Keamanan dalam Perangkat Lunak · Pertemuan 11

Keamanan Dependensi dan Rantai Pasok Perangkat Lunak

Mengelola risiko yang berasal dari library, package manager, build system, artifact, pipeline, dan layanan pihak ketiga.

Capaian Pembelajaran

  • Membuat inventaris komponen melalui software bill of materials.
  • Mengevaluasi risiko dependensi berdasarkan konteks penggunaan.
  • Mendesain kontrol integritas untuk source, build, artifact, dan deployment.

Materi Inti

  • Software supply chain failures dalam OWASP Top 10:2025
  • Dependency pinning, lockfile, provenance, signature, dan trusted registry
  • SCA, SBOM, transitive dependency, dan vulnerability intelligence
  • Typosquatting, dependency confusion, compromised maintainer, dan malicious update
  • Patch policy, exception handling, dan continuous monitoring

Aktivitas Pembelajaran

Menganalisis dependency manifest contoh, menghasilkan inventaris komponen, dan memprioritaskan tindakan perbaikan.

Luaran

SBOM ringkas, dependency risk register, dan kebijakan pembaruan.

Asesmen

Kelengkapan inventaris, prioritas berbasis konteks, dan kontrol integritas pipeline.

Referensi Utama

  1. OWASP Top 10:2025
  2. NIST SP 800-218 — Secure Software Development Framework 1.1
  3. OWASP Application Security Verification Standard 5.0.0