在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

確保軟件供應鏈安全的三大技巧

張敏 ? 來源:xiaolu511 ? 作者:xiaolu511 ? 2022-07-14 17:52 ? 次閱讀

在“軟件供應鏈攻擊”成為家喻戶曉的詞句之際,最近在 Apache Log4J中發現的漏洞給開發人員和軟件消費者敲響了警鐘:盲目信任第三方軟件的時代已經結束。

Log4J 中的漏洞用于從 Minecraft 到運行 Apple 的 iCloud 和 Amazon Web Services 的基礎設施服務器等應用程序,允許攻擊者控制運行此日志記錄實用程序某些版本的設備。這是一系列軟件供應鏈攻擊中的最新一次,包括 SolarWinds、REvil 和 Urgent/11。

面對這些安全威脅,開發人員不斷地被迫以速度和效率交付應用程序,這導致更多地使用第三方代碼和開源庫,例如 Log4J。為了避免犧牲安全性,組織越來越依賴能夠生成軟件物料清單 (SBOM) 的技術,該清單對軟件應用程序的內容及其包含的任何相關漏洞進行編目。

與企業中的任何物料清單一樣,SBOM 定義了成品的組成部分,因此如果檢測到問題,可以修復根本原因,同時最大限度地減少中斷。SBOM 被公認為軟件供應鏈安全的基礎;它們允許開發人員構建更安全的應用程序,為安全團隊提供威脅情報,并使 IT 部門能夠維護更具彈性的環境。

SBOM 的三個“D”

SBOM 在軟件開發生命周期 (SDLC) 的三個不同階段(開發、交付和部署)提供有價值的見解,如下所述。

開發:從頭開始構建程序是昂貴的、耗時的,并且對于必須以業務速度和預算進行移動的組織來說根本不切實際。在過去的五年中,物聯網項目內部開發代碼的使用率已縮減至 50%,沒有理由認為它不會繼續進一步下降。

pYYBAGLOlzWACM1FAADsiFA2W6o517.jpg最終設計中的軟件代碼百分比。(來源:VDC Research)

開發人員必須使用第三方和開源組件來跟上進度,雖然將組件測試集成到工作流中是一種最佳實踐,但開發人員通常會繼續信任。在此階段生成 SBOM 可以讓開發團隊對這些組件有更多的了解,因此他們可以發現任何可能潛伏的已知(N 日)或零日漏洞,并確保他們使用的是許可和更新版本的程序。

定期分析組件并生成 SBOM 可以讓開發團隊確信他們正在滿足質量和安全標準,同時使他們能夠主動管理他們的組件庫。

交付:在 Covid 大流行期間出現的網絡犯罪激增使安全成為焦點,因此軟件開發團隊和供應商都在提供符合更嚴格標準的產品。今天使用的太多軟件可能會成為潛伏在其第三方代碼中的未知漏洞的犧牲品,因此需要徹底檢查新產品以符合質量保證標準。當 Osterman Research 分析商業現成軟件時,發現所有程序都有開源組件和漏洞;85% 的開源組件存在嚴重漏洞。

在發布和部署之前,編譯后的軟件應通過安全保證檢查以生成 SBOM。在這個階段,掃描可以識別開源的使用并檢查需要修復或緩解的任何漏洞。這是確保向市場發布的軟件盡可能安全且沒有已知漏洞的關鍵步驟,全面要求它只是時間問題。

為應對最近的供應鏈網絡攻擊而發布的2021 年總統網絡安全行政命令將 SBOM 列為有效的網絡安全工具。該命令要求最終與聯邦政府合作的軟件供應商的 SBOM 將作為其通過美國商務部國家標準與技術研究所向所有企業推薦的最佳實踐指南的一部分。與此同時,許多行業在交付醫療設備和基礎設施控制等關鍵產品時已經開始需要 SBOM。

部署:從辦公室打印機到現在通過物聯網 (IoT) 連接的關鍵系統的一切,發現和利用漏洞的攻擊面要大得多。隨著越來越多的流程數字化,公司正在將越來越多的預算投入到運行它們所需的軟件上。Gartner 預測,到 2022 年,企業軟件支出將接近6700 億美元,每年增長 11.5%。

軟件開發人員和供應商正在改進交付安全軟件的實踐,但企業網絡安全團隊最終要負責確保部署的商業軟件是安全的。他們必須信任,但要驗證并生成自己的 SBOM。

通過分析購買的軟件,信息安全團隊可以了解他們的組織已經使用或考慮使用的軟件。這可以幫助他們改善安全狀況,做出更明智的決策,并在出現另一個漏洞(例如 Log4j)時加快威脅響應速度。

