在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

使用CVSS保護軟件供應鏈

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:Mark Hermeling ? 2022-10-24 09:59 ? 次閱讀

安全團隊和軟件開發人員很容易被典型大型企業使用的數百個應用程序中報告的無窮無盡的軟件漏洞所淹沒。但并非所有軟件漏洞都是平等的,需要立即關注。

了解哪些因素在未得到補救時會帶來明顯且存在的安全風險,這對于保護軟件供應鏈至關重要。這就是漏洞評分可以幫助確定緩解規劃和管理的優先級的地方。

過濾安全漏洞的一種有效方法是使用通用漏洞評分系統 (CVSS)。如果只需要關注最關鍵的漏洞,則 CVSS 是有助于指導修復策略的指標。

CVSS 由一個基本分數組成,該分數包含執行攻擊所需的易用性、復雜性、用戶交互和特權級別。該分數還包括攻擊的影響,這是衡量攻擊如何損害CIA的指標 - 機密性,完整性和可用性。CVSS還包括一個時間分數,該分數表示漏洞的當前狀態 - 是否存在漏洞利用以及補丁的狀態。這是一個綜合指標,考慮了許多因素。

CVSS 值的范圍從 1 到 10,分數在 9-10 之間是臨界值。關鍵漏洞是最容易利用的漏洞,不需要復雜的方法來觸發,并且對受攻擊的系統具有很高的影響和風險。換句話說,這些是您需要立即修復的漏洞。

CVSS 不僅是評估商用現貨 (COTS) 應用程序的好方法,也是組織構建和銷售的軟件產品中使用的第三方和開源代碼。

除了對漏洞進行評分外,CVSS 還按類型以及這些漏洞在被利用時的危險程度對漏洞進行分類,如下所示:

遠程代碼執行(RCE):允許外部數據(例如用戶輸入)成為可執行代碼。這可能是由于替換目標文件系統上的可執行文件或導致堆棧溢出,從而將堆棧幀替換為任意數據。利用這些漏洞是非常危險的,因為它們使攻擊者能夠在受攻擊的系統上運行任意代碼。

特權提升:使攻擊者能夠根據目標操作系統提升進程、根或管理員特權。通常,這些漏洞允許攻擊者在目標系統上執行幾乎任何操作。

任意代碼執行:與RCE類似,這些漏洞允許攻擊者執行注入的代碼(如格式錯誤的文件),以強制系統執行未經授權的操作。

任意文件讀取:目標系統上的文件通常被隱藏并受到操作系統的良好保護。但是,這種類型的漏洞可能允許應用程序將文件系統暴露給攻擊者。例如,可以通過此類攻擊檢索客戶數據庫的全部內容。

路徑遍歷:與任意文件讀取漏洞類似,路徑遍歷允許攻擊者從目標系統的其他部分讀取文件。這通常是通過格式錯誤的輸入來完成的,這些輸入最終被用于受攻擊的應用程序生成的文件名中。

修復軟件供應鏈漏洞

以下步驟與 CVSS 結合使用,有助于降低軟件供應鏈中漏洞的風險。

自滿是敵人:確保供應鏈安全的最大問題是缺乏行動。組織需要將更高的優先級放在保護他們使用的COTS和內部開發的應用程序上。

保持可見性:創建并向供應商索取準確、詳細的軟件物料清單 (SBOM)。這是保護 IT 安全團隊、客戶和供應商的軟件供應鏈的重要工件。

針對更新進行設計:現代軟件開發的現實是,您無法假設您的軟件將使用多長時間,以及您的依賴項或您自己的代碼中存在哪些漏洞。因此,必須將包含開源、第三方和/或外包軟件的軟件和產品設計為可更新。當出現新的威脅或發現漏洞時,您的產品必須及時安全地進行更新。

