国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié)

這篇具有很好參考價(jià)值的文章主要介紹了軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié)。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問(wèn)。

軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié),網(wǎng)絡(luò)研究觀,安全,軟件,供應(yīng)鏈,管理,技術(shù)

在當(dāng)今的數(shù)字時(shí)代,軟件占據(jù)主導(dǎo)地位,成為全球組織業(yè)務(wù)和創(chuàng)新的支柱。它是差異化、項(xiàng)目效率、成本降低和競(jìng)爭(zhēng)力背后的驅(qū)動(dòng)力。軟件決定了企業(yè)如何運(yùn)營(yíng)、管理與客戶(hù)、員工和合作伙伴的關(guān)系,以及充分利用他們的數(shù)據(jù)。

挑戰(zhàn)在于,當(dāng)今的大多數(shù)軟件都不是從頭開(kāi)始開(kāi)發(fā)的,也不是將安全性放在首位。無(wú)論是內(nèi)部開(kāi)發(fā)(“第一方”)還是外部采購(gòu)(“第三方”),它通常包含預(yù)構(gòu)建代碼塊的復(fù)雜組合,其中許多代碼塊使用開(kāi)源庫(kù),并且可能具有不同的年齡和質(zhì)量。?

事實(shí)上,我們對(duì) 2023 年 TruRisk 研究報(bào)告中超過(guò) 13 萬(wàn)億個(gè)匿名數(shù)據(jù)點(diǎn)的分析發(fā)現(xiàn),79% 的已安裝服務(wù)器使用開(kāi)源組件。

這一現(xiàn)實(shí)給所謂的“軟件供應(yīng)鏈”帶來(lái)了漏洞,為尋求利用薄弱環(huán)節(jié)訪問(wèn)關(guān)鍵數(shù)據(jù)和系統(tǒng)的攻擊者提供了主要目標(biāo),特別是在當(dāng)今的多云環(huán)境中。因此,研究公司 Enterprise Strategy Group (ESG) 最近的一項(xiàng)調(diào)查發(fā)現(xiàn),驚人的 91% 的受訪者表示在過(guò)去 12 個(gè)月內(nèi)經(jīng)歷過(guò)軟件供應(yīng)鏈?zhǔn)录?,這一點(diǎn)也就不足為奇了。

鑒于這些風(fēng)險(xiǎn),保護(hù)軟件供應(yīng)鏈變得更加重要。那么,企業(yè)可以采取哪些措施來(lái)防御軟件供應(yīng)鏈攻擊呢?”

內(nèi)部軟件管理:加強(qiáng)安全的重要一步

安全團(tuán)隊(duì)必須首先創(chuàng)建公司現(xiàn)有第一方軟件的全面清單,包括其不同的組件和版本。?

令人驚訝的是,許多組織都在努力實(shí)現(xiàn)這種基本的洞察力。

為什么有差距?通常,由于依賴(lài)手動(dòng)檢查和運(yùn)行脫節(jié)的基于腳本的測(cè)試來(lái)評(píng)估第一方軟件。這種方法會(huì)導(dǎo)致評(píng)估不一致和遺漏漏洞,而傳統(tǒng)工具無(wú)法檢測(cè)嵌入式開(kāi)源軟件包則加劇了這種情況。

擴(kuò)展您的安全方法以涵蓋第一方軟件應(yīng)用程序至關(guān)重要。通過(guò)這樣做,您可以使團(tuán)隊(duì)能夠識(shí)別風(fēng)險(xiǎn)并確定風(fēng)險(xiǎn)的優(yōu)先級(jí),為全面實(shí)施穩(wěn)健的安全措施奠定堅(jiān)實(shí)的基礎(chǔ)。

物料清單:通過(guò)透明度增強(qiáng)安全性

第三方軟件提出了獨(dú)特的挑戰(zhàn):如果沒(méi)有所有權(quán),就很難評(píng)估潛伏在其中的安全風(fēng)險(xiǎn)。軟件物料清單 (SBOM) 是一種在網(wǎng)絡(luò)安全領(lǐng)域越來(lái)越受歡迎的解決方案。

SBOM 通過(guò)列出應(yīng)用程序中使用的所有組件來(lái)提供重要的見(jiàn)解,使團(tuán)隊(duì)能夠識(shí)別漏洞并有效地確定優(yōu)先級(jí)和管理風(fēng)險(xiǎn)。盡管 SBOM 仍處于新興階段,但它正在全球范圍內(nèi)獲得監(jiān)管支持。

例如,澳大利亞網(wǎng)絡(luò)安全中心 (ACSC) 在 2023 年 3 月發(fā)布的《軟件開(kāi)發(fā)指南》中強(qiáng)調(diào)了 SBOM 的重要性,美國(guó)政府和歐盟也圍繞 SBOM 制定了相關(guān)授權(quán),強(qiáng)調(diào)了它們?cè)谠鰪?qiáng)網(wǎng)絡(luò)彈性方面的重要性。

