Sigurnost softverskog lanca opskrbe postala je jedna od najvažnijih tema razvoja softvera jer moderne aplikacije ovise o velikom broju open-source komponenti, automatiziranih alata, repozitorija i vanjskih paketa. Napadači sve češće ciljaju upravo te točke, jer kompromitacija jedne biblioteke ili računa za objavu paketa može otvoriti pristup velikom broju krajnjih sustava.
Razvojni timovi zato moraju uvoditi kontrole koje ranije nisu bile standardan dio svakodnevnog rada. Popis softverskih komponenti, provjera ovisnosti, potpisivanje artefakata, kontrola pristupa repozitorijima i sigurnosno testiranje u CI/CD procesu postaju osnovni elementi profesionalne isporuke. Sigurnost se više ne može rješavati tek nakon što je aplikacija spremna za produkciju.
Za poslovne korisnike važna je i odgovornost dobavljača. Kada tvrtka kupuje softver ili koristi SaaS uslugu, mora znati kako se upravlja ranjivostima, koliko brzo se izdaju zakrpe i postoji li transparentan proces obavještavanja. Ugovori koji ne pokrivaju softverski lanac opskrbe ostavljaju prazninu u trenutku incidenta, upravo kada su potrebne brze i provjerljive informacije.
Regulatorni pritisak dodatno će povećati disciplinu. Kritične organizacije morat će dokazati da razumiju svoje ovisnosti i da mogu procijeniti rizik koji dolazi iz vanjskih komponenti. To ne znači odbacivanje open-sourcea, nego zrelije upravljanje njegovom upotrebom. Otvoreni kod ostaje temelj inovacije, ali zahtijeva jasna pravila održavanja i provjere.
Na regionalnom tržištu to otvara prostor za sigurnosne alate, konzultantske usluge i edukaciju razvojnih timova. Najveću prednost imat će organizacije koje spoje DevOps brzinu s kontrolama koje ne usporavaju isporuku. Siguran softverski lanac postaje uvjet povjerenja između developera, dobavljača i korisnika.
Nizozemsko tijelo za zaštitu podataka kaznilo je Uber s 825 milijuna eura zbog automatiziranog suspendiranja i deaktiviranja računa europskih vozača bez dovoljnog informiranja i značajne ljudske provjere. Odluka od 17. kolovoza, koju je regulator potvrdio Reutersu 21. kolovoza, obuhvaća incidente od 2020. do 2022. Uber je najavio žalbu, pa kazna i činjenični nalazi još nisu pravomoćni.
Google, Meta, Snap i TikTok zatražili su od australskog Senata oprez pri tumačenju ranih podataka prema kojima oko 80 posto maloljetnika i dalje koristi društvene mreže unatoč zabrani računa za mlađe od 16 godina. Čelnici lokalnih podružnica govorili su 14. kolovoza u Canberri pred odborom koji razmatra udvostručenje najveće kazne na 99 milijuna australskih dolara i jače ovlasti eSafety Commissionera.
Američki prizivni sud za Deveti okrug dopustio je nastavak više od 3.000 saveznih tužbi u kojima se Meta, Google, TikTok i Snap terete da su dizajnom društvenih mreža poticali ovisnost mladih. Odluka je objavljena sredinom kolovoza, a sud nije odlučio jesu li kompanije odgovorne, nego je odbio procesni pokušaj da se postupci zaustave prije suđenja.