精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

軟件供應(yīng)鏈安全如此重要,但為什么難以解決?

安全 應(yīng)用安全
軟件供應(yīng)鏈安全如今已經(jīng)成了一個世界性難題。從2021年底Apache Log4j“核彈級”風險爆發(fā),時至今日影響仍然存在,保障軟件供應(yīng)鏈安全已成為業(yè)界關(guān)注焦點。

軟件供應(yīng)鏈安全如今已經(jīng)成了一個世界性難題。從2021年底Apache Log4j“核彈級”風險爆發(fā),時至今日影響仍然存在,保障軟件供應(yīng)鏈安全已成為業(yè)界關(guān)注焦點。

但近2年時間過去了,軟件供應(yīng)鏈安全問題似乎并沒有得以緩解,安全事件層出不窮,開源漏洞風險與日俱增。

Venafi對來自全球不同企業(yè)的1000位CIO調(diào)研顯示,其中82%的人表示他們的組織容易受到針對軟件供應(yīng)鏈的網(wǎng)絡(luò)攻擊。

奇安信《2023中國軟件供應(yīng)鏈安全分析報告》顯示,開源項目維護者對安全問題的重視度和修復(fù)積極性較低。

同時,不活躍(超過一年未更新發(fā)布過版本)的開源軟件,一旦出現(xiàn)安全漏洞,難以得到及時修復(fù)。

為什么人人都知道軟件供應(yīng)鏈安全問題很重要,卻難以解決?

1.軟件供應(yīng)鏈安全與開源息息相關(guān)

要搞清楚軟件供應(yīng)鏈安全的癥結(jié),先得厘清其涵義。

基于中國信通院的定義,軟件供應(yīng)鏈安全是指“軟件供應(yīng)鏈上軟件設(shè)計與開發(fā)的各個階段中來自本身的編碼過程、工具、設(shè)備或供應(yīng)鏈上游的代碼、模塊和服務(wù)的安全,以及軟件交付渠道及使用過程安全的總和。”

這里是把軟件供應(yīng)鏈安全分為了兩部分:一是軟件自身的供應(yīng)鏈安全,二是軟件供應(yīng)鏈交界面的安全管理。

軟件自身的供應(yīng)鏈,可以簡單理解為應(yīng)用的代碼來源,應(yīng)用的代碼來源主要有兩個部分:一個是產(chǎn)品研發(fā)自己寫的代碼,另一個就是引入的第三方的開源組件代碼。針對這兩者的安全檢測也是我們常說的開發(fā)安全。

軟件供應(yīng)鏈交接界面,針對的是開源軟件或者商業(yè)采購第三方軟件。

這部分的供應(yīng)鏈安全管理,主要是在交付和使用過程中進行相關(guān)的準入檢測,并形成標準化可溯源的軟件物料清單。

事實上,軟件供應(yīng)鏈的安全的重要性提升和開源的大趨勢是息息相關(guān)的。

軟件開源化的趨勢是一個累積的過程,十幾年的時間經(jīng)歷了一個量變到質(zhì)變的階段,現(xiàn)在全球的開發(fā)者都在依賴開源組件來做應(yīng)用的研發(fā),絕大多數(shù)現(xiàn)代代碼庫都包含開源組件。

但是開源的繁榮本身就建立在一系列自由許可協(xié)議和免責條款上——其中也包括風險免責,“使用者風險自負”是開源社區(qū)的共識。

近年來,開源軟件自身的安全狀況持續(xù)下滑,企業(yè)軟件開發(fā)中因使用開源軟件而引入安全風險的狀況更加糟糕,例如:危險開源組件的使用、自研代碼缺陷漏洞引入、容器鏡像漏洞引入等,這些風險導(dǎo)致軟件系統(tǒng)的整體安全防護難度越來越大。

因此,開源軟件供應(yīng)鏈安全風險治理任重道遠。

2.直面軟件供應(yīng)鏈安全治理挑戰(zhàn)

盡管業(yè)界已經(jīng)普遍認識到軟件供應(yīng)鏈安全的重要性,但治理起來依然面臨重重挑戰(zhàn)。

騰訊安全開發(fā)安全專家劉天勇表示,從技術(shù)角度看,軟件供應(yīng)鏈安全的治理的難點可以分成三部分:

