1. 8 миллионов сущностей: масштаб проблемы, которую игнорируют
📊 8 миллионов сущностей — масштаб проблемы, которую игнорирует большинство
Портфель из 25 продуктов, каждый в 50 версиях, с 25 компонентами и полусотней прямых зависимостей на компонент — арифметика даёт почти 8 миллионов точек контроля. Когда в одной из популярных библиотек находят уязвимость или закладку, ручной поиск «где и у кого она всплыла» превращается в недельный паралич. Артём Бердашкевич из Positive Technologies детально разобрал эту механику, причём не только через привычные CVE, но и через юридические риски вирусных лицензий и непрозрачность легаси-кода — материал на Хабре.
В ритейле эти цифры не абстракция: сотни кассовых терминалов, e-commerce платформа с десятками npm-пакетов в одном чекауте, подрядчики с доступом к кодовым репозиториям. Отсутствие зрелого процесса Software Composition Analysis (SCA) означает, что при очередном supply chain-инциденте вы не сможете за 5 минут сказать, какой именно образ, версия и сборка затронуты, и начнётся классический ad-hoc вместо точечного патча.
Автор статьи описывает три стадии зрелости: от ручного сканера раз в месяц — к конвейерному сканированию на каждый билд, а затем к архитектуре с файрволом зависимостей и SBOM как системой знаний. Именно третья стадия, где политики отклоняют непроверенные пакеты ещё до сборки, даёт реальную защиту от атак через npm, PyPI или NuGet, которые в российском e-com уже не редкость.
Зрелость SCA измеряется не наличием инструмента в CI/CD, а скоростью ответа на инцидент: через сколько минут вы находите все затронутые продукты и версии, и можете ли принудительно заблокировать проблемную зависимость во всех пайплайнах до выхода патча. Если ответа нет за 15 минут — у вас не защита, а видимость порядка.
#SCA #SBOM #SupplyChain #DevSecOps