幸運的是,借助軟件組合分析 (SCA) 技術,幾乎任何組織都可以創建 SBOM。這些工具可以通過源代碼或二進制分析生成 SBOM。二進制 SCA 工具分析編譯后的代碼,即組織交付和部署的實際完成的軟件。這給了他們一個優勢,因為他們可以在不訪問源代碼的情況下運行,并掃描應用程序中的軟件組件、庫和包以生成 SBOM。

隨著供應鏈攻擊的頻率和復雜程度不斷提高,在識別和減輕組織開發、交付或部署的軟件中的安全風險方面,SBOM 提供的價值不容小覷。

審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 軟件
    +關注

    關注

    69

    文章

    4999

    瀏覽量

    87894
  • 供應鏈
    +關注

    關注

    3

    文章

    1683

    瀏覽量

    38973
收藏 人收藏

    評論

    相關推薦

    東軟獲《電信和互聯網軟件供應鏈安全能力成熟度模型》第等級認證

    近日,東軟憑借其在軟件供應鏈安全領域的卓越表現,成功通過了《電信和互聯網軟件供應鏈安全能力成熟度
    的頭像 發表于 01-15 17:31 ?320次閱讀

    天合光能入選國家級數字化供應鏈案例

    近日,工業和信息化部公示“2024年實數融合典型案例名單”,天合光能以“基于產銷協同一體化的供應鏈精細數字化管控”成功入選國家級數字化供應鏈案例,這是繼國家綠色供應鏈、全國供應鏈創新與
    的頭像 發表于 01-13 11:48 ?197次閱讀

    同星智能即將亮相第六屆汽車新供應鏈大會

    同星一周展會TOSUN.EXHIBIT第六屆汽車新供應鏈大會第六屆汽車新供應鏈大會將于2025年1月14-15日在上海舉辦,本屆汽車新供應鏈大會以“共建生態,協同出海”為核心議題,既是對當前汽車整車
    的頭像 發表于 01-10 20:04 ?432次閱讀
    同星智能即將亮相第六屆汽車新<b class='flag-5'>供應鏈</b>大會

    利用Minitab應對供應鏈中斷問題

    供應鏈中斷是不可避免的,但積極的措施和數據驅動的戰略可以減輕其影響。Minitab全面的數據分析和問題解決工具使組織能夠分析、優化和調整其供應鏈,以應對不可預見的挑戰,確保面對中斷時的彈性和連續性。
    的頭像 發表于 01-02 17:16 ?140次閱讀

    中星微榮獲金融科技供應鏈安全示范機構稱號

    在近日舉行的2024青島財富論壇上,中星微技術股份有限公司(以下簡稱“中星微技術”)下屬北京中星微人工智能芯片技術有限公司獲得金融科技供應鏈安全示范機構稱號,其研發的星光智能系列芯片同時通過國家金融
    的頭像 發表于 12-27 15:49 ?192次閱讀

    紫光同芯榮獲金融科技供應鏈安全示范機構

    的創新引領作用。紫光同芯榮獲由北京國家金融科技認證中心頒發的“金融科技供應鏈安全示范機構”證書,在金融科技供應鏈安全管理和安全生態建設中發揮
    的頭像 發表于 12-25 17:08 ?321次閱讀

    2024開源和軟件安全沙龍啟幕,基調聽云加入3S-Lab軟件供應鏈安全實驗室

    12月19日由中國通信標準化協會主辦、中國信息通信研究院(以下簡稱"中國信通院")承辦的2024開源與軟件安全沙龍在北京隆重舉辦,中國信通院為3S-Lab軟件供應鏈
    的頭像 發表于 12-25 15:19 ?166次閱讀
    2024開源和<b class='flag-5'>軟件</b><b class='flag-5'>安全</b>沙龍啟幕,基調聽云加入3S-Lab<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b><b class='flag-5'>安全</b>實驗室

    智能制造裝備行業的供應鏈特點分析

    智能制造裝備行業供應鏈涉及多個環節,包括原材料采購、生產制造、物流配送和售后服務等,其特點包括復雜性與多樣性、全球化與分散性、技術密集型和快速變化性。供應鏈面臨的挑戰包括數據孤島、信息不對稱、供應鏈中斷風險和成本控制難度大等。
    的頭像 發表于 11-28 10:15 ?262次閱讀
    智能制造裝備行業的<b class='flag-5'>供應鏈</b>特點分析

    活動回顧 艾體寶 開源軟件供應鏈安全的最佳實踐 線下研討會圓滿落幕!