一是檢測門檻高。

開源組件的來源復(fù)雜,依靠單一的技術(shù)手段難以做到全面覆蓋。

市面上常見的開源組件檢測技術(shù)是基于源代碼的SCA分析,但基于源碼的SCA難以覆蓋軟件供應(yīng)鏈交接界面的第三方軟件成品。

二是修復(fù)成本高。

在企業(yè)開始做開源組件的風險治理的時候,存量業(yè)務(wù)往往會發(fā)現(xiàn)大量的漏洞,但這些業(yè)務(wù)大多數(shù)處于上線運營的階段,修復(fù)的過程對研發(fā)資源是一個較大的消耗,同時對安全團隊來說也是較大的推動阻力。

三是攻擊影響范圍廣。

第三方開源組件的使用,間接擴大了軟件的受攻擊面,針對上游供應(yīng)鏈環(huán)節(jié)的漏洞挖掘和惡意利用,能夠快速覆蓋大量的下游軟件,同時相關(guān)的攻擊具有較高的隱蔽性,常用的安全檢測手段難以進行全面的防御,目前軟件供應(yīng)鏈攻擊已經(jīng)成為攻防演練中非常常用的攻擊手段。

此外,供應(yīng)商對產(chǎn)品安全性的重視程度不足、開發(fā)人員安全開發(fā)能力有限等,導(dǎo)致第三方供應(yīng)商產(chǎn)品安全質(zhì)量參差不齊,也加大了軟件供應(yīng)鏈安全治理的難度。

那么,企業(yè)該如何應(yīng)對這些挑戰(zhàn)?在技術(shù)上是否有對應(yīng)的解決手段?

  • SCA和SBOM

當前,SCA(Software Composition Analysis)是目前業(yè)界主要的解決開源組件風險檢測的手段。

SCA是一類工具的統(tǒng)稱,可以通過分析源代碼識別其中引用的開源組件信息(名稱、版本、校驗值)、組件漏洞、開源協(xié)議等信息,從而幫助開發(fā)人員和安全人員快速對于企業(yè)代碼中的開源風險進行識別。

隨著供應(yīng)鏈安全開始獲得更多關(guān)注,SCA工具內(nèi)置了對與跟蹤組件相關(guān)的漏洞和安全風險的更深入分析和管理,并成為企業(yè)生成SBOM和管理其開源使用的主要方法之一。

Linux基金會最近的一項調(diào)查發(fā)現(xiàn),SBOM的意識度很高,目前有47%的IT供應(yīng)商、服務(wù)提供商和受監(jiān)管的行業(yè)在使用SBOM,88%的受訪者預(yù)計將在2023年使用SBOM。

  • 代碼掃描和滲透測試

保護軟件供應(yīng)鏈的核心是一個應(yīng)用程序安全問題,因此傳統(tǒng)的應(yīng)用程序安全代碼掃描工具將在這個解決方案堆棧中發(fā)揮重要作用。

靜態(tài)應(yīng)用程序安全測試(SAST)、動態(tài)應(yīng)用程序安全測試(DAST)、交互式應(yīng)用程序安全測試 (IAST)和運行時應(yīng)用程序掃描保護(RASP)工具,以及明智地使用滲透測試,可以幫助企業(yè)測試他們自己的內(nèi)部代碼,并提供對第三方代碼的進一步檢查,以作為應(yīng)對風險的后盾。

相比于SCA和SBOM產(chǎn)品依賴于已知的、先前發(fā)現(xiàn)的漏洞,徹底的應(yīng)用程序滲透評估可能會在檢查第三方庫和框架時識別出脆弱的代碼使用情況,而這些代碼以前可能在其他地方?jīng)]有報告過。

此外,共享機密掃描和管理也正在從一個獨立的工具類別快速轉(zhuǎn)變?yōu)橐粋€功能,該功能正在融入軟件供應(yīng)鏈安全工具的各個方面。

這是因為在開發(fā)和實際環(huán)境中,針對嵌入在源代碼、配置文件和基礎(chǔ)設(shè)施代碼中的機密數(shù)據(jù)的網(wǎng)絡(luò)攻擊活動仍然猖獗,因此迫切需要解決這個問題。

