Red Hat Trusted Software Supply Chain

Trusted Software Supply Chain は、最初さいしょからソフトウェアファクトリーのコンポーネント、プロセス、プラクティスにセキュリティをめるようにします。

Trusted Software Supply Chain のイラスト

ソフトウェア・サプライチェーンのセキュリティ強化きょうか

コーディング、構築こうちく、デプロイ、監視かんし全体ぜんたいとおして、組織そしきのセキュリティプラクティスに準拠じゅんきょしたソフトウェア提供ていきょう実現じつげんします。ソフトウェア開発かいはつ統合とうごうされた防護ぼうご機能きのう使用しようしてセキュリティ脅威きょういのリスクを低減ていげんし、実証じっしょうみのプラットフォームでイノベーションを加速かそくしながらビジネスのレジリエンシー (回復かいふくりょく) をたかめます。

Red Hat には 30 ねん以上いじょうにわたって高品たかしなただし高信頼こうしんらいせいのオープンソースソフトウェアを顧客こきゃくのソフトウェア・サプライチェーンやエンタープライズ・アプリケーションに提供ていきょうしてきた実績じっせきがあり、このソリューションにはその知見ちけん活用かつようされています。Red Hat は、脅威きょういアクターによって事業じぎょう運営うんえい阻害そがいされ、収益しゅうえき成長せいちょうさまたげるような被害ひがいこされることをふせ支援しえんをします。

Red Hat Trusted Software Supply Chain の概要がいよう動画どうが再生さいせい時間じかん:2:40

上部に角のある背景

信頼しんらいできるコンテンツをキュレートする

悪意あくいのあるコードの防止ぼうし特定とくてい

Red Hat Trusted Profile Analyzer は、ソフトウェア・コンポーネントをスキャンおよび分析ぶんせきして依存いぞん関係かんけいをマッピングし、コードベースにセキュリティ脅威きょういつかった場合ばあいはその影響えいきょう範囲はんい評価ひょうかします。チームはこの記録きろくシステムでソフトウェア部品ぶひんひょう (SBOM) と脆弱ぜいじゃくせい悪用あくよう可能かのうせい交換こうかん (VEX) を生成せいせいし、管理かんりできます。セキュリティ文書ぶんしょのインデックスを作成さくせいしてクエリを実行じっこうし、実用じつようてき知見ちけん推奨すいしょう事項じこう提示ていじするので、統合とうごう開発かいはつ環境かんきょう (IDE) での脆弱ぜいじゃくせい管理かんり単純たんじゅんされます。

コードを登録とうろくする準備じゅんびができたら、Red Hat Trusted Artifact Signer でデジタル署名しょめいして検証けんしょうします。イミュータブルな台帳だいちょう記録きろくされ、監査かんさ可能かのう透明とうめいせいログを取得しゅとくできるので、コードがかいざんされていないことを確認かくにんできます。また、それによりソフトウェア・サプライチェーン全体ぜんたいにおけるアーティファクトの信頼しんらいせいたかまります。

コード作成のイラスト
ビルドのイラスト

パイプラインのコンプライアンスを順守じゅんしゅ

ビルドシステムの保護ほご

Red Hat Developer Hub一元化いちげんかされたセルフマネージドのソフトウェアカタログから、セキュリティワークフローをより迅速じんそく導入どうにゅうできます。検証けんしょうみのテンプレートと統合とうごうされた保護ほご機能きのうによって開発かいはつしゃ信頼しんらいたかまり、セキュリティプラクティスへの準拠じゅんきょ促進そくしんされるため、チームの認知にんちてき負荷ふか軽減けいげんされます。

Red Hat Trusted Application Pipeline は、ビルドパイプラインをカスタマイズおよび自動じどうし、チームが詳細しょうさい出所しゅっしょのわかる署名しょめい証明しょうめいしょ使用しよう順守じゅんしゅできるよう支援しえんします。また、コードとしてのパイプライン宣言せんげんてき状態じょうたいにデプロイし、不審ふしんなビルドが本番ほんばん環境かんきょうまれないようブロックするリリースポリシーを設定せっていできます。