    艾體寶與Mend舉辦研討會,聚焦開源軟件供應鏈安全,邀請行業專家分享合規管理、治理之路及最佳實踐,圓桌討論加深理解,助力企業更安全穩健發展。
    的頭像 發表于 10-30 17:52 ?515次閱讀
    活動回顧 艾體寶 開源<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b><b class='flag-5'>安全</b>的最佳實踐 線下研討會圓滿落幕!

    供應鏈場景使用ClickHouse最佳實踐

    關于ClickHouse的基礎概念這里就不做太多的贅述了,ClickHouse官網都有很詳細說明。結合供應鏈數字化團隊在使用ClickHouse時總結出的一些注意事項,尤其在命名方面要求研發嚴格遵守
    的頭像 發表于 07-18 15:05 ?313次閱讀
    <b class='flag-5'>供應鏈</b>場景使用ClickHouse最佳實踐

    供應鏈大屏設計實踐

    概述 在物流系統相關的大屏中,供應鏈大屏復雜度較高,數據路較長,穩定性要求較高,當前大屏已經經過2年時間的打磨,整體表現已經相對比較成熟穩定。 本文描述了物流供應鏈業務較復雜的業務場景下,結合了
    的頭像 發表于 07-03 16:32 ?402次閱讀
    <b class='flag-5'>供應鏈</b>大屏設計實踐

    生成式AI之下,軟件供應鏈安全的升級更迫切

    臨著更大的挑戰,AI爆發、大量應用程序的出現以及企業內部應用AI等諸多新事物無不考驗著軟件開發者的抗風險能力。 ? 軟件安全又面臨新的問題 ? 近日,JFrog公司的研究團隊專門針對全球供應鏈
    的頭像 發表于 05-31 18:05 ?7037次閱讀
    生成式AI之下,<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b><b class='flag-5'>安全</b>的升級更迫切

    星電子工會發起罷工,半導體供應鏈承受壓力

    星電子是全球最大的存儲芯片制造商,若工人舉行首次罷工,恐將危及全球關鍵的半導體供應鏈星電子工會負責人Son Woo-mok去年曾警告,罷工將對韓國經濟和全球供應鏈產生嚴重影響。
    的頭像 發表于 05-30 09:33 ?643次閱讀

    戴爾榮獲Gartner供應鏈的最高榮譽“年度供應鏈突破獎”

    Gartner Power of the Profession供應鏈獎項由全球領先的研究顧問公司Gartner主辦,至今已舉辦了10個年頭。
    的頭像 發表于 03-19 10:36 ?710次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應鏈</b>的最高榮譽“年度<b class='flag-5'>供應鏈</b>突破獎”

    掌控供應鏈,決勝市場:SCM供應鏈管理系統的戰略意義

    SCM供應鏈管理系統是現代企業管理中的重要組成部分,它通過整合和優化供應鏈中的各個環節,實現企業資源的高效利用和協同運作。
    的頭像 發表于 03-06 10:54 ?453次閱讀
    主站蜘蛛池模板: 免费视频一区二区性色| 日本视频网站在线www色| 很黄很污的视频网站| 男男全肉高h腐文| bl 高h文| 天天做天天摸| 四虎国产精品永久在线播放| 欧美激情在线| 双性强迫开宫灌满h| 最新地址四虎www4hutv| 亚洲一本高清| 国产成人精品系列在线观看| bt种子在线www天堂官网| 91色视频网站| 天天干天天拍天天射天天添天天爱| 国产你懂| 午夜影吧| 国产亚洲精品aa在线观看| 欧美系列在线观看| 大又大又粗又爽女人毛片| 美女屁屁免费视频网站| 222aaa免费国产在线观看| 国产午夜a理论毛片在线影院| 天天做天天爱天天一爽一毛片| 一级特黄特色的免费大片视频| www.xxx.日本| 日本特黄特色aaa大片免费欧| 天天久| 国产福利免费观看| 欧美成年性色mmm| 四虎影视永久在线精品免费播放| 四虎永久精品免费网址大全| 美女一区二区三区| 五月婷婷丁香色| 欧美在线三级| 亚洲地址一地址二地址三| 无遮挡很爽很污很黄很色的网站| 亚洲综合精品香蕉久久网97| 日本黄大乳片免费观看| www在线视频在线播放| 好吊788gaoco|