此外,依賴關(guān)系管理和分析、受信任的存儲庫和注冊中心、安全代碼簽名、CI/ CD管道安全性、第三方風險管理平臺、IaC安全和CNAPP,都是軟件供應(yīng)鏈安全治理要重點關(guān)注的對象。

正如Gartner公司的高級主管兼應(yīng)用安全分析師Dale Gardner所說:“當人們關(guān)注供應(yīng)鏈安全時,他們關(guān)注的是使用SCA、SBOM等工具,這些都是解決方案中非常重要的部分,但它們實際上只是一種不全面的解決方案。”

3.軟件供應(yīng)鏈安全治理并非純粹的技術(shù)問題

事實上,軟件供應(yīng)鏈安全問題是人、流程和知識的問題,而非純粹的技術(shù)問題。

在解決軟件研發(fā)過程的供應(yīng)鏈安全問題時,需要貼合SDLC(軟件開發(fā)生命周期)考慮供應(yīng)鏈安全風險。

為此,Goolge提出了SLSA(Supply-chain Levels for Software Artifacts)框架,微軟提出了SCIM(Supply Chain Integrity Model)框架以及CNCF(云原生計算基金會)的軟件供應(yīng)鏈最佳實踐,三種框架都強調(diào)對于源代碼、第三方依賴、構(gòu)建系統(tǒng)、制品、發(fā)布、部署的安全性。

以SLSA框架為例,SLSA是一個標準清單和控制框架,用于緩解軟件項目中的代碼和軟件包的供應(yīng)鏈風險。

SLSA框架從三個方面評估軟件供應(yīng)鏈的安全等級,分別是源碼、構(gòu)建和依賴,并可劃分為4個級別:

Level 1:構(gòu)建過程是完全腳本化或自動化,且能夠基于結(jié)果識別來源源碼;

Level 2:使用有身份認證能力的版本控制和托管服務(wù),確保構(gòu)建來源是可信的;

Level 3:源碼和構(gòu)建平臺符合可審計標準,且有成品完整性保證;

Level 4:所有變更均有雙人評審,且有封閉的、可重復(fù)的構(gòu)建過程。

以Level 4等級要求為例,在軟件構(gòu)建過程中企業(yè)需要實踐以下4點:可驗證的版本控制、雙人評審、安全的自動化構(gòu)建流程/環(huán)境、可重復(fù)構(gòu)建的流程。

4.結(jié)語

軟件供應(yīng)鏈上每一個環(huán)節(jié)的安全問題,都有可能成為黑客攻擊的切入口。千里之堤毀于蟻穴,把住軟件供應(yīng)鏈每個關(guān)卡,莫讓小小漏洞成為洪水猛獸。

責任編輯:華軒 來源: 科技云報到
相關(guān)推薦

2023-02-23 07:52:20

2020-05-14 20:42:09

區(qū)塊鏈區(qū)塊鏈技術(shù)供應(yīng)鏈

2022-03-10 08:16:14

Kubernetes軟件供應(yīng)鏈

2022-06-01 23:27:38

區(qū)塊鏈加密貨幣數(shù)字資產(chǎn)

2016-09-08 19:01:07

Docker內(nèi)網(wǎng)安全軟件供應(yīng)鏈

2021-06-18 14:36:39

Google軟件供應(yīng)鏈安全框架

2020-10-11 19:38:30

物聯(lián)網(wǎng)智能信標運輸

2021-06-04 10:05:59

供應(yīng)鏈安全

2021-11-17 22:12:18

區(qū)塊鏈供應(yīng)鏈技術(shù)

2018-04-24 15:53:52

2021-09-30 10:19:29

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IOT

2023-04-10 15:41:35

2020-10-10 07:00:00

軟件供應(yīng)鏈軟件開發(fā)

2018-05-29 15:24:00

2022-06-02 10:23:44

供應(yīng)鏈安全工具

2023-03-06 11:12:19

2022-01-19 13:32:58

軟件供應(yīng)鏈安全網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-11-11 09:12:45