セキュリティ重視じゅうし継続けいぞくてきインテグレーションと継続けいぞくてきデプロイメント (CI/CD) のワークフローを構築こうちくすることで、パッケージされたイメージが SLSA (Software Chain Levels for Software Artifacts) 要件ようけんたすようにし、リリースをおくらせることなくペナルティを回避かいひします。

セキュリティポスチャの向上こうじょう

継続けいぞくてきなランタイム監視かんし

Red Hat Quay のコンテナレジストリ・プラットフォームを使用しようして、コンテナされたソフトウェアを安全あんぜん保管ほかんおよび共有きょうゆうできます。Quay は、ビルドシステムに統合とうごうして詳細しょうさいなアクセス制御せいぎょ実行じっこうできます。イメージの脆弱ぜいじゃくせい継続けいぞくてきにスキャンし、問題もんだいをリアルタイムで報告ほうこくして運用うんようじょうのリスクを最小限さいしょうげんおさえます。

Red Hat Advanced Cluster Security は、共通きょうつうのダッシュボードで、分散ぶんさんしたチーム全体ぜんたいのセキュリティとコンプライアンスを可視かしします。信頼しんらいせいたか脅威きょうい分析ぶんせきによって問題もんだいをピンポイントで特定とくていし、インシデント対応たいおう迅速じんそくするとともに、ソフトウェア開発かいはつライフサイクル (SDLC) におけるセキュリティポスチャを改善かいぜんします。あやま検出けんしゅつ、アラートつかれ、ダウンタイムの長期ちょうきおさえながら、あらたな脅威きょうい的確てきかく検知けんちし、対処たいしょします。

ランタイムのイラスト
下部に角のある背景

信頼しんらいできるソフトウェア・サプライチェーンを使用しようしてコーディング、ビルド、デプロイ、監視かんしおこな

潜在せんざいてきなセキュリティ問題もんだい早期そうきに、またソフトウェア開発かいはつライフサイクル全体ぜんたいつうじて排除はいじょすることで、ユーザーの信頼しんらいきずき、潜在せんざいてき収益しゅうえき損失そんしつ回避かいひし、評判ひょうばん失墜しっついふせぐことができます。Red Hat Trusted Software Supply Chain は、ソフトウェア提供ていきょう保護ほごしてサイバー攻撃こうげきたいする防御ぼうぎょりょくたかめると同時どうじに、開発かいはつ速度そくど向上こうじょうさせて顧客こきゃくのニーズに対応たいおうできるようにします。

こうしたセルフマネージドのオンプレミス機能きのうは、Red Hat OpenShift® などのアプリケーション・プラットフォームに簡単かんたん追加ついかできます。Red Hat がお客様きゃくさまのソフトウェア・サプライチェーンにおけるリスクの軽減けいげんをどのように支援しえんできるか、詳細しょうさいをごらんください。

Cigna、Red Hat Advanced Cluster Security と GitOps でセキュリティを強化きょうか

Cigna は、Log4Shell の発見はっけんけ、セキュリティポスチャを強化きょうかするために Red Hat Advanced Cluster Security for Kubernetes のデプロイを急速きゅうそくすすめました。

注目ちゅうもくのリソース

信頼しんらいあるソフトウェア・サプライチェーン・ソリューションの概要がいよう

統合とうごうされたセキュリティ防護ぼうご機能きのうでアプリケーション提供ていきょう加速かそくします。

ソフトウェア・サプライチェーンにおけるセキュリティの実践じっせんガイド

テクノロジーアナリストが、コンテナされたアプリケーションを保護ほごするために必要ひつようなものについて説明せつめいします。

ソフトウェア・サプライチェーンのセキュリティを強化きょうかする 5 つの方法ほうほう

イノベーションのスピードをげながらセキュリティを強化きょうかするためにできることを説明せつめいします。