Springe zum Hauptinhalt

OCCTET-Toolkit

Erste Schritte mit OCCTET

OCCTET hilft KMU und Open-Source-Teams, ihre CRA-Bereitschaft zu verstehen, Software-Abhängigkeiten zu analysieren und Sicherheitsentscheidungen zu dokumentieren. Beginnen Sie mit einem Produkt oder Repository, prüfen Sie die Ergebnisse und bauen Sie einen wiederholbaren Prozess auf.

Auf dieser Seite

1. Wählen Sie Ihren Einstieg

Sie können die Selbstbewertung und die Praxisleitfäden unabhängig voneinander nutzen oder ORT Server und OCCTET Curator kombinieren, um Ihre Software zu analysieren und zu prüfen.

Die Selbstbewertung unterstützt Vorbereitung und Priorisierung. Sie ist weder eine Zertifizierung noch eine formelle Konformitätsbewertung.

2. Bereiten Sie Ihr erstes Projekt vor

Wählen Sie ein Repository, das für ein von Ihnen gepflegtes Produkt steht. Für einen ersten Versuch ist ein kleines Projekt mit einem vertrauten Build-System am einfachsten auszuwerten.

Halten Sie folgende Angaben bereit:

  • Die URL Ihres Git-Repositorys.
  • Den Branch, Tag oder Commit, den Sie analysieren möchten.
  • Die im Projekt verwendeten Sprachen und Paketmanager.
  • Etwaige private Abhängigkeiten oder Paket-Registries.
  • Eine Ansprechperson, die den Build und die Abhängigkeiten des Projekts kennt.

Bevor Sie vertraulichen Code auf einem gehosteten Dienst analysieren, klären Sie Zugriff und Datenverarbeitung mit dem Team. Nutzen Sie die vom Dienst vorgesehene Konfiguration für Zugangsdaten, statt Passwörter oder Tokens per E-Mail zu senden.

3. Zugang anfragen oder die Werkzeuge selbst betreiben

Die gehosteten OCCTET-Werkzeuge nutzen

Die gehosteten Instanzen von ORT Server und Curator erfordern ein Konto. Kontaktieren Sie das OCCTET-Team, um Zugang anzufragen und die für Ihr Projekt möglichen Rahmenbedingungen zu klären.

Nennen Sie Ihre Organisation, die Werkzeuge, die Sie testen möchten, die Technologien Ihres Projekts und ob das Repository öffentlich oder privat ist. Bitte senden Sie keine Zugangsdaten.

In der eigenen Umgebung bereitstellen

Wenn Sie Ihre eigene Infrastruktur betreiben möchten, folgen Sie den Installationsanleitungen für ORT Server und OCCTET Curator. Die vollständige Installationsanleitung erscheint in Kürze im Ergebnis D4.1 – Gebrauchsfertige Installation.

Für eine integrierte Installation muss sich der Curator mit ORT Server verbinden können. Die nötige Konfiguration hängt von den verwendeten Versionen und der Bereitstellung ab.

4. Führen Sie Ihre erste Analyse durch

Sobald Ihr Zugang und die Repository-Konfiguration bereit sind:

  1. Fügen Sie Ihr Repository in ORT Server hinzu oder wählen Sie es aus, oder nutzen Sie den angebundenen Curator-Ablauf Ihrer Bereitstellung.
  2. Wählen Sie die Revision, die Sie analysieren möchten.
  3. Konfigurieren Sie den Zugriff auf private Repositories oder Registries.
  4. Starten Sie die Analyse und verfolgen Sie ihren Status.
  5. Prüfen Sie Fehler und nicht aufgelöste Abhängigkeiten, bevor Sie die Ergebnisse auswerten.

Laufzeit und Abdeckung hängen vom Repository, vom Build-System und von der Konfiguration ab. Auch ein abgeschlossener Lauf kann Analyseprobleme enthalten. Prüfen Sie daher, ob die für Ihr Produkt relevanten Komponenten aufgelöst wurden.