2023-01-11 00:05:58

2013-03-29 10:48:35

點贊
收藏

51CTO技術(shù)棧公眾號

亚洲专区欧美专区| 亚洲男人在线| 国产视频一区不卡| 欧美日韩日本国产| 日本二三区不卡| 天天综合色天天综合色hd| 青青青国产在线视频| 97人妻精品一区二区三区软件| 成人在线电影在线观看视频| 日韩一区二区在线观看视频| 国产精品12345| 国产高清视频在线| 在线亚洲自拍| 日韩欧美国产不卡| 日韩网址在线观看| 国产婷婷视频在线| 久久综合久久久久88| 国产精品一区二区三区久久久| 久久97人妻无码一区二区三区| 免费成人av| 日韩一级二级三级| 中文字幕欧美人妻精品一区| 成人免费高清观看| 国产精品色眯眯| 欧美一级成年大片在线观看| 久久精品色妇熟妇丰满人妻| 国产精伦一区二区三区| 精品成人久久| 国产精品乱看| 欧美一区二区三区视频| 亚洲熟妇av一区二区三区漫画| 在线看黄色av| 久久日韩粉嫩一区二区三区| 91嫩草在线| 最新中文字幕第一页| 亚洲国产日本| 欧美区在线播放| 日本视频在线免费| 国产精品午夜一区二区三区| 精品国产91亚洲一区二区三区婷婷 | 久久久久久久久久久久久9999| 秋霞精品一区二区三区| 亚洲三级影院| 国内精品久久久久久影视8| 国产在线视频三区| 色猫猫成人app| 色综合咪咪久久| 奇米影视亚洲色图| 五月天激情在线| 亚洲视频一区二区在线| 亚洲三区在线观看| melody高清在线观看| 久久久精品黄色| 欧美精品一区二区三区在线四季| 空姐吹箫视频大全| 成人综合激情网| 亚洲妇女屁股眼交7| 久久香蕉国产线看观看av| 久久久久亚洲AV成人无在 | 日韩经典一区二区| 欧美在线观看视频| 天天操天天操天天操天天| 亚洲国产专区| 欧美黑人xxxⅹ高潮交| 国产黄色的视频| 欧美三级黄美女| 欧美精品18videos性欧| 国产无套粉嫩白浆内谢| 亚洲高清av| 91av视频在线| 日韩黄色一级视频| 免费成人av在线播放| 国产精品亚洲网站| 91丨porny丨在线中文| 国内成人精品2018免费看| 亚洲综合av影视| 成人久久精品人妻一区二区三区| 国产成人激情av| 精品国产福利| av资源种子在线观看| 亚洲欧洲一区二区在线播放| 成人高清在线观看| 日批免费在线观看| 久久久久久97三级| 一区二区日本| xxxx视频在线| 色综合久久久久久久久| 中文字幕在线综合| 性爽视频在线| 1000部国产精品成人观看| 日本女人高潮视频| free性m.freesex欧美| 色婷婷亚洲综合| 午夜国产福利在线观看| 精品国产第一福利网站| 亚洲一区二区三区四区五区黄| 99热久久这里只有精品| 欧美电影免费观看网站| 欧美日韩国产高清一区二区三区| 中文字幕欧美视频| 亚洲国产精品嫩草影院久久av| 欧美一区二区三区视频免费| 熟妇人妻久久中文字幕| 成人网18免费网站| 欧美高清视频一区二区| 国产亚洲一区二区三区在线播放| 日本免费观看视| 久久综合五月| 91精品黄色| 国产综合在线观看| 一区二区三区蜜桃| 无码日韩人妻精品久久蜜桃| 久久中文字幕一区二区| 欧美天堂亚洲电影院在线播放| 黄页网站大全在线观看| 日本一区二区三区视频在线| 91精品国产福利在线观看| 在线观看日韩精品视频| 五月精品视频| 国产99久久精品一区二区永久免费| 国产片在线播放| 久久久久久久网| 99re6这里有精品热视频| 久久野战av| 亚洲福利小视频| 伊人在线视频观看| 久久久青草婷婷精品综合日韩| www国产亚洲精品| 