軟體供應鏈中斷時代
軟體供應鏈正迅速成為廣泛的攻擊媒介,保護軟體供應鏈安全已經成為企業的重點任務。
太陽風(SolarWinds)、Kaseya和GitLab只是近年來容易受到攻擊的組織中的幾個例子。我們還看到了越來越多的漏洞,比如Log4j和Log4Shell,它們有可能影響數十億臺裝置。這些例子的共同之處在於,它們利用了開源軟體的漏洞和軟體交付過程中通常使用的第三方依賴關係——這意味著一個損壞的包可能會對整個科技行業產生廣泛的影響。
應用程式安全需要一個持續的上下文,需要了解應用程式在執行時在軟體生態系統中的執行方式,否則將可能錯過巨大的漏洞。
理解軟體供應鏈中斷
大多數人都知道什麼是傳統的產品供應鏈——它包含了將產品送到終端消費者的所有相關元件,從原材料到製造、分銷和零售地點。但是,近段時間我們不難發現這條鏈條的脆弱性。如果關閉了其中一個元件,所有消費者都會受到影響,導致從油價上漲到嬰兒食品短缺的一切問題。2021年,61%的組織受到了供應鏈攻擊。
在軟體領域,供應鏈也可以被認為是類似的——在軟體產品和最終消費者之間涉及許多元件。開發人員編寫程式碼,整合第三方庫和框架,將其放入原始碼系統,推送到測試環境,並最終部署到生產環境。
第三方暴露可能會在上述工作流程中造成巨大的中斷。這可能會以不安全的庫、底層雲漏洞或API漏洞的形式出現。這些嵌入在軟體棧中的APIA相當於一個黑匣子。還可能存在配置錯誤的S3儲存桶,從而可能不斷洩露數百萬條記錄。更嚴重的應用程式安全威脅包括遠端程式碼執行。
為什麼現在安全問題突出?
那麼,為什麼與軟體供應鏈相關的安全事件會突然激增呢?畢竟,開源軟體、API和第三方供應商已經存在了幾十年。隨著數字時代來臨以及應用程式的快速開發,安全問題應該隨著開發進行而進行,或者整合到開發流程當中,例如 DevSecOps。
隨著第三方供應商和依賴項數量的增加,攻擊面也隨之增加。Productiv資料發現,平均每家公司擁有254個SaaS應用程式。此外,在攻擊者方面,我們看到自動化和複雜程度不斷提高。
加固鏈條
軟體供應鏈問題是一個複雜的問題,任何單一的行動都不能完全解決。以下幾點共企業參考:
原始碼分析和供應商管理。審查合作伙伴以及透過 檢測程式碼安全漏洞和暴露(cve)來審查新軟體的過程是很重要的。
持續的執行時安全監控。新的漏洞不斷被發現。因此,組織需要在執行時保持持續的防禦態勢,即使在開發過程中是安全的。持續的全棧發現必須考慮許多第三方元件,例如 SDK、開原始碼、移動應用程式、Web 服務、雲服務、API 以及身份和訪問管理。
透過SBOM提高透明度。軟體材料清單 (SBOM) 的更廣泛使用對於提高整個行業的透明度至關重要。SBOM 闡明瞭軟體元件的內部構成。
快速漏洞檢測。對攻擊面有一個很好的處理。企業收集可能受到攻擊的準確清單。
對資料進行重點保護。保護與客戶資料互動的應用程式至關重要,洩露這些資料可能會對監管處罰和品牌聲譽造成嚴重後果。
在釋出軟體的那一刻起就承擔了風險。
重用程式碼和開源包已經成為保持敏捷性以幫助持續釋出數字產品的必要條件。即使從頭構建一切,仍然會重複使用很多東西。雖然這些工具能夠實現前所未有的速度,但我們不能忽視可能存在於軟體供應鏈中的潛在漏洞。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2902673/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- Kubernetes 時代的安全軟體供應鏈
- 軟體供應鏈安全
- 再談“開源軟體供應鏈安全”
- 解決軟體供應鏈安全問題
- 基於 Docker 的現代軟體供應鏈Docker
- 中國信通院首屆3SCON軟體供應鏈安全會議成功召開 聚焦軟體供應鏈全鏈路安全
- 軟體供應鏈安全如何受到駭客的威脅
- 聚合供應鏈電商系統開發軟體流程
- NSA 和 CISA分享保護軟體供應鏈安全指南
- 2023年軟體供應鏈風險管理指南
- 影響軟體供應鏈安全的10大風險因素
- 聚合供應鏈管理中臺系統搭建開發(電商供應鏈)
- 突破供應鏈管理瓶頸,SCM供應鏈協同系統提升冷鏈物流行業整體供應鏈協同效率行業
- 數字生態系統安全演進:軟體供應鏈中的API安全API
- 數商雲:烏卡時代下,企業供應鏈管理體系的應對策略
- 網路安全行政命令:保護軟體供應鏈
- 貿易公司軟體管理系統可以管理供應鏈麼?
- 供應遠端教育軟體
- 紡織服裝行業智慧供應鏈管理系統完善供應鏈體系,加速企業智慧供應鏈轉型行業
- 供應商管理軟體如何選型 好用的供應商管理軟體推薦
- Sonatype:2020年軟體供應鏈狀況報告
- 火熱報名中|OSCS 軟體供應鏈安全技術論壇議程搶先看
- 智慧供應鏈管理系統打通數字化斷點,保障企業供應鏈網路高效協同斷點
- 聚合供應鏈系統開發方案(供應商鏈)
- 利用供應商管理軟體,輕鬆管理新供應商
- 蒙牛低溫供應鏈神速上線 雙匯軟體欲創管理軟體實施奇蹟
- 解決軟體供應鏈安全問題需要關注哪些問題
- 軟體供應鏈風險評估:實現安全 SDLC有哪些步驟
- 紡織供應鏈中的金融大資料風控體系大資料
- 謹防軟體供應鏈攻擊!軟體設計管理平臺Atlassian中嚴重的Jira缺陷可能導致RCE
- 聚合供應鏈管理系統開發結構(電商供應鏈)
- 數商雲供應鏈整體解決方案
- 跨境電商供應鏈平臺方案,提供全鏈條的跨境供應鏈服務
- 「勢說新語」SBOM 在企業軟體供應鏈管理中的重要性—安全漏洞篇
- 評估軟體供應鏈安全可關注這5個關鍵問題
- 羅蘭貝格:軟體定義汽車趨勢下的供應鏈趨勢
- RSA創新沙盒盤點 | Cycode——軟體供應鏈安全完整解決方案
- CNCF社群首個!KubeEdge達到軟體供應鏈SLSA L3等級