安全軟件交付:正如我們在最近的攻擊中看到的那樣,維護用于安裝、修補和更新軟件的通道的安全性對于保護應用程序免受損害至關重要。這包括驗證有效負載是否合法的功能。

CVSS提供了一個很好的工具,可以消除軟件供應鏈中構成最大風險并需要立即關注的安全漏洞。但是,如果無法了解組織中是否存在這些漏洞以及存在這些漏洞的位置,安全團隊就會視而不見。這就是軟件組成分析發揮作用的地方。通過創建 SBOM,組織可以識別包含 CVSS 漏洞的開源組件和庫,并相應地確定其風險管理和補救活動的優先級。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 應用程序
    +關注

    關注

    37

    文章

    3285

    瀏覽量

    57779
收藏 人收藏

    評論

    相關推薦

    東軟獲《電信和互聯網軟件供應鏈安全能力成熟度模型》第三等級認證

    近日,東軟憑借其在軟件供應鏈安全領域的卓越表現,成功通過了《電信和互聯網軟件供應鏈安全能力成熟度模型》的嚴格評估,榮獲第三等級認證,并成功入選“固源計劃”第一批
    的頭像 發表于 01-15 17:31 ?164次閱讀

    天合光能入選國家級數字化供應鏈案例

    近日,工業和信息化部公示“2024年實數融合典型案例名單”,天合光能以“基于產銷協同一體化的供應鏈精細數字化管控”成功入選國家級數字化供應鏈案例,這是繼國家綠色供應鏈、全國供應鏈創新與
    的頭像 發表于 01-13 11:48 ?180次閱讀

    同星智能即將亮相第六屆汽車新供應鏈大會

    同星一周展會TOSUN.EXHIBIT第六屆汽車新供應鏈大會第六屆汽車新供應鏈大會將于2025年1月14-15日在上海舉辦,本屆汽車新供應鏈大會以“共建生態,協同出海”為核心議題,既是對當前汽車整車
    的頭像 發表于 01-10 20:04 ?127次閱讀
    同星智能即將亮相第六屆汽車新<b class='flag-5'>供應鏈</b>大會

    利用Minitab應對供應鏈中斷問題

    供應鏈中斷是不可避免的,但積極的措施和數據驅動的戰略可以減輕其影響。Minitab全面的數據分析和問題解決工具使組織能夠分析、優化和調整其供應鏈,以應對不可預見的挑戰,確保面對中斷時的彈性和連續性。
    的頭像 發表于 01-02 17:16 ?122次閱讀

    智能制造裝備行業的供應鏈特點分析

    智能制造裝備行業供應鏈涉及多個環節,包括原材料采購、生產制造、物流配送和售后服務等,其特點包括復雜性與多樣性、全球化與分散性、技術密集型和快速變化性。供應鏈面臨的挑戰包括數據孤島、信息不對稱、供應鏈中斷風險和成本控制難度大等。
    的頭像 發表于 11-28 10:15 ?243次閱讀
    智能制造裝備行業的<b class='flag-5'>供應鏈</b>特點分析

    活動回顧 艾體寶 開源軟件供應鏈安全的最佳實踐 線下研討會圓滿落幕!

    艾體寶與Mend舉辦研討會,聚焦開源軟件供應鏈安全,邀請行業專家分享合規管理、治理之路及最佳實踐,圓桌討論加深理解,助力企業更安全穩健發展。
    的頭像 發表于 10-30 17:52 ?509次閱讀
    活動回顧 艾體寶 開源<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的最佳實踐 線下研討會圓滿落幕!

    數字孿生在供應鏈優化中的作用

    在當今快速變化的商業環境中,供應鏈管理的復雜性和挑戰性日益增加。企業需要不斷創新和優化其供應鏈流程,以提高效率、降低成本并增強競爭力。數字孿生技術的出現為供應鏈管理提供了一種全新的視角和工具,它通過
    的頭像 發表于 10-25 14:56 ?561次閱讀

    艾睿電子供應鏈方案助力客戶產品上市

    從物流、倉儲以至庫存管理,艾睿電子的供應鏈解決方案均可助您運籌帷幄,精準掌控供應鏈的每個環節,為您領航,攜手共進。
    的頭像 發表于 08-27 11:15 ?526次閱讀

