国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

一文讀懂什么是軟件供應(yīng)鏈安全

這篇具有很好參考價值的文章主要介紹了一文讀懂什么是軟件供應(yīng)鏈安全。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

今天的大部分軟件并不是完全從頭進行開發(fā)設(shè)計的。相反,現(xiàn)在的開發(fā)人員頻繁的依賴一系列第三方組件來創(chuàng)建他們的應(yīng)用程序。通過使用預(yù)構(gòu)建的庫,開發(fā)人員不需要重新發(fā)明輪子。他們可以使用已經(jīng)存在的工具,花更多的時間在專有代碼上。這些工具有助于區(qū)分他們的軟件,更快的完成項目,降低成本,并保持競爭力。這些第三方組件庫構(gòu)成了軟件供應(yīng)鏈的一部分,雖然它們的集成是有益的,但同時也給軟件供應(yīng)鏈帶來了風險,需要加以保護。

近期發(fā)生的重要違規(guī)事件表明,軟件供應(yīng)鏈受到攻擊的頻率正在上升。Log4j漏洞和SolarWinds供應(yīng)鏈攻擊事件提醒我們,軟件組件可能是一種安全威脅。由于這些類型的攻擊相對較新,大多數(shù)組織往往難以確定他們的應(yīng)用程序在何時會受到何種影響,以及采用何種方法來應(yīng)對新的威脅。

有效的軟件供應(yīng)鏈安全體系可以確保應(yīng)用程序代碼的任何組件或?qū)ζ洚a(chǎn)生影響的任何組件都是安全可靠的。在本文中,我們將進一步探討什么是軟件供應(yīng)鏈安全,以及為什么它很重要,同時我們可以采用哪些最佳實踐,以確保公司和組織免受供應(yīng)鏈攻擊。

一、什么構(gòu)成了軟件供應(yīng)鏈?

一文讀懂什么是軟件供應(yīng)鏈安全

軟件供應(yīng)鏈是指直接參與開發(fā)應(yīng)用程序的所有組件。它們包括:

  1. 硬件和基礎(chǔ)設(shè)施
  2. 操作系統(tǒng)
  3. 編譯器和編輯器
  4. 驅(qū)動程序和依賴關(guān)系
  5. 開源腳本和打包軟件
  6. 存儲庫引擎、測試套件和CI/CD工具
  7. 云服務(wù)和數(shù)據(jù)中心

供應(yīng)鏈還應(yīng)該包括各種人員,如外包公司、顧問和承包商。

軟件供應(yīng)鏈安全的主要重點是將風險管理和網(wǎng)絡(luò)安全原則結(jié)合起來。這樣做可以檢測、減輕和最小化與應(yīng)用程序中這些第三方組件相關(guān)的風險。

二、威脅來自何方?

供應(yīng)鏈威脅的存在是因為企業(yè)對供應(yīng)鏈的信任。例如,沒有人覺得微軟會發(fā)布一個安全補丁,將他們的環(huán)境暴露給攻擊者。攻擊者恰恰利用了這種信任,因為他們知道大多數(shù)開發(fā)人員不會不遺余力的交叉檢查他們正在使用的軟件。

以下來舉例說明,企業(yè)在哪些環(huán)節(jié)容易受到軟件供應(yīng)鏈攻擊。

1.軟件更新

通過破壞分布廣泛的軟件更細,攻擊者可以訪問多種系統(tǒng)。例如,許多公司每個月都會發(fā)布新的安全補丁,這些補丁會被成千上萬的開發(fā)人員下載,已部署到他們的項目和CI/CD管道中。如果攻擊者可以操縱一個更新,那么他們就可以輕松的訪問部署該更新的所有系統(tǒng)。

2.開源項目

對開源項目的提交權(quán)限通常授予受信任的貢獻者。如果攻擊者破壞了一個受信任的賬戶,他們可以將惡意代碼插入到存儲庫中。開發(fā)人員不知不覺的使用了這些代碼,從而無意中打開了對環(huán)境的訪問權(quán)限。

