精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

確保軟件供應鏈安全的三大技巧

張敏 ? 來源:xiaolu511 ? 作者:xiaolu511 ? 2022-07-14 17:52 ? 次閱讀

在“軟件供應鏈攻擊”成為家喻戶曉的詞句之際,最近在 Apache Log4J中發現的漏洞給開發人員和軟件消費者敲響了警鐘:盲目信任第三方軟件的時代已經結束。

Log4J 中的漏洞用于從 Minecraft 到運行 Apple 的 iCloud 和 Amazon Web Services 的基礎設施服務器等應用程序,允許攻擊者控制運行此日志記錄實用程序某些版本的設備。這是一系列軟件供應鏈攻擊中的最新一次,包括 SolarWinds、REvil 和 Urgent/11。

面對這些安全威脅,開發人員不斷地被迫以速度和效率交付應用程序,這導致更多地使用第三方代碼和開源庫,例如 Log4J。為了避免犧牲安全性,組織越來越依賴能夠生成軟件物料清單 (SBOM) 的技術,該清單對軟件應用程序的內容及其包含的任何相關漏洞進行編目。

與企業中的任何物料清單一樣,SBOM 定義了成品的組成部分,因此如果檢測到問題,可以修復根本原因,同時最大限度地減少中斷。SBOM 被公認為軟件供應鏈安全的基礎;它們允許開發人員構建更安全的應用程序,為安全團隊提供威脅情報,并使 IT 部門能夠維護更具彈性的環境。

SBOM 的三個“D”

SBOM 在軟件開發生命周期 (SDLC) 的三個不同階段(開發、交付和部署)提供有價值的見解,如下所述。

開發:從頭開始構建程序是昂貴的、耗時的,并且對于必須以業務速度和預算進行移動的組織來說根本不切實際。在過去的五年中,物聯網項目內部開發代碼的使用率已縮減至 50%,沒有理由認為它不會繼續進一步下降。

pYYBAGLOlzWACM1FAADsiFA2W6o517.jpg最終設計中的軟件代碼百分比。(來源:VDC Research)

開發人員必須使用第三方和開源組件來跟上進度,雖然將組件測試集成到工作流中是一種最佳實踐,但開發人員通常會繼續信任。在此階段生成 SBOM 可以讓開發團隊對這些組件有更多的了解,因此他們可以發現任何可能潛伏的已知(N 日)或零日漏洞,并確保他們使用的是許可和更新版本的程序。

定期分析組件并生成 SBOM 可以讓開發團隊確信他們正在滿足質量和安全標準,同時使他們能夠主動管理他們的組件庫。

交付:在 Covid 大流行期間出現的網絡犯罪激增使安全成為焦點,因此軟件開發團隊和供應商都在提供符合更嚴格標準的產品。今天使用的太多軟件可能會成為潛伏在其第三方代碼中的未知漏洞的犧牲品,因此需要徹底檢查新產品以符合質量保證標準。當 Osterman Research 分析商業現成軟件時,發現所有程序都有開源組件和漏洞;85% 的開源組件存在嚴重漏洞。

在發布和部署之前,編譯后的軟件應通過安全保證檢查以生成 SBOM。在這個階段,掃描可以識別開源的使用并檢查需要修復或緩解的任何漏洞。這是確保向市場發布的軟件盡可能安全且沒有已知漏洞的關鍵步驟,全面要求它只是時間問題。

為應對最近的供應鏈網絡攻擊而發布的2021 年總統網絡安全行政命令將 SBOM 列為有效的網絡安全工具。該命令要求最終與聯邦政府合作的軟件供應商的 SBOM 將作為其通過美國商務部國家標準與技術研究所向所有企業推薦的最佳實踐指南的一部分。與此同時,許多行業在交付醫療設備和基礎設施控制等關鍵產品時已經開始需要 SBOM。

部署:從辦公室打印機到現在通過物聯網 (IoT) 連接的關鍵系統的一切,發現和利用漏洞的攻擊面要大得多。隨著越來越多的流程數字化,公司正在將越來越多的預算投入到運行它們所需的軟件上。Gartner 預測,到 2022 年,企業軟件支出將接近6700 億美元,每年增長 11.5%。

