Software-Builds öffentlich und manipulationssicher nachweisen
Sektor: Tertiärer Sektor · Branche: IT-Sicherheit · Unternehmen: Microsoft · Reifegrad: production
Microsoft protokolliert Builds ausgewählter Cloud-Dienste in einem öffentlich einsehbaren und kryptografisch geschützten Ledger. Nur dort verzeichnete Software-Builds dürfen in den produktiven Systemen der beteiligten Cloud-Infrastruktur ausgerollt werden. Kunden und externe Prüfer können die Integrität der ausgelieferten Artefakte über öffentlich verfügbare Verifikationstools eigenständig validieren.
Beschreibung
Microsoft setzt mit dem Signing Transparency Ledger auf ein manipulationsgeschütztes Register, um die Herkunft und Korrektheit von Cloud-Software öffentlich nachprüfbar zu machen. In der modernen Informationstechnologie stellen unbemerkte Eingriffe in Entwicklungs- und Build-Pipelines eines der größten Sicherheitsrisiken für Unternehmen dar. Durch die Kopplung von kryptografischen Beweisen an strikte Rollout-Richtlinien wird sichergestellt, dass nicht verifizierte Software in der Praxis gar nicht erst ausgeführt werden kann.
Mit der Initiative Microsoft Signing Transparency (MST) adressiert Microsoft das Vertrauensproblem in der Software-Lieferkette direkt an der Wurzel. Produktive Builds ausgewählter Cloud-Dienste werden automatisiert in einem Append-Only-Ledger festgehalten, der auf dem Confidential Consortium Framework und dem Azure Confidential Ledger aufbaut. Die Implementierung folgt den Standards der IETF-Arbeitsgruppe SCITT, um herstellerübergreifende Interoperabilität zu gewährleisten. Ein Deployment in den Produktivumgebungen der jeweiligen Dienste wird technisch blockiert, sofern für das jeweilige Build-Artefakt kein gültiger Eintrag im Ledger existiert. Kunden und unabhängige Auditoren erhalten über offene Prüfwerkzeuge die Möglichkeit, die kryptografische Kette lückenlos zu validieren, ohne vertrauliche Quellcodes einsehen zu müssen.
Perspektiven
Perspektive B2B — Unternehmen
Unternehmen, die Cloud-Dienste beziehen, können mit dieser Technologie eigenständig nachprüfen, ob die ausgeführte Software exakt dem freigegebenen Zustand entspricht. Dies verringert Audit-Aufwände und erleichtert die Erfüllung strenger regulatorischer Compliance-Anforderungen in kritischen Branchen.
Perspektive B2C — Privatpersonen
Endnutzer profitieren indirekt von einer stabileren und besser geschützten Cloud-Infrastruktur, da das Risiko von Manipulationen durch manipulierte Software-Updates minimiert wird.
Perspektive Mitarbeitende
Entwicklungsteams arbeiten in einer Infrastruktur, die Builds durch automatisierte kryptografische Verankerung absichert. Dadurch sinkt der administrative Aufwand für manuelle Signaturprüfungen und Bereitstellungsfreigaben spürbar.
Vorteile
Allgemein
- Manipulationssichere Protokollierung aller relevanten Software-Builds
- Öffentlich zugängliche und unabhängige Prüfbarkeit für Dritte
- Automatisierte Verhinderung des Rollouts unautorisierter Software
- Erhöhte Transparenz innerhalb der gesamten digitalen Lieferkette
B2B — Unternehmen
- Verringerung des Haftungs- und Sicherheitsrisikos bei Cloud-Diensten
- Effizientere Nachweiserbringung gegenüber Aufsichtsbehörden
- Erhöhtes Vertrauen in die Integrität bereitgestellter Unternehmenssoftware
Mitarbeitende
- Klare und automatisierte Qualitäts- und Bereitstellungsrichtlinien
- Geringere Fehleranfälligkeit bei operativen Release-Prozessen
Herausforderungen
Allgemein
- Komplexität bei der Integration in hochvolumige, globale Release-Pipelines
- Notwendigkeit zur Durchsetzung einheitlicher Schnittstellenstandards wie SCITT
B2B — Unternehmen
- Erforderliches internes Know-how zur Nutzung der Verifikationswerkzeuge
- Anpassung bestehender IT-Audit-Prozesse an kryptografische Prüfverfahren
Mitarbeitende
- Striktere Richtlinien schränken manuelle Ausnahmegenehmigungen bei Rollouts ein
Technologische Grundlage
Die Lösung basiert auf dem Azure Confidential Ledger sowie dem Confidential Consortium Framework unter Nutzung von SCITT-Standards (Supply Chain Integrity, Transparency, and Trust) für ein manipulationsgeschütztes Append-Only-Register.
Umsetzungsbeispiele
Microsoft Signing Transparency für Cloud-Dienste (Microsoft, IT-Sicherheit)
Microsoft hat mit Microsoft Signing Transparency ein manipulationsgeschütztes öffentliches Register für Software-Builds in den Produktivbetrieb überführt. Nur im Register verzeichnete Artefakte dürfen für ausgewählte Cloud-Dienste ausgerollt werden.
Quellen: About Microsoft's Signing Transparency Ledger · Microsoft Leads a New Era of Software Supply Chain Transparency
Tags
Software-Lieferkette, Confidential Computing, Integritätsprüfung, IT-Compliance, Transparenz
Quellen
- About Microsoft's Signing Transparency Ledger — Microsoft Learn, Pressemitteilung
- Microsoft Leads a New Era of Software Supply Chain Transparency — Microsoft Security Blog, Pressemitteilung