盡管如此,SBOM 經(jīng)常在 CISO 的待辦事項(xiàng)清單上因優(yōu)先事項(xiàng)相互競(jìng)爭(zhēng)而陷入困境。然而,它們的實(shí)施對(duì)于防范不斷變化的網(wǎng)絡(luò)威脅仍然至關(guān)重要,值得全球企業(yè)的關(guān)注和采取行動(dòng)。

改進(jìn)圍繞安全的整體流程

與任何安全工作一樣,保護(hù)軟件供應(yīng)鏈取決于傳入的數(shù)據(jù)以及將信息轉(zhuǎn)化為行動(dòng)的速度。然而,現(xiàn)代軟件的復(fù)雜性意味著很容易忽視潛在的漏洞,無(wú)論是您自己組織的軟件還是其他公司或來(lái)源的產(chǎn)品。

增強(qiáng)安全性首先要獲取全面的數(shù)據(jù)。然而,僅有數(shù)據(jù)還不夠,它必須結(jié)合實(shí)際情況才能付諸行動(dòng)。如果沒(méi)有這種洞察力,在應(yīng)用程序中確定更改的優(yōu)先級(jí)或讓供應(yīng)商對(duì)更新負(fù)責(zé)就會(huì)變得令人畏懼。同樣,管理潛在風(fēng)險(xiǎn)并在問(wèn)題出現(xiàn)之前避免問(wèn)題也成為一項(xiàng)艱巨的任務(wù)。

因此,風(fēng)險(xiǎn)和軟件治理的整體方法至關(guān)重要。通過(guò)集成有關(guān)第一方和第三方應(yīng)用程序風(fēng)險(xiǎn)的數(shù)據(jù),您的團(tuán)隊(duì)可以更好地了解潛在威脅、識(shí)別必要的更改并促進(jìn)有效的問(wèn)題解決。

技術(shù)的轉(zhuǎn)變

對(duì)不斷變化的網(wǎng)絡(luò)威脅保持警惕至關(guān)重要,特別是在關(guān)鍵安全技能短缺的情況下。

在這里,必須利用技術(shù)來(lái)自動(dòng)收集數(shù)據(jù)、持續(xù)洞察軟件基礎(chǔ)設(shè)施并有效地確定風(fēng)險(xiǎn)的優(yōu)先級(jí),以便在潛在威脅升級(jí)之前主動(dòng)領(lǐng)先。

然而,不同安全工具在分散環(huán)境中的激增可能會(huì)導(dǎo)致混亂,因?yàn)樗鼈兲峁┝岁P(guān)于組織風(fēng)險(xiǎn)的不同視角,阻礙了有效的風(fēng)險(xiǎn)管理和補(bǔ)救工作。

我們需要一個(gè)統(tǒng)一的平臺(tái)來(lái)整合跨環(huán)境(包括多云)的數(shù)據(jù),提供全面的可見(jiàn)性和上下文以高效解決安全問(wèn)題,促進(jìn)安全、IT 和開(kāi)發(fā)團(tuán)隊(duì)之間的協(xié)作,簡(jiǎn)化風(fēng)險(xiǎn)緩解工作并保護(hù)關(guān)鍵應(yīng)用程序。

特別是,現(xiàn)代人工智能驅(qū)動(dòng)的工具現(xiàn)在可以毫不費(fèi)力地掃描各種計(jì)算工作負(fù)載的開(kāi)源軟件,通過(guò)識(shí)別多云環(huán)境中的漏洞并促進(jìn)快速解決問(wèn)題來(lái)顯著降低供應(yīng)鏈風(fēng)險(xiǎn)。

同樣,網(wǎng)絡(luò)安全資產(chǎn)管理解決方案可以幫助解決管理未知或未托管資產(chǎn)的挑戰(zhàn),包括軟件以及基于云的工作負(fù)載和物聯(lián)網(wǎng)設(shè)備。通過(guò)利用此類(lèi)工具嗅探網(wǎng)絡(luò)流量,客戶(hù)發(fā)現(xiàn)的不受管理和不受信任的資產(chǎn)平均增加了 34%,并將其與業(yè)務(wù)環(huán)境和風(fēng)險(xiǎn)評(píng)估無(wú)縫集成到漏洞管理計(jì)劃中。

最后的想法

在供應(yīng)鏈攻擊不斷增加的情況下,保護(hù)軟件組件的重要性怎么強(qiáng)調(diào)都不為過(guò),并且需要持續(xù)的警惕和奉獻(xiàn)。企業(yè)必須通過(guò)采取全面的方法并培養(yǎng)安全意識(shí)文化來(lái)解決供應(yīng)鏈安全方面的差距。?