軟件開發人員和供應商正在改進交付安全軟件的實踐,但企業網絡安全團隊最終要負責確保部署的商業軟件是安全的。他們必須信任,但要驗證并生成自己的 SBOM。

通過分析購買的軟件,信息安全團隊可以了解他們的組織已經使用或考慮使用的軟件。這可以幫助他們改善安全狀況,做出更明智的決策,并在出現另一個漏洞(例如 Log4j)時加快威脅響應速度。

幸運的是,借助軟件組合分析 (SCA) 技術,幾乎任何組織都可以創建 SBOM。這些工具可以通過源代碼或二進制分析生成 SBOM。二進制 SCA 工具分析編譯后的代碼,即組織交付和部署的實際完成的軟件。這給了他們一個優勢,因為他們可以在不訪問源代碼的情況下運行,并掃描應用程序中的軟件組件、庫和包以生成 SBOM。

隨著供應鏈攻擊的頻率和復雜程度不斷提高,在識別和減輕組織開發、交付或部署的軟件中的安全風險方面,SBOM 提供的價值不容小覷。

審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 軟件
    +關注

    關注

    69

    文章

    4789

    瀏覽量

    87168
  • 供應鏈
    +關注

    關注

    3

    文章

    1653

    瀏覽量

    38831
收藏 人收藏

    評論

    相關推薦

    活動回顧 艾體寶 開源軟件供應鏈安全的最佳實踐 線下研討會圓滿落幕!

    艾體寶與Mend舉辦研討會,聚焦開源軟件供應鏈安全,邀請行業專家分享合規管理、治理之路及最佳實踐,圓桌討論加深理解,助力企業更安全穩健發展。
    的頭像 發表于 10-30 17:52 ?455次閱讀
    活動回顧 艾體寶 開源<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b><b class='flag-5'>安全</b>的最佳實踐 線下研討會圓滿落幕!

    數字孿生在供應鏈優化中的作用

    在當今快速變化的商業環境中,供應鏈管理的復雜性和挑戰性日益增加。企業需要不斷創新和優化其供應鏈流程,以提高效率、降低成本并增強競爭力。數字孿生技術的出現為供應鏈管理提供了一種全新的視角和工具,它通過
    的頭像 發表于 10-25 14:56 ?332次閱讀

    經緯恒潤榮獲2024中國汽車供應鏈大會創新成果獎

    2024年9月24日-26日,2024中國汽車供應鏈大會暨第屆中國新能源智能網聯汽車生態大會在武漢隆重舉辦。本屆大會以“新挑戰、新對策、新機遇——推動中國汽車供應鏈可持續發展”為主題,集聚政府主管
    的頭像 發表于 10-01 08:00 ?538次閱讀
    經緯恒潤榮獲2024中國汽車<b class='flag-5'>供應鏈</b>大會創新成果獎

    連獲殊榮!普羅格智慧倉儲解決方案引領酒類供應鏈數字化革新

    案例》、《酒類物流供應鏈典型案例》,再次彰顯了普羅格供應鏈軟件的創新能力、產品競爭力、數字化服務能力以及品牌影響力。
    的頭像 發表于 07-22 15:55 ?280次閱讀

    供應鏈場景使用ClickHouse最佳實踐

    關于ClickHouse的基礎概念這里就不做太多的贅述了,ClickHouse官網都有很詳細說明。結合供應鏈數字化團隊在使用ClickHouse時總結出的一些注意事項,尤其在命名方面要求研發嚴格遵守
    的頭像 發表于 07-18 15:05 ?253次閱讀
    <b class='flag-5'>供應鏈</b>場景使用ClickHouse最佳實踐