3.第三方開發(fā)人員

許多公司現(xiàn)在雇用承包商或自由職業(yè)者進行應(yīng)用程序開發(fā),如果沒有進行適當?shù)谋尘罢{(diào)查,惡意的外部組織可以輕松的竊取數(shù)據(jù)或IP,以獲取經(jīng)濟利益或從事工業(yè)間諜活動。

這些只是一小部分例子,更多其他案例還包括證書被盜、軟件開發(fā)工具被破壞、設(shè)備預(yù)先安裝了惡意軟件等等。

三、為什么軟件供應(yīng)鏈安全很重要?

軟件供應(yīng)鏈安全已經(jīng)變得如此重要,以至于在2021年5月,拜登簽署了一項行政命令來解決此問題。有兩起事件在這次命令中起到了關(guān)鍵作用:SolarWinds和Apple/Quanta。

在SolarWinds事件中,黑客將惡意代碼部署到“Orion”系統(tǒng)的更新中,據(jù)統(tǒng)計該系統(tǒng)有超過33000個用戶。這次襲擊非常隱蔽且手段高明,甚至軟件開發(fā)人員在14個月后才發(fā)現(xiàn)了端倪。由于沒有意識到這個漏洞,SolarWinds向安裝了這些軟件的客戶發(fā)布了軟件更新。這使得黑客不僅可以訪問SolarWinds系統(tǒng),還可以訪問每個安裝了更新的人的系統(tǒng)。

一文讀懂什么是軟件供應(yīng)鏈安全

在Apple/Quanta的受攻擊事件中,Quanta公司的系統(tǒng)在2021年4月遭到攻擊。他是蘋果產(chǎn)品的主要臺灣供應(yīng)商。勒索軟件集團REvil聲稱竊取了最新款Macbook的設(shè)計藍圖,并索要5000萬美元的解密秘鑰。當Quanta公司拒絕付款后,REvil開始在暗網(wǎng)公布被盜的藍圖。

一文讀懂什么是軟件供應(yīng)鏈安全

這兩起攻擊都與軟件供應(yīng)鏈有關(guān),一起涉及軟件補丁,另一起發(fā)生在硬件供應(yīng)商身上。這些類型的攻擊不僅僅針對知名公司,它們可能發(fā)生在任何規(guī)模的公司內(nèi)。

四、軟件供應(yīng)鏈安全的最佳實踐

為了確保軟件供應(yīng)鏈的安全性,需要對應(yīng)用程序的每個部分都有一個清晰的視圖和控制。雖然技術(shù)控制是必不可少的,但是為業(yè)務(wù)流程、策略和過程開發(fā)一個具體的治理、風險和遵從框架也是至關(guān)重要的。可以從以下幾點著手:

  • 評估供應(yīng)鏈

為了讓應(yīng)用程序的依賴關(guān)系具有完全的可見性,需要對一些問題進行評估,例如:

  1. 開發(fā)生命周期的每個步驟涉及到什么?
  2. 是否有承包商具有代碼訪問權(quán)限?
  3. 誰安裝軟件更新,如何安裝?

企業(yè)應(yīng)審核其所有應(yīng)用程序以及授予內(nèi)部和外部各自的訪問權(quán)限。理想情況下, 這應(yīng)該有完備的文檔記錄和高度自動化的流程。這樣,當發(fā)生一些突發(fā)情況時,可以很快找出誰有訪問權(quán)限。

  • 安全的訪問權(quán)限管理

一旦攻擊者獲得了對系統(tǒng)的訪問權(quán)限,他們往往會嘗試通過網(wǎng)絡(luò)橫向移動來找到一個特權(quán)賬戶。如果從成功,他們將使用該賬戶訪問敏感數(shù)據(jù)或控制其他系統(tǒng)。