    連獲殊榮!普羅格智慧倉儲解決方案引領酒類供應鏈數字化革新

    案例》、《酒類物流供應鏈典型案例》,再次彰顯了普羅格供應鏈軟件的創新能力、產品競爭力、數字化服務能力以及品牌影響力。
    的頭像 發表于 07-22 15:55 ?339次閱讀

    供應鏈場景使用ClickHouse最佳實踐

    關于ClickHouse的基礎概念這里就不做太多的贅述了,ClickHouse官網都有很詳細說明。結合供應鏈數字化團隊在使用ClickHouse時總結出的一些注意事項,尤其在命名方面要求研發嚴格遵守
    的頭像 發表于 07-18 15:05 ?308次閱讀
    <b class='flag-5'>供應鏈</b>場景使用ClickHouse最佳實踐

    供應鏈大屏設計實踐

    概述 在物流系統相關的大屏中,供應鏈大屏復雜度較高,數據路較長,穩定性要求較高,當前大屏已經經過2年時間的打磨,整體表現已經相對比較成熟穩定。 本文描述了物流供應鏈業務較復雜的業務場景下,結合了
    的頭像 發表于 07-03 16:32 ?385次閱讀
    <b class='flag-5'>供應鏈</b>大屏設計實踐

    生成式AI之下,軟件供應鏈安全的升級更迫切

    電子發燒友網報道(文/黃晶晶)AI大模型不僅能夠文生圖、文生視頻、人機對話等,還能夠幫助開發人員寫代碼,但這又出現另一個問題,ChatGPT產生的代碼也可能存在漏洞。可以說,全球軟件供應鏈安全正面
    的頭像 發表于 05-31 18:05 ?7025次閱讀
    生成式AI之下,<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的升級更迫切

    韓國承諾為電動汽車電池供應鏈提供71億美元的援助計劃

    韓國政府承諾為電動汽車電池供應鏈提供71億美元的援助計劃,旨在建立符合美國稅收減免規則的新供應鏈,減少對中國的依賴。
    的頭像 發表于 05-10 15:30 ?1240次閱讀

    戴爾榮獲Gartner供應鏈的最高榮譽“年度供應鏈突破獎”

    Gartner Power of the Profession供應鏈獎項由全球領先的研究顧問公司Gartner主辦,至今已舉辦了10個年頭。
    的頭像 發表于 03-19 10:36 ?693次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應鏈</b>的最高榮譽“年度<b class='flag-5'>供應鏈</b>突破獎”

    掌控供應鏈,決勝市場:SCM供應鏈管理系統的戰略意義

    SCM供應鏈管理系統是現代企業管理中的重要組成部分,它通過整合和優化供應鏈中的各個環節,實現企業資源的高效利用和協同運作。
    的頭像 發表于 03-06 10:54 ?443次閱讀
    主站蜘蛛池模板: 在线免费午夜视频| 亚洲国产色婷婷精品综合在线观看| 欧美456| 狠狠狠色丁香婷婷综合激情| 色婷亚洲| 最新版天堂资源中文官网| 在线免费视频观看| 欧美啊片| 国产视频综合| 奇米影视婷婷| 午夜一级毛片| videsgratis欧美另类| 亚洲国产午夜精品理论片的软件| 天天操夜夜噜| 亚洲性夜| 夜色321看片资源站| 在线观看亚洲一区二区| 在线一区二区三区| 国产1卡2卡三卡四卡网站| 亚欧成人中文字幕一区| 男人天堂黄色| 亚洲五月六月丁香激情| 亚洲视屏一区| 亚洲人与牲动交xxxxbbbb| 日韩精品三级| 国产精品9999久久久久仙踪林| 激情有码| 狠狠色丁香婷婷综合小时婷婷| 99久在线| 国产在视频线精品视频2021| 亚洲一区二区三区在线播放 | 午夜影院免费观看| 大美女久久久久久j久久| 国产免费一区二区三区香蕉精| 18满xo影院视频免费体验区| 亚洲欧美视频在线| 毛片网站免费| 天天综合亚洲| 中文字幕一区二区三区免费视频| 亚洲精品在线不卡| 狠狠色狠狠色综合久久一|