解決軟體供應鏈安全問題
在過去幾年裡,我們不斷看到網路攻擊者利用軟體供應鏈中的安全漏洞對組織實施攻擊,軟體供應鏈攻擊並非想象的簡單,鑑於軟體供應鏈是高度複雜的,並且由許多不斷變化的元件組成,惡意行為者可以採取的攻擊途徑很多。
軟體供應鏈攻擊也遠非簡單。鑑於軟體供應鏈高度複雜,並且由許多不斷變化的元件組成,惡意行為者可以採取的途徑很多。例如,軟體構件部分由從開源軟體庫下載的元件組成。考慮到開發人員對這些平臺的使用頻率以及開發組織對它們的信任,這些平臺已經成為一種受歡迎的攻擊途徑。根據GitHub, 85% -97%的企業程式碼庫來自開源儲存庫。在過去的四年裡,npm和PyPI這兩個軟體庫在其平臺上遭受的攻擊數量激增了近300%,影響了全球數千個軟體供應鏈。
鑑於軟體供應鏈攻擊數量顯著增加,組織需要更加努力地瞭解這些攻擊是如何工作的,然後採取措施保護軟體供應鏈不受損害。
多年來,行業一直在推廣“左移”的概念,將應用程式安全性與應用程式開發相結合:將安全開發工具和實踐嵌入到持續整合/持續交付 (CI/CD) 流程中。
保護軟體供應鏈方法
對於希望保護軟體供應鏈安全的企業來說,選擇適當的工具很重要。如使用應用程式安全測試(AST)技術來提高開發安全性,在這裡靜態應用程式安全測試或動態應用程式安全測試(SAST/DAST)等工具是安全開發生命週期(SDLC)的關鍵元件。對於來自第三方庫和開源帶來的潛在風險,軟體組成分析(SCA)等工具可以幫助審查開源元件。
此外,除了保持安全開發及安全的程式碼,一個負責安全性的團隊有助於更好地提高開發流程可見性,檢測與設定基線的偏差,發現更多潛在的安全風險。
現代軟體供應鏈安全計劃應旨在保護整個軟體開發過程,從開發人員 IDE 及其外掛到開源元件、CI/CD 工作流和釋出管道,在軟體供應鏈上的任何一個環節,都應具備發現隱患和確保安全的能力。
來源:
https://devops.com/addressing-software-supply-chain-security/
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2940259/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 解決軟體供應鏈安全問題需要關注哪些問題
- 軟體供應鏈安全
- DevSecOps 如何解決供應鏈安全問題dev
- RSA創新沙盒盤點 | Cycode——軟體供應鏈安全完整解決方案
- 評估軟體供應鏈安全可關注這5個關鍵問題
- Kubernetes 時代的安全軟體供應鏈
- 再談“開源軟體供應鏈安全”
- 中國信通院首屆3SCON軟體供應鏈安全會議成功召開 聚焦軟體供應鏈全鏈路安全
- 數商雲供應鏈整體解決方案
- EHR供應商披露安全問題 警示醫療系統軟體安全風險
- 軟體供應鏈安全如何受到駭客的威脅
- NSA 和 CISA分享保護軟體供應鏈安全指南
- 網路安全行政命令:保護軟體供應鏈
- 影響軟體供應鏈安全的10大風險因素
- 供應鏈系統解決方案
- 軟體供應鏈中斷時代
- 工業網際網路供應鏈的安全問題及應對思路
- 數字生態系統安全演進:軟體供應鏈中的API安全API
- SCM供應鏈管理系統解決方案
- 跨境供應鏈管理系統,積加ERP供應鏈全閉環解決方案
- 數字化供應鏈解決方案,輕鬆打造企業智慧供應鏈管理
- 軟體供應鏈風險評估:實現安全 SDLC有哪些步驟
- 2023年軟體供應鏈風險管理指南
- 4 個常見的軟體安全開發問題及其解決方法
- 跨境電商供應鏈平臺解決方案
- 製造業供應鏈平臺解決方案
- 京東為openKylin新增SBOM利器,保障軟體供應鏈安全和可追溯性!
- 安勢資訊加入Linux基金會OpenChain專案,助力軟體供應鏈安全LinuxAI
- OpenSSF 和 Linux 基金會出席白宮峰會:開源軟體供應鏈安全議題成焦點Linux
- Sonatype:2020年軟體供應鏈狀況報告
- Android應用安全常見問題及解決方案Android
- 縮短中間環節,供應鏈管理平臺解決醫療行業供需失衡問題行業
- 【供應鏈】供應鏈的底牌
- 智慧物流園區供應鏈管理系統解決方案:數智化供應鏈賦能物流運輸行業供應鏈新模式行業模式
- 數商雲數字化供應鏈解決方案
- sap數字化供應鏈系統解決方案
- 醫療裝置製造商如何在軟體供應鏈中提高網路安全
- CNCERT:2021年開源軟體供應鏈安全風險研究報告(附下載)