又爽又大又黄a级毛片在线视频| 岛国av一区二区三区| av影片在线播放| 国产电影一区二区在线观看| 国产91色在线|免| 色呦呦中文字幕| 玉足女爽爽91| 免费精品99久久国产综合精品应用| 亚洲制服一区| 97在线免费视频| 亚洲精品综合网| 亚洲美女区一区| 精品国产鲁一鲁一区二区三区| 国产一区二区三区探花| 欧洲美女7788成人免费视频| 色综合免费视频| 亚洲一区二区三区三| 久久综合在线观看| 亚洲精品成人影院| 亚洲自拍偷拍视频| av网在线播放| av岛国在线| 亚洲成人激情图| 精品一区二区三区人妻| 国产成人综合在线观看| 国产激情片在线观看| 日本高清精品| 亚洲第一视频网站| 国产性猛交普通话对白| 国产在线麻豆精品观看| 中文字幕免费在线不卡| 欧美高清xxx| 久久精品成人欧美大片| 亚洲一区二区三区高清视频| 国产精品理论片在线观看| 三级在线免费看| 日韩在线欧美| 91亚洲精品视频| av在线播放观看| 日韩欧美一区在线| 久久影院一区二区| eeuss影院一区二区三区| 黄网站欧美内射| 欧美女优在线视频| 国产免费久久av| 成人日批视频| 亚洲第一视频网| 台湾佬中文在线| 国产精品私人自拍| 亚洲黄色片免费看| 国产精品v亚洲精品v日韩精品| 国产精品我不卡| 免费成人在线电影| 一本大道亚洲视频| 国产男女裸体做爰爽爽| 亚洲在线视频一区| 欧美做受喷浆在线观看| 日本在线播放一区二区三区| 中文字幕一区二区三区四区五区| 奇米一区二区| 欧洲日本亚洲国产区| 午夜视频成人| 亚洲黄色在线看| 一区二区视频在线免费观看| 伊人夜夜躁av伊人久久| 熟女人妻在线视频| 久久精品99国产国产精| 亚洲精品少妇一区二区| 一区二区小说| 亚洲最大福利视频| 波多野结衣亚洲| 美女精品视频一区| 涩涩视频在线观看免费| 青青国产在线| 亚洲精选视频免费看| 538国产视频| 精品一区二区三区蜜桃| 精品少妇一区二区三区在线| 欧美超碰在线| 久久精品美女| 我要色综合中文字幕| 国产成人极品视频| 少妇喷水在线观看| 欧美在线999| 亚洲国产精品午夜在线观看| 国产精品天干天干在观线| 亚洲av成人片色在线观看高潮 | 亚洲乱码中文字幕| 欧美做受高潮6| 波多野结衣视频一区| 欧美综合激情网| 久久久国产精品久久久| 亚洲久色影视| 日韩欧美视频免费在线观看| 精品久久久久久久久久久下田 | 国产特级aaaaaa大片| 日韩欧美在线播放| 久久9999久久免费精品国产| 国产精品国产三级国产普通话蜜臀| 亚洲av成人片色在线观看高潮| 国产精品一品二品| 亚洲久久中文字幕| 久久久久91| 成人毛片视频网站| 在线免费高清一区二区三区| 免费观看中文字幕| 99久久.com| 免费看啪啪网站| 日韩欧美伦理| 亚洲欧美日韩在线综合| 深夜福利久久| 欧美黄色直播| 亚洲图片久久| 欧美精品欧美精品| 亚洲v天堂v手机在线| 九九99玖玖| 精品国产18久久久久久洗澡| 欧美一区二区三区艳史| 欧美xxxx免费虐| 欧美高清在线观看| 新版中文在线官网| 久久国产精品久久久久久久久久| 免费黄网站在线| 亚洲成人黄色网址| 亚洲精品久久久久久久久久| 日韩欧美国产午夜精品| www.