Как Microsoft защищает open source пакеты с помощью Mend

Отрасль: Software Development

Компания: Microsoft

Локация: Вашингтон, США

Продукт: Mend.io

ГЛАВНОЕ:

  • Использование платформы Mend обеспечивает высокоточные рекомендации с минимальным процентом ложноположительных срабатываний.
  • Подробные инструкции по устранению уязвимостей позволяют инженерам Microsoft оперативно обновлять необходимые пакеты.
  • Способность платформы масштабироваться на все целевые экосистемы. В итоге… отличное решение.

Вызов

Разработчики Microsoft активно используют программное обеспечение с открытым исходным кодом: более 80 000 уникальных open source пакетов задействованы свыше 11 миллионов раз во всей кодовой базе компании.

Чтобы дать 85 000 разработчиков Microsoft уверенность в безопасности использования компонентов open source, перед командой Microsoft 1ES (отвечающей за выбор и администрирование инструментов разработки) встала задача найти лучшее решение для безопасности open source ПО. Ключевыми критериями были исключительная точность, простота использования и предоставление практических рекомендаций по устранению уязвимостей в open source пакетах.

Решение

Компания Microsoft выбрала Mend по нескольким ключевым причинам:

  1. Высокая точность. По словам Magnus Hedlund, директора по инжинирингу команды 1ES в Microsoft: «Самый простой способ потерять доверие разработчика – выдать ложноположительное срабатывание. Если инструмент выдает ложные результаты, инженеры просто перестают обращать на него внимание и больше к нему не возвращаются. Microsoft полагается на Mend для получения высококачественных рекомендаций с чрезвычайно низким уровнем ложноположительных срабатываний».
  2. Простота использования. Magnus Hedlund также отмечает, что обнаружение уязвимостей с помощью Mend интегрировано непосредственно в рабочий процесс разработчиков. Без каких-либо дополнительных действий со стороны инженеров сканирование на наличие уязвимостей выполняется автоматически, после чего они получают уведомления об обнаруженном уязвимом коде.
  3. Эффективные рекомендации по устранению уязвимостей. «Выявлять уязвимости и сообщать разработчикам о наличии проблемы – полезно, но если не объяснить, как ее устранить, они не смогут ничего исправить. Без рекомендаций по устранению уязвимостей нет смысла генерировать массу оповещений, с которыми никто ничего не может сделать. Подробные инструкции по устранению проблем, предоставляемые Mend, позволяют инженерам Microsoft оперативно обновлять пакеты до более безопасных версий».

«Microsoft полагается на Mend для получения высококачественных рекомендаций с чрезвычайно низким уровнем ложноположительных срабатываний»

Magnus Hedlund

Директор по инжинирингу команды 1ES

Результаты

«Mend играет неотъемлемую роль в выявлении потенциально рискованного или небезопасного программного обеспечения с открытым исходным кодом и помогает устранять эти проблемы как можно раньше. Мы полагаемся на Mend для получения качественных инструкций по устранению уязвимостей. Такие указания критически важны, поскольку помогают инженерам исправлять проблему правильно с первого раза и каждый раз»

Bryan Sullivan

Руководитель группы инструментов безопасности команды 1ES в Microsoft

«Сотрудничество с Mend стало правильным решением. Получая точный набор рекомендаций, команда чувствует значительно более высокий уровень защищенности. Платформа Mend смогла масштабироваться под наши потребности и охватить все необходимые экосистемы. В целом это оказалось отличным выбором»

Poonam Gupta

Директор команды 1ES в Microsoft

О Microsoft

Microsoft – одна из самых известных корпораций в мире. Компания производит программное обеспечение, потребительскую электронику, персональные компьютеры и предоставляет сопутствующие сервисы, включая облачные услуги. В штате Microsoft насчитывается 181 000 сотрудников по всему миру, среди которых около 85 000 разработчиков программного обеспечения.

Request for a free Mend.io trial

Ошибка: Контактная форма не найдена.

Подписаться на новости