Konzeptuelle Praxis zur Absicherung von Softwareabhängigkeiten und der Lieferkette durch Governance, Scans und Integritätsmechanismen.
Dependency Security bezieht sich auf Praktiken, Prozesse und Werkzeuge zum Schutz von Software-Projektabhängigkeiten und der Software-Lieferkette vor kompromittierten Paketen, bösartigem Code und ungepatchten Schwachstellen. Es umfasst Governance, automatisierte Scans, Signaturen und Lieferkettenstandards, um Integrität, Vertrauenswürdigkeit und schnelle Reaktionsfähigkeit zu gewährleisten.
Mittlere Zeit zwischen Erstmeldung und Erkennung im eigenen System.
Prozentualer Anteil der Artefakte mit validierbaren Signaturen.
Anzahl und Schwereklassen gefundener Schwachstellen je Release.
Ein SaaS-Anbieter blockiert Builds mit kritischen Dependabot-Funden und erstellt automatische Remediation-Tickets.
Ein Framework-Projekt liefert für jede Version eine SBOM, um Konsumenten Transparenz zu bieten.
Die Plattform validiert Signaturen von Artefakten in der Deployment-Phase zur Sicherstellung der Integrität.
Bestandsaufnahme: Abhängigkeiten, Registries und Prozesse erfassen
Sichtbarkeit schaffen: SBOM-Generierung und Dependency-Graphen einführen
Automatisierung: Scans, Signaturen und Policy-Gates in CI integrieren