出于此原因,一個負責的安全團隊應(yīng)該密切監(jiān)視特權(quán)賬戶的異?;顒印K鼞?yīng)該監(jiān)視密碼更改、登陸活動和權(quán)限更改,并且應(yīng)該做出相應(yīng)的響應(yīng)。例如,假設(shè)一個域管理員賬戶多次嘗試錯誤密碼。在這種情況下,安全小組應(yīng)該調(diào)查并鎖定賬戶,直到他們確定這是一個失敗嘗試的合法案例。

另外,管理員應(yīng)該在所有網(wǎng)絡(luò)賬戶上應(yīng)用最小特權(quán)原則,只要在必要時才授予高級的訪問權(quán)限。最后,系統(tǒng)管理員應(yīng)該使用自動化和組態(tài)管理的相關(guān)工具來控制和監(jiān)控賬戶,這樣就沒有人為干預(yù)和可能出現(xiàn)錯誤的余地。

  • 只使用可信任的伙伴

評估任何潛在合作伙伴的可信度、服務(wù)歷史、過去的項目和市場聲譽是很重要的。對于個人來說,要經(jīng)常進行嚴格的背景審查,以確定諸如犯罪記錄或破產(chǎn)申請之類的危險行為。對供應(yīng)商和服務(wù)提供商進行類似的盡職調(diào)查,事實上,一些法規(guī)要求某些供應(yīng)商必須具備ISO 27001這樣的資質(zhì)。

  • 監(jiān)控第三方

持續(xù)監(jiān)控第三方就有助于減輕供應(yīng)商泄露或攻擊的影響。這有助于解決一些問題,例如在暗網(wǎng)中暴露出來的證書或者任何過去數(shù)據(jù)泄露的歷史。企業(yè)可以要求并檢查任何供應(yīng)商的安全文檔,以確保其政策和程序符合行業(yè)最佳實踐和相應(yīng)安全標準。

  • 找到并修復(fù)漏洞

供應(yīng)鏈攻擊的罪魁禍首是未打補丁的軟件。一旦漏洞公告發(fā)布給公眾,攻擊者就會搜索未打補丁的系統(tǒng)并加以利用。因此,公司的IT團隊必須利用SCA工具來發(fā)現(xiàn)第三方代碼中的漏洞,并提出補丁和更新等修復(fù)方法。

事實上,目前市場上存在很多SCA工具供企業(yè)選擇,例如:Checkmarx、Synopsys、Veracode、泛聯(lián)新安等等許多公司的對應(yīng)檢測軟件。

  • 創(chuàng)建一個事故應(yīng)對計劃

簡單來說,就是假設(shè)公司將受到攻擊,并據(jù)此制定計劃。

事故響應(yīng)計劃定義了當攻擊發(fā)生時需要做什么,誰應(yīng)該做什么,以及響應(yīng)順序。RACI矩陣有助于確定誰負責采取行動、應(yīng)該與誰協(xié)商以及在此類事件發(fā)生期間通知誰等一系列問題。另一個需要考慮的領(lǐng)域是RACI的不同成員之間的溝通計劃、要使用的溝通渠道和表達式數(shù)。

一個有效的災(zāi)難恢復(fù)計劃應(yīng)該是可靠的,并經(jīng)過了多種場景的測試。DR計劃可以應(yīng)該包括傳統(tǒng)的備份或故障轉(zhuǎn)移站點,同時經(jīng)過測試的恢復(fù)機制可以防止系統(tǒng)受到勒索軟件的攻擊

五、總結(jié)

企業(yè)必須面對真實存在的網(wǎng)絡(luò)攻擊威脅,這就是事實。盡管軟件供應(yīng)鏈攻擊發(fā)生的頻率相對較少,但它們可以造成嚴重的破壞。

