NSA 和 CISA分享保護軟體供應鏈安全指南
近日,美國國家安全域性 (NSA) 和網路安全和基礎設施安全域性 (CISA) 釋出了有關保護軟體供應鏈安全指南。
本指南基於持久安全框架ESF(一個致力於解決美國關鍵基礎設施和國家安全系統所面臨威脅的公私合作伙伴關係)設計,彙總了面向軟體開發人員的安全實踐建議。
指南提供了有關如何開發安全程式碼、驗證第三方元件、強化構建環境和安全交付程式碼的詳細資訊。
“該指南是為了幫助開發人員透過行業和政府評估的建議實現安全開發,”NSA表示:“開發人員將從NSA和合作夥伴那裡獲得有關開發安全程式碼、驗證第三方元件、強化開發環境和交付程式碼的有用指導。在所有DevOps都提升為DevSecOps之前,軟體開發生命週期將面臨風險。”
最近幾年,軟體供應鏈安全問題頻現。太陽風(SolarWinds)、Kaseya和GitLab的影響讓人們見識到了軟體供應鏈攻擊的威力有多大。
微軟 2021 年 10 月的一份報告還顯示,自 2021 年 5 月以來,Nobelium 威脅組織在入侵 SolarWinds、攻擊 140 家託管服務提供商 (MSP) 和雲服務提供商並攻擊至少 14 家之後,繼續瞄準全球 IT 供應。
微軟的調查結果表明,軟體供應鏈已成為威脅參與者越來越受歡迎的目標,因為它允許攻擊者破壞單個產品並影響使用它的眾多下游公司。
下圖顯示軟體供應鏈之間的關係,安全軟體開發生命週期(Secure SDLC)是保護軟體供應鏈的一個重要環節。
圖1:軟體供應鏈之間的關係
構建安全的軟體從編寫程式碼開始做起。在SDLC過程中,透過實施切實可行的開發實踐可以幫助開發人員交付更加安全的程式碼並增加產品的安全彈性。
圖2:安全軟體開發過程
對於在軟體開發生命週期中對於出現以下常見威脅:
1. 被故意注入惡意程式碼或開發人員無意引入缺陷程式碼;
2. 在產品中引入存在缺陷或漏洞的第三方原始碼或二進位制檔案;
3. 在軟體構建過程中使用注入惡意軟體的元件;
4. 在交付中中途修改產品導致客戶部署的原始包、更新或升級包中注入惡意軟體。
指南中給出的緩解措施如下:
供應商和開發人員管理團隊應該制定策略,以確保開發團隊有以安全為中心的原則和指 導方針,以便:
生成架構和設計文件,
組建一個訓練有素、合格、值得信賴的開發團隊,
建立軟體產品的威脅模型,
定義並實施安全測試計劃,
定義釋出標準,並根據它來評估產品,
建立產品支援和漏洞處理策略和程式,
評估開發人員的能力和對安全開發過程的理解,並分配培訓,
記錄併發布每個軟體釋出的安全程式和流程。
關於指南更多內容,可從這裡瞭解。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2913185/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 網路安全行政命令:保護軟體供應鏈
- 軟體供應鏈安全
- 2023年軟體供應鏈風險管理指南
- Kubernetes 時代的安全軟體供應鏈
- 解決軟體供應鏈安全問題
- 再談“開源軟體供應鏈安全”
- 中國信通院首屆3SCON軟體供應鏈安全會議成功召開 聚焦軟體供應鏈全鏈路安全
- 軟體供應鏈安全如何受到駭客的威脅
- 華為雲CodeArts 12大安全防護機制,端到端全面保障軟體供應鏈安全!
- 影響軟體供應鏈安全的10大風險因素
- 京東為openKylin新增SBOM利器,保障軟體供應鏈安全和可追溯性!
- 守護軟體供應鏈安全,DevSecOps頭部廠商「懸鏡安全」完成B輪數億元融資dev
- 軟體供應鏈中斷時代
- 梭子魚資料保護和安全解決方案提供全面的勒索軟體攻擊保護
- 安全快報 | NIST 更新網路安全供應鏈風險管理指南
- 數字生態系統安全演進:軟體供應鏈中的API安全API
- 解決軟體供應鏈安全問題需要關注哪些問題
- 英國NCSC針對供應鏈安全釋出新的網路安全指南
- 讓企業數字化砸鍋和IT主管背鍋的軟體供應鏈安全風險
- 軟體供應鏈風險評估:實現安全 SDLC有哪些步驟
- RSA創新沙盒盤點 | Cycode——軟體供應鏈安全完整解決方案
- 保護MacBook安全,分享5個物理技巧Mac
- 安勢資訊加入Linux基金會OpenChain專案,助力軟體供應鏈安全LinuxAI
- 評估軟體供應鏈安全可關注這5個關鍵問題
- 面對勒索軟體 如何保護資料備份安全?
- Sonatype:2020年軟體供應鏈狀況報告
- 【供應鏈】供應鏈的底牌
- OpenSSF 和 Linux 基金會出席白宮峰會:開源軟體供應鏈安全議題成焦點Linux
- 醫療裝置製造商如何在軟體供應鏈中提高網路安全
- CNCERT:2021年開源軟體供應鏈安全風險研究報告(附下載)
- 火遍全球的小程式技術,軟體供應鏈安全也能幫得上忙?
- Easy App Locker for Mac(Mac應用密碼保護軟體)APPMac密碼
- 聚合供應鏈電商系統開發軟體流程
- 供應鏈威脅和漏洞
- 隱私保護軟體——蜘蛛密友
- 簡析《美國白宮<利用安全的軟體開發實踐增強軟體供應鏈的安全性>備忘錄》
- 火熱報名中|OSCS 軟體供應鏈安全技術論壇議程搶先看
- 速來領取!《軟體供應鏈安全治理與運營白皮書(2022)》正式釋出