    供應鏈大屏設計實踐

    概述 在物流系統相關的大屏中,供應鏈大屏復雜度較高,數據路較長,穩定性要求較高,當前大屏已經經過2年時間的打磨,整體表現已經相對比較成熟穩定。 本文描述了物流供應鏈業務較復雜的業務場景下,結合了
    的頭像 發表于 07-03 16:32 ?305次閱讀
    <b class='flag-5'>供應鏈</b>大屏設計實踐

    生成式AI之下,軟件供應鏈安全的升級更迫切

    臨著更大的挑戰,AI爆發、大量應用程序的出現以及企業內部應用AI等諸多新事物無不考驗著軟件開發者的抗風險能力。 ? 軟件安全又面臨新的問題 ? 近日,JFrog公司的研究團隊專門針對全球供應鏈
    的頭像 發表于 05-31 18:05 ?6925次閱讀
    生成式AI之下,<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b><b class='flag-5'>安全</b>的升級更迫切

    星電子工會發起罷工,半導體供應鏈承受壓力

    星電子是全球最大的存儲芯片制造商,若工人舉行首次罷工,恐將危及全球關鍵的半導體供應鏈。星電子工會負責人Son Woo-mok去年曾警告,罷工將對韓國經濟和全球供應鏈產生嚴重影響。
    的頭像 發表于 05-30 09:33 ?567次閱讀

    戴爾榮獲Gartner供應鏈的最高榮譽“年度供應鏈突破獎”

    Gartner Power of the Profession供應鏈獎項由全球領先的研究顧問公司Gartner主辦,至今已舉辦了10個年頭。
    的頭像 發表于 03-19 10:36 ?584次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應鏈</b>的最高榮譽“年度<b class='flag-5'>供應鏈</b>突破獎”

    掌控供應鏈,決勝市場:SCM供應鏈管理系統的戰略意義

    SCM供應鏈管理系統是現代企業管理中的重要組成部分,它通過整合和優化供應鏈中的各個環節,實現企業資源的高效利用和協同運作。
    的頭像 發表于 03-06 10:54 ?380次閱讀

    美國商務部調查供應鏈

    來源:Silicon Semiconductor 商務部采取行動支持美國半導體供應鏈,保護美國國家安全。 美國商務部將于2024年1月啟動一項新調查,該調查將為持續分析更廣泛的美國半導體供應鏈
    的頭像 發表于 01-05 17:25 ?609次閱讀

    工業交換機與供應鏈網絡的融合,優化智能供應鏈管理

    隨著全球貿易的快速發展,供應鏈管理在現代企業運營中起著至關重要的作用。而工業交換機與供應鏈網絡的融合,不僅可以提高供應鏈的可靠性、靈活性和效率,還能為企業帶來更大的競爭優勢。本文將深入探討工業交換機與
    的頭像 發表于 12-27 09:28 ?471次閱讀

    BYD新能源汽車核心供應鏈介紹

    垂直供應鏈體系是比亞迪的特色,將來自給率會下降,逐漸加大開放力度。公司自建供應鏈,自主研發電池、電機、電控等核心零部件,覆蓋核心零部件的自研自產自銷全部環節,打造了垂直供應鏈體系。
    的頭像 發表于 12-11 16:56 ?1853次閱讀

    制品倉智能化管理,引領數字化時代的軟件供應鏈變革

    在當今數字化轉型的浪潮中,企業軟件供應鏈的卓越管理成為業務成功的關鍵。華為云 CodeArts?Artifact 以其智能化的管理和多樣化的服務方式,為企業提供了一場軟件供應鏈的數字化
    的頭像 發表于 12-11 11:36 ?1211次閱讀
    制品倉智能化管理,引領數字化時代的<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>變革

    數字化時代的軟件供應鏈管理新標桿 - 華為云制品倉 CodeArts Artifact

    隨著數字化時代的迅猛發展,企業在軟件開發和供應鏈管理方面面臨了前所未有的挑戰。在這個充滿潛力和競爭的領域里,華為云 CodeArts?Artifact 正成為引領變革的新標桿,通過智能化的管理和先進
    的頭像 發表于 12-11 09:08 ?897次閱讀
    數字化時代的<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>管理新標桿 - 華為云制品倉 CodeArts Artifact