通過(guò)優(yōu)先考慮供應(yīng)鏈安全并提高透明度和問(wèn)責(zé)制,企業(yè)可以加強(qiáng)其軟件運(yùn)營(yíng)并防范不斷發(fā)展的數(shù)字環(huán)境中出現(xiàn)的新威脅。文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-854097.html

到了這里,關(guān)于軟件供應(yīng)鏈安全:尋找最薄弱的環(huán)節(jié)的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來(lái)自互聯(lián)網(wǎng)用戶(hù)投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 全球軟件供應(yīng)鏈安全指南和法規(guī)

    全球軟件供應(yīng)鏈安全指南和法規(guī)

    供應(yīng)鏈安全繼續(xù)在網(wǎng)絡(luò)安全領(lǐng)域受到重點(diǎn)關(guān)注,這是有充分理由的:SolarWinds、Log4j、Microsoft 和 Okta 軟件供應(yīng)鏈攻擊等事件繼續(xù)影響領(lǐng)先的專(zhuān)有軟件供應(yīng)商以及廣泛使用的開(kāi)源軟件軟件組件。 這種擔(dān)憂是全球性的。隨著各國(guó)政府尋求降低軟件供應(yīng)鏈攻擊的風(fēng)險(xiǎn),世界各地的法

    2024年02月02日
    瀏覽(27)
  • 信息安全-應(yīng)用安全-螞蟻集團(tuán)軟件供應(yīng)鏈安全實(shí)踐

    信息安全-應(yīng)用安全-螞蟻集團(tuán)軟件供應(yīng)鏈安全實(shí)踐

    8月10日,由懸鏡安全主辦、以“開(kāi)源的力量”為主題的DSS 2023數(shù)字供應(yīng)鏈安全大會(huì)在北京·國(guó)家會(huì)議中心隆重召開(kāi)。螞蟻集團(tuán)網(wǎng)絡(luò)安全副總經(jīng)理程巖出席并發(fā)表了《螞蟻集團(tuán)軟件供應(yīng)鏈安全實(shí)踐》主題演講。 圖1?螞蟻集團(tuán)網(wǎng)絡(luò)安全副總經(jīng)理程巖發(fā)表主題演講 以下為演講實(shí)錄:

    2024年02月10日
    瀏覽(32)
  • 一文讀懂什么是軟件供應(yīng)鏈安全

    一文讀懂什么是軟件供應(yīng)鏈安全

    今天的大部分軟件并不是完全從頭進(jìn)行開(kāi)發(fā)設(shè)計(jì)的。相反,現(xiàn)在的開(kāi)發(fā)人員頻繁的依賴(lài)一系列第三方組件來(lái)創(chuàng)建他們的應(yīng)用程序。通過(guò)使用預(yù)構(gòu)建的庫(kù),開(kāi)發(fā)人員不需要重新發(fā)明輪子。他們可以使用已經(jīng)存在的工具,花更多的時(shí)間在專(zhuān)有代碼上。這些工具有助于區(qū)分他們的軟

    2024年02月05日
    瀏覽(27)
  • Gartner發(fā)布降低軟件供應(yīng)鏈安全風(fēng)險(xiǎn)指南

    Gartner發(fā)布降低軟件供應(yīng)鏈安全風(fēng)險(xiǎn)指南

    軟件供應(yīng)鏈攻擊已呈三位數(shù)增長(zhǎng),但很少有組織采取措施評(píng)估這些復(fù)雜攻擊的風(fēng)險(xiǎn)。這項(xiàng)研究提供了安全和風(fēng)險(xiǎn)管理領(lǐng)導(dǎo)者可以用來(lái)檢測(cè)和預(yù)防攻擊并保護(hù)其組織的三種實(shí)踐。 主要發(fā)現(xiàn) 盡管軟件供應(yīng)鏈攻擊急劇增加,但安全評(píng)估并未作為供應(yīng)商風(fēng)險(xiǎn)管理或采購(gòu)活動(dòng)的一部分

    2024年02月04日
    瀏覽(34)
  • 文獻(xiàn)閱讀筆記 # 開(kāi)源軟件供應(yīng)鏈安全研究綜述

    文獻(xiàn)閱讀筆記 # 開(kāi)源軟件供應(yīng)鏈安全研究綜述

    紀(jì)守領(lǐng),王琴應(yīng),陳安瑩,趙彬彬,葉童,張旭鴻,吳敬征,李昀,尹建偉,武延軍.開(kāi)源軟件供應(yīng)鏈安全研究綜述.軟件學(xué)報(bào). http://www.jos.org.cn/1000-9825/6717.htm 主要作者來(lái)自浙江大學(xué)、中科院軟件所、華為 資源: pdf 本文總結(jié)了開(kāi)源軟件供應(yīng)鏈的關(guān)鍵環(huán)節(jié), 基于近10年的攻擊事件總結(jié)了開(kāi)源軟

    2024年02月12日
    瀏覽(29)
  • 企業(yè)應(yīng)如何做好軟件供應(yīng)鏈安全管理?