Ihr erster Meilenstein

Eine Analyse einer bekannten Revision, mit ihrem Abhängigkeitsinventar und dokumentierten Einschränkungen der Analyse.

5. Prüfen Sie die Ergebnisse mit dem Curator

Übernehmen Sie die Analyseergebnisse über die für Ihre Bereitstellung eingerichtete Integration in den Curator. Prüfen Sie Komponenten, Lizenzangaben und Schwachstellenbefunde.

Für jeden wichtigen Befund:

  • Prüfen Sie das betroffene Paket und seine Version.
  • Ermitteln Sie, wo und wie die Komponente verwendet wird.
  • Bewerten Sie, ob der Befund Ihr Produkt betrifft.
  • Dokumentieren Sie Ihre Entscheidung und die Belege dafür.
  • Legen Sie den nächsten Schritt fest, etwa eine Abhängigkeit zu aktualisieren oder weiter zu untersuchen.

Ein Schwachstellenbefund ist ein Ausgangspunkt für die Prüfung. Er bedeutet nicht automatisch, dass die Schwachstelle in Ihrem Produkt ausnutzbar ist.

Wo unterstützt, dokumentieren Sie mit VEX-Erklärungen, ob eine bekannte Schwachstelle das Produkt betrifft und warum. Prüfen Sie KI-gestützte Vorschläge, bevor Sie sie übernehmen.

Ihr zweiter Meilenstein

Eine priorisierte Liste von Maßnahmen und eine Dokumentation der getroffenen Entscheidungen.

6. Exportieren und bewahren Sie Ihre Nachweise auf

Nutzen Sie die Exporte Ihrer Bereitstellung, um das Softwareinventar und die geprüften Befunde aufzubewahren. ORT Server unterstützt SBOM-Berichte; der Curator bietet Kuratierungs- und Exportfunktionen.

Prüfen Sie, welche SBOM- und VEX-Formate Ihre installierte Version unterstützt. Bewahren Sie die exportierten Dateien zusammen mit Folgendem auf:

  • Produktversion und Quellcode-Revision.
  • Datum und Konfiguration der Analyse.
  • Bekannte Einschränkungen der Analyse.
  • Prüfentscheidungen und Folgemaßnahmen.

Diese Aufzeichnungen können Ihre technische Dokumentation und Gespräche mit Kunden oder Lieferanten unterstützen. Sie sind Teil eines umfassenderen Compliance-Prozesses.

7. Machen Sie es wiederholbar

Wiederholen Sie die Analyse, wenn sich Abhängigkeiten ändern, vor relevanten Releases und in Abständen, die dem Risiko Ihres Produkts entsprechen. Neue Advisories können auch unveränderten Code betreffen.

Legen Sie fest, wer Befunde prüft und die Nachweise aktuell hält. Nutzen Sie die Vorlagen für die Richtlinie zur Aktualisierung von Abhängigkeiten und die Schwachstellenbehandlung, um eine einfache Routine einzuführen.

Brauchen Sie Hilfe?

Was Sie feststellenWas Sie prüfen sollten
Sie können sich nicht anmeldenPrüfen Sie, ob Ihr Konto und Ihre Berechtigungen eingerichtet wurden.
Ein Repository ist nicht erreichbarPrüfen Sie seine URL und die konfigurierten Zugangsdaten für das Repository.
Abhängigkeiten werden nicht aufgelöstPrüfen Sie die Unterstützung des Paketmanagers, den Zugriff auf Registries und die Analyseprotokolle.
Im Curator fehlen ErgebnissePrüfen Sie die Verbindung zu ORT Server, die Berechtigungen und die ausgewählte Analyse.
Ein Export ist nicht verfügbarPrüfen Sie, welche Formate und Funktionen Ihre Version unterstützt.

Wenn Sie das Team kontaktieren, nennen Sie das Werkzeug, die Kennung des Repositorys oder Projekts, die Kennung des Laufs, falls vorhanden, und eine bereinigte Fehlermeldung.

Zurück nach oben