чтобы не принимать на себя обязательства производителей и не подписывать декларации о соответствии для нижестоящих продуктов (downstream), внедрение этих базовых принципов безопасности может ускорить и упростить оценку рисков цепочки поставок и оценку соответствия требованиям.

Коллективные усилия

Теперь, когда обязательства по отчетности в рамках CRA вступили в силу, управление открытым исходным кодом и здоровье сообщества upstream важны как никогда. Нам необходимо сотрудничать в рамках экосистемы открытого кода, чтобы с самого начала встраивать средства обеспечения соответствия и безопасности в цепочку поставок программного обеспечения — практики, которые по своей сути являются просто хорошей инженерией. Проактивно согласовывая эти стандарты, мы поможем сохранить доверие к программному обеспечению с открытым исходным кодом по всему миру.

Узнать больше

  • Red Hat и Закон ЕС о киберустойчивости (CRA)
  • Руководящие принципы Закона ЕС о киберустойчивости (CRA) для проектов с открытым исходным кодом, поддерживаемых Red Hat

О чём эта статья

Ещё в разделе «Разработка ПО»

Все →

Ещё от Red Hat