    企業(yè)應(yīng)如何做好軟件供應(yīng)鏈安全管理?

    隨著軟件供應(yīng)鏈攻擊日益普遍,Gartner 將其列為2022 年的第二大威脅。Gartner 預(yù)測(cè),到 2025 年,全球 45% 的組織將遭受一次或多次軟件供應(yīng)鏈攻擊,是2021年的3倍。這些攻擊一旦成功,將給企業(yè)帶來(lái)毀滅性打擊,因此如何做好軟件供應(yīng)鏈管理成為企業(yè)關(guān)注的重要課題。 目前國(guó)內(nèi)

    2024年02月16日
    瀏覽(27)
  • SOFAStack軟件供應(yīng)鏈安全產(chǎn)品解析——SCA軟件成分分析

    SOFAStack軟件供應(yīng)鏈安全產(chǎn)品解析——SCA軟件成分分析

    近年來(lái),軟件供應(yīng)鏈安全相關(guān)攻擊事件呈快速增長(zhǎng)態(tài)勢(shì),造成的危害也越來(lái)越嚴(yán)重,為了保障軟件供應(yīng)鏈安全,各行業(yè)主管單位也出臺(tái)了諸多政策及技術(shù)標(biāo)準(zhǔn)。基于內(nèi)部多年的實(shí)踐,螞蟻數(shù)科金融級(jí)云原生PaaS平臺(tái)SOFAStack發(fā)布完整的軟件供應(yīng)鏈安全產(chǎn)品及解決方案,包括靜態(tài)代

    2024年02月04日
    瀏覽(26)
  • 龍騰荊楚 | 軟件供應(yīng)鏈安全檢測(cè)中心落地襄陽(yáng)

    龍騰荊楚 | 軟件供應(yīng)鏈安全檢測(cè)中心落地襄陽(yáng)

    1月16日, 襄陽(yáng)市東津新區(qū)“園區(qū)提質(zhì)、企業(yè)滿園”行動(dòng)暨2024年?yáng)|津云谷首月重大項(xiàng)目集中簽約活動(dòng)圓滿完成 ,開(kāi)源網(wǎng)安城市級(jí)項(xiàng)目再下一城,分別與襄陽(yáng)市政府、高校、國(guó)投簽訂戰(zhàn)略合作協(xié)議,推動(dòng)荊楚地區(qū)數(shù)字政府、數(shù)字經(jīng)濟(jì)、數(shù)字社會(huì)、數(shù)字生態(tài)協(xié)同高質(zhì)量發(fā)展。 襄陽(yáng)

    2024年01月20日
    瀏覽(24)
  • 開(kāi)源時(shí)代:極狐GitLab如何保證軟件供應(yīng)鏈安全

    開(kāi)源時(shí)代:極狐GitLab如何保證軟件供應(yīng)鏈安全

    開(kāi)源吞噬軟件 “軟件吞噬世界,開(kāi)源吞噬軟件”已經(jīng)不是一句玩笑話了。根據(jù)Synopsys發(fā)布的《2021年開(kāi)源安全和風(fēng)險(xiǎn)分析報(bào)告》顯示,98%的樣本代碼庫(kù)中包含開(kāi)源代碼,75%的樣本代碼庫(kù)是由開(kāi)源代碼組成的。上述結(jié)果是通過(guò)對(duì)1500+商業(yè)代碼庫(kù)進(jìn)行分析得出的,開(kāi)源不僅存在于大

    2024年02月03日
    瀏覽(27)
  • “網(wǎng)安三人行”盤(pán)點(diǎn):軟件供應(yīng)鏈安全的那些事兒

    “網(wǎng)安三人行”盤(pán)點(diǎn):軟件供應(yīng)鏈安全的那些事兒

    2022年伊始,默安科技聯(lián)合數(shù)世咨詢(xún)舉辦以“軟件供應(yīng)鏈安全的時(shí)與勢(shì)”為主題的訪談活動(dòng),由數(shù)世咨詢(xún)創(chuàng)始人李少鵬主持,邀請(qǐng) 貝殼安全研發(fā)負(fù)責(zé)人李文鵬、北京郵電大學(xué)副教授張文博、默安科技副總裁沈錫鏞 三位行業(yè)大咖做客網(wǎng)安小酒館,從產(chǎn)業(yè)、企業(yè)、學(xué)術(shù)的不同維度

    2023年04月25日
    瀏覽(27)

覺(jué)得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包