成人精品| 欧美成人一级视频| 丰满熟女一区二区三区| 亚洲成人中文字幕| 秋霞欧美在线观看| 亚洲国产精品大全| 天堂网www中文在线| 亚洲美女在线看| 成人免费高清在线播放| 深夜福利一区二区| 伦xxxx在线| 欧美俄罗斯乱妇| а√在线中文在线新版| 日本高清久久天堂| 日韩另类视频| 成人xxxx视频| 福利片一区二区| 麻豆传媒一区| 秋霞欧美视频| 欧美日韩dvd| 国产一区成人| 伊人国产在线视频| 国产一区二区免费看| youjizz.com国产| 久久亚洲一区二区三区明星换脸 | 欧美洲成人男女午夜视频| 99久久伊人| 91在线短视频| 三级小说欧洲区亚洲区| 午夜欧美一区二区三区免费观看| 亚洲色图网站| 少妇高潮喷水久久久久久久久久| 日本欧美大码aⅴ在线播放| 久久婷婷中文字幕| 91免费视频观看| 色偷偷www8888| 亚洲第一成年网| 中文字幕+乱码+中文乱码www| 欧美一区二区久久| 日本天堂在线| 久久久精品一区| 在线观看的黄色| 91久久久在线| 精品在线观看入口| 最新黄色av网站| 性8sex亚洲区入口| 亚洲精品无码久久久久久久| 99国产精品久| 538精品在线观看| 中文字幕av不卡| 黄色一级免费视频| 色天天综合久久久久综合片| www.色呦呦| 中文字幕在线国产精品| 国产精品vvv| 亚洲一区二区日本| 精品国产一区二区三区久久久蜜臀 | 天堂а√在线8种子蜜桃视频| www.日韩不卡电影av| 人在线成免费视频| 日韩精品三区四区| av网站手机在线观看| 青青草97国产精品免费观看无弹窗版 | 亚洲国产日韩欧美在线图片 | 久久99国产精品视频| 黄色a级片免费看| 精品在线一区二区三区| xxxxx在线观看| 无吗不卡中文字幕| 精品美女www爽爽爽视频| 在线日韩精品视频| 中文字幕不卡三区视频| 国产aⅴ精品一区二区三区黄| 欧美电影免费播放| 国产精品无码一本二本三本色| 不卡欧美aaaaa| 久久精品这里只有精品| 欧美日韩国产三级| 国产乱视频在线观看| 欧美专区中文字幕| 久久资源综合| 欧美精品久久久久久久自慰| 国产成人午夜视频| 国产精品无码在线| 香蕉av福利精品导航| 丰满少妇高潮在线观看| 久久99亚洲精品| 中文字幕av一区二区三区四区| 超碰97免费观看| 国产一区二区女| 久久精品www人人爽人人| 日韩欧美一级二级| 午夜av在线播放| av一本久道久久波多野结衣| 欧美1区2区3区| 亚洲精品乱码久久久久久9色| 一区二区在线观看av| 国产成人精品一区二三区四区五区| 91精品国产综合久久久久久久久久| 成人在线观看一区| 国产成人aa精品一区在线播放| 网友自拍一区| 国产精品乱码久久久久| 日本一区二区动态图| 中文字幕1区2区3区| 精品久久久999| 日韩一级淫片| 久久人人爽人人爽人人av| a美女胸又www黄视频久久| 亚洲久久在线观看| 国产一区二区三区中文| 伦一区二区三区中文字幕v亚洲| 一区二区三区四区欧美日韩| 极品美女销魂一区二区三区 | 玖玖爱在线精品视频| 精品国产999| 国产福利小视频在线观看| 国产一区欧美二区三区| 欧美精品网站| 欧美精品黑人猛交高潮| 日本久久一区二区三区| 亚洲AV成人无码精电影在线| 免费视频一区| 90岁老太婆乱淫| 欧美日韩日日夜夜| 宅男网站在线免费观看| 精品国产综合区久久久久久| 日韩中文字幕一区二区三区| 波多野结衣久久久久| 欧美电影精品一区二区| 91久久国产综合久久91猫猫| 亚洲国产精品综合| 国产91在线|亚洲| 美女又爽又黄免费视频| 色妞欧美日韩在线| 久久久久久亚洲精品美女| 日本中文字幕片| 亚洲欧美日韩国产一区二区三区 | 国产极品久久久久久久久波多结野| 黄黄视频在线观看| 91色九色蝌蚪| 国产女人18毛片水18精| 97成人超碰免| 1024精品久久久久久久久| 三叶草欧洲码在线| 欧美久久久久中文字幕|