
Dalam artikel ini (4)
Keamanan Open Source CISA: Daftar Periksa Risiko Berkelanjutan
Poin utama
- Perlakukan persetujuan sumber terbuka sebagai proses siklus hidup, bukan keputusan pengadaan satu kali.
- Tetapkan pemilik untuk penilaian dependensi, penambalan, dan praktik kontribusi sumber terbuka.
- Terapkan tata kelola rantai pasok perangkat lunak pada model AI serta dependensi kode tradisional.
Patching, model AI berbobot terbuka, dan tata kelola kini termasuk dalam berkas rantai pasok perangkat lunak yang terus diperbarui, bukan di laci pengadaan.
Penambalan, model AI bobot terbuka, dan tata kelola kini termasuk dalam berkas rantai pasok perangkat lunak yang terus berjalan, bukan di laci pengadaan.
Di suatu tempat dalam basis kode federal, sebuah dependensi diam-diam melakukan tugasnya, dipelihara oleh orang asing, diimpor karena praktis, dan dipercaya karena proses build belum terbakar sejauh ini. Itulah kesepakatan perangkat lunak sumber terbuka: nilai bersama yang sangat besar, ditambah permukaan risiko yang menolak duduk rapi di dalam spreadsheet pengadaan. CISA kini telah mengeluarkan panduan yang mengatakan bagian yang biasanya tidak diucapkan dalam bahasa lembaga: keamanan sumber terbuka bukanlah kotak yang dicentang sekali, melainkan siklus hidup yang harus dikelola. Bagian yang berguna adalah bahwa ini bukan PDF seremonial lain yang dimaksudkan untuk dicetak, diarsipkan, lalu dilupakan di samping map respons insiden dari pemerintahan sebelumnya. CISA membingkai perangkat lunak sumber terbuka sebagai risiko rantai pasok perangkat lunak yang membutuhkan penilaian, penambalan, dan tata kelola dari waktu ke waktu. Dengan kata lain, paket yang Anda setujui kuartal lalu bisa menjadi tugas keamanan besok, karena dependensi menua seperti susu dan pelaku ancaman juga membaca changelog.
Apa yang sebenarnya diterbitkan CISA
Dokumen CISA, berjudul Open Source Software: Security Principles and Practices, mencantumkan tanggal publikasi awal 30 Juli 2026, dan mengidentifikasi lembaga federal sebagai audiens yang dituju. Menurut panduan CISA, rekomendasi tersebut mencakup penggunaan penilaian keamanan dan penambalan untuk perangkat lunak sumber terbuka, plus praktik terbaik untuk berkontribusi pada proyek sumber terbuka. Bagian terakhir itu lebih penting daripada kedengarannya, karena memakai sumber terbuka tanpa ikut merawatnya adalah padanan keamanan dari makan di acara potluck dan tidak pernah mencuci piring. CISA mengatakan rekomendasi tersebut berakar pada praktik terbaik pengembangan perangkat lunak dan manajemen risiko rantai pasok perangkat lunak, yang disesuaikan untuk menangani manfaat dan risiko yang unik pada perangkat lunak sumber terbuka. Ringkasan lembaga itu sendiri mengatakan lembaga federal harus menerapkan praktik dan proses dalam panduan tersebut untuk meningkatkan manajemen risiko perangkat lunak sumber terbuka dan menggunakan solusi sumber terbuka secara lebih efektif bagi kebutuhan misi. Terjemahannya: ketahui apa yang Anda jalankan, ketahui bagaimana itu berubah, ketahui siapa yang memegang risiko ketika catatan patch yang tak terhindarkan datang dengan memakai topeng tengkorak kecil.