對于這種類型的攻擊,最好的防護措施是了解你的供應(yīng)鏈,審核所依賴的第三方,掃描軟件組件中的漏洞,并建立一個健全的事件管理計劃。


泛聯(lián)新安擁有專業(yè)的經(jīng)驗來幫助企業(yè)完善他們的軟件安全體系。如果您還沒有軟件供應(yīng)鏈安全工具,可以考慮泛聯(lián)新安的DevSecOps體系。這能幫助您縮短解決問題的時間,同時有效的實現(xiàn)安全左移,將問題阻斷在開始階段。最后,關(guān)鍵點在于培訓您的軟件開發(fā)和安全人員將Sec的最佳實踐直接集成到他們的CI/CD管道中。這樣一來,客戶同樣會對您應(yīng)用程序的安全性更有信心。文章來源地址http://www.zghlxwxcb.cn/news/detail-447702.html

到了這里,關(guān)于一文讀懂什么是軟件供應(yīng)鏈安全的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔相關(guān)法律責任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實不符,請點擊違法舉報進行投訴反饋,一經(jīng)查實,立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費用

相關(guān)文章

  • 封裝階段的軟件供應(yīng)鏈安全威脅

    封裝階段的軟件供應(yīng)鏈安全威脅

    隨著軟件開發(fā)沿著軟件供應(yīng)鏈生命周期進行,軟件包階段成為一個關(guān)鍵節(jié)點,將源代碼轉(zhuǎn)換為準備分發(fā)的可執(zhí)行工件。然而,這個關(guān)鍵階段也無法避免漏洞,使其成為惡意行為者尋求破壞軟件完整性和安全性的主要目標。這篇博文深入研究了此階段可能出現(xiàn)的普遍威脅,并概

    2024年03月15日
    瀏覽(47)
  • 全球軟件供應(yīng)鏈安全指南和法規(guī)

    全球軟件供應(yīng)鏈安全指南和法規(guī)

    供應(yīng)鏈安全繼續(xù)在網(wǎng)絡(luò)安全領(lǐng)域受到重點關(guān)注,這是有充分理由的:SolarWinds、Log4j、Microsoft 和 Okta 軟件供應(yīng)鏈攻擊等事件繼續(xù)影響領(lǐng)先的專有軟件供應(yīng)商以及廣泛使用的開源軟件軟件組件。 這種擔憂是全球性的。隨著各國政府尋求降低軟件供應(yīng)鏈攻擊的風險,世界各地的法

    2024年02月02日
    瀏覽(27)
  • 信息安全-應(yīng)用安全-螞蟻集團軟件供應(yīng)鏈安全實踐

    信息安全-應(yīng)用安全-螞蟻集團軟件供應(yīng)鏈安全實踐

    8月10日,由懸鏡安全主辦、以“開源的力量”為主題的DSS 2023數(shù)字供應(yīng)鏈安全大會在北京·國家會議中心隆重召開。螞蟻集團網(wǎng)絡(luò)安全副總經(jīng)理程巖出席并發(fā)表了《螞蟻集團軟件供應(yīng)鏈安全實踐》主題演講。 圖1?螞蟻集團網(wǎng)絡(luò)安全副總經(jīng)理程巖發(fā)表主題演講 以下為演講實錄:

    2024年02月10日
    瀏覽(32)
  • 軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié)

    軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié)

    在當今的數(shù)字時代,軟件占據(jù)主導地位,成為全球組織業(yè)務(wù)和創(chuàng)新的支柱。它是差異化、項目效率、成本降低和競爭力背后的驅(qū)動力。軟件決定了企業(yè)如何運營、管理與客戶、員工和合作伙伴的關(guān)系,以及充分利用他們的數(shù)據(jù)。 挑戰(zhàn)在于,當今的大多數(shù)軟件都不是從頭開始開

    2024年04月17日
    瀏覽(26)
  • 文獻閱讀筆記 # 開源軟件供應(yīng)鏈安全研究綜述

    文獻閱讀筆記 # 開源軟件供應(yīng)鏈安全研究綜述

    紀守領(lǐng),王琴應(yīng),陳安瑩,趙彬彬,葉童,張旭鴻,吳敬征,李昀,尹建偉,武延軍.開源軟件供應(yīng)鏈安全研究綜述.軟件學報. http://www.jos.org.cn/1000-9825/6717.htm 主要作者來自浙江大學、中科院軟件所、華為 資源: pdf 本文總結(jié)了開源軟件供應(yīng)鏈的關(guān)鍵環(huán)節(jié), 基于近10年的攻擊事件總結(jié)了開源軟

    2024年02月12日
    瀏覽(29)
  • 企業(yè)應(yīng)如何做好軟件供應(yīng)鏈安全管理?

    企業(yè)應(yīng)如何做好軟件供應(yīng)鏈安全管理?

    隨著軟件供應(yīng)鏈攻擊日益普遍,Gartner 將其列為2022 年的第二大威脅。Gartner 預(yù)測,到 2025 年,全球 45% 的組織將遭受一次或多次軟件供應(yīng)鏈攻擊,是2021年的3倍。這些攻擊一旦成功,將給企業(yè)帶來毀滅性打擊,因此如何做好軟件供應(yīng)鏈管理成為企業(yè)關(guān)注的重要課題。 目前國內(nèi)

    2024年02月16日
    瀏覽(27)
  • Gartner發(fā)布降低軟件供應(yīng)鏈安全風險指南

    Gartner發(fā)布降低軟件供應(yīng)鏈安全風險指南

    軟件供應(yīng)鏈攻擊已呈三位數(shù)增長,但很少有組織采取措施評估這些復(fù)雜攻擊的風險。這項研究提供了安全和風險管理領(lǐng)導者可以用來檢測和預(yù)防攻擊并保護其組織的三種實踐。 主要發(fā)現(xiàn) 盡管軟件供應(yīng)鏈攻擊急劇增加,但安全評估并未作為供應(yīng)商風險管理或采購活動的一部分

    2024年02月04日
    瀏覽(34)
  • SOFAStack軟件供應(yīng)鏈安全產(chǎn)品解析——SCA軟件成分分析

    SOFAStack軟件供應(yīng)鏈安全產(chǎn)品解析——SCA軟件成分分析

    近年來,軟件供應(yīng)鏈安全相關(guān)攻擊事件呈快速增長態(tài)勢,造成的危害也越來越嚴重,為了保障軟件供應(yīng)鏈安全,各行業(yè)主管單位也出臺了諸多政策及技術(shù)標準?;趦?nèi)部多年的實踐,螞蟻數(shù)科金融級云原生PaaS平臺SOFAStack發(fā)布完整的軟件供應(yīng)鏈安全產(chǎn)品及解決方案,包括靜態(tài)代

    2024年02月04日
    瀏覽(26)
  • 龍騰荊楚 | 軟件供應(yīng)鏈安全檢測中心落地襄陽

    龍騰荊楚 | 軟件供應(yīng)鏈安全檢測中心落地襄陽

    1月16日, 襄陽市東津新區(qū)“園區(qū)提質(zhì)、企業(yè)滿園”行動暨2024年東津云谷首月重大項目集中簽約活動圓滿完成 ,開源網(wǎng)安城市級項目再下一城,分別與襄陽市政府、高校、國投簽訂戰(zhàn)略合作協(xié)議,推動荊楚地區(qū)數(shù)字政府、數(shù)字經(jīng)濟、數(shù)字社會、數(shù)字生態(tài)協(xié)同高質(zhì)量發(fā)展。 襄陽

    2024年01月20日
    瀏覽(24)
  • 開源時代:極狐GitLab如何保證軟件供應(yīng)鏈安全

    開源時代:極狐GitLab如何保證軟件供應(yīng)鏈安全

    開源吞噬軟件 “軟件吞噬世界,開源吞噬軟件”已經(jīng)不是一句玩笑話了。根據(jù)Synopsys發(fā)布的《2021年開源安全和風險分析報告》顯示,98%的樣本代碼庫中包含開源代碼,75%的樣本代碼庫是由開源代碼組成的。上述結(jié)果是通過對1500+商業(yè)代碼庫進行分析得出的,開源不僅存在于大

    2024年02月03日
    瀏覽(26)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包