Buku panduan ini lebih besar dari pengadaan
CyberScoop melaporkan bahwa CISA menerbitkan buku panduan untuk lembaga federal pada hari Kamis untuk membantu mereka mengelola risiko keamanan dalam perangkat lunak sumber terbuka, termasuk topik seperti penambalan dan model AI sumber terbuka. CyberScoop juga melaporkan bahwa pekerjaan ini mengikuti perintah eksekutif yang ditandatangani oleh Presiden Joe Biden dan diamendemen oleh Presiden Donald Trump, yang memerintahkan CISA dan lembaga lain untuk menerbitkan rekomendasi keamanan sumber terbuka bagi lembaga federal. Garis keturunan kebijakan jarang terasa mendebarkan, tetapi di sini hal itu menjelaskan mengapa panduan ini ditujukan pada mesin pemerintahan, bukan satu alat atau vendor tertentu. Pergeseran utamanya adalah dari persetujuan menuju pengelolaan berkelanjutan. Tinjauan pengadaan dapat bertanya apakah suatu komponen terlihat dapat diterima hari ini, tetapi program rantai pasok bertanya apakah seseorang akan menyadari ketika komponen itu berhenti dapat diterima besok. Pelaku ancaman menyukai dependensi sumber terbuka karena alasan yang sama seperti pengembang: penggunaan ulang menciptakan daya ungkit, dan daya ungkit adalah perkembangan karakter bagi siapa pun yang mencoba mengubah satu tautan lemah menjadi banyak pintu.
Daftar periksa untuk pembangun yang tersembunyi dalam bahasa kebijakan
Panduan CISA memberi para pembangun tiga kata kerja praktis untuk digunakan: menilai, menambal, dan berkontribusi. Penilaian adalah bagian ketika tim mengidentifikasi apa yang mereka andalkan dan seberapa besar kepercayaan yang mereka tempatkan padanya. Penambalan adalah bagian ketika keamanan berhenti menjadi teori dan mulai bersaing dengan perencanaan sprint, jendela uptime, dan satu layanan lama yang semua orang takut untuk mulai ulang. Bagian kontribusi adalah hit yang diam-diam mencuri perhatian. Dokumen CISA secara eksplisit mencakup praktik terbaik untuk berkontribusi pada proyek sumber terbuka, yang mendorong lembaga melampaui konsumsi pasif. Untuk tim swasta, pelajarannya mudah dibawa: jika sebuah pustaka sangat penting bagi produk Anda, maka laporan bug, perbaikan, dokumentasi, dan pengungkapan yang bertanggung jawab bukanlah amal, melainkan pemeliharaan rantai pasok dengan tata krama yang lebih baik. CyberScoop mencatat bahwa panduan tersebut menyentuh model AI berbobot terbuka, yaitu area ketika daftar periksa menjadi lebih mutakhir dan lebih tidak nyaman. Model juga dependensi, bahkan ketika datang terbungkus benchmark alih-alih manifes paket. Tim yang mengadopsinya membutuhkan tata kelola seputar asal-usul, pembaruan, penggunaan yang dapat diterima, dan tinjauan keamanan, karena frasa cukup unduh modelnya memiliki energi terkutuk yang sama seperti cukup buka database untuk pengujian.
Apa arti sebenarnya bagi Anda
Bagi lembaga federal, panduan CISA adalah dorongan untuk memperlakukan perangkat lunak sumber terbuka sebagai inventaris hidup dengan pemilik, titik tinjauan, dan jalur patch. Bagi semua orang lainnya, ini adalah pemeriksaan kewarasan yang berguna tanpa aroma dokumen federal. Jika organisasi Anda menggunakan sumber terbuka, langkah praktisnya adalah memetakan dependensi penting, memutuskan siapa yang menyetujui pembaruan, merencanakan jendela patch sebelum berubah menjadi keadaan darurat, dan memperlakukan model AI sebagai aset perangkat lunak dengan manajemen perubahan. Sinyal ke depan sederhana: keamanan sumber terbuka sedang menjadi disiplin operasional, bukan catatan kaki pengadaan. Perhatikan bagaimana lembaga menerjemahkan rekomendasi CISA menjadi aturan internal, karena praktik-praktik itu sering merembes ke ekspektasi vendor, bahasa kontrak, dan kuesioner pelanggan. Internet akan terus disatukan oleh para maintainer, lakban, dan harapan, tetapi setidaknya harapan akhirnya mendapatkan daftar periksa.