精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

軟件供應鏈安全治理需打好“團體賽”

安全 應用安全
如今,軟件供應鏈攻擊已成為突破業務防線的新路徑之一。在近幾年的重大安全事件、實戰攻防演練中,已頻現軟件供應鏈攻擊的身影。

?如今,軟件供應鏈攻擊已成為突破業務防線的新路徑之一。在近幾年的重大安全事件、實戰攻防演練中,已頻現軟件供應鏈攻擊的身影。

2020年12月,基礎網絡管理軟件供應商SolarWinds遭遇軟件供應鏈攻擊,受到攻擊的不僅是SolarWinds服務的多家科技公司,還有其服務的大量制造業公司。

隨著時間的推移,此次供應鏈攻擊事件波及范圍極大,包括政府部門、關鍵基礎設施以及多家全球500強企業。

事故發生后的1個月,SolarWinds的股價下跌了50%。

2021年12月,Apache開源項目Log4j爆出核彈級漏洞,攻擊者僅需一段代碼就可以遠程控制目標服務器。

由于Log4j被廣泛地應用在中間件、開發框架、Web應用中,而這些中間件和開發框架作為軟件基礎又被其他軟件系統使用,因此Log4j被極其廣泛的應用在各大軟件系統里面。

利用此漏洞進行軟件供應鏈攻擊造成的嚴重性、影響面,堪稱2021年之最。

除此之外,Linux“臟管道”事件、周下載量超過700萬次的JavaScript流行庫ua-parser 賬戶遭接管、影響多家大廠的依賴混淆、PHP源代碼事件等供應鏈安全事件頻發。

據Sonatype公司的調查,供應鏈攻擊行為比去年增加了430%。

這盆冷水讓大多數開發人員意識到,他們的軟件供應鏈有嚴重的安全問題。

過去幾十年,大大小的公司都把注意力聚焦在軟件構建和各自的生產環境上,雖然在基礎設施方面做得非常好,但攻擊者卻到了更簡單的方法,即從敞開的供應鏈大門中進入。

事實上,軟件供應鏈安全風險防控并不容易,最大的挑戰就在于供應鏈的復雜性。那么,軟件供應鏈安全治理到底該如何做?

軟件供應鏈安全的復雜性

所謂軟件供應鏈攻擊,顧名思義,指的就是針對軟件供應鏈所發動的網絡攻擊,攻擊者會先攻擊軟件供應鏈中安全防護相對薄弱的部分,然后再利用軟件供應鏈之間的相互連接(如軟件供應、開源應用)等,將風險擴大至上下游企業,對大量的供應商和最終用戶帶來巨大影響。

與其它攻擊形式相比,軟件供應鏈攻擊往往會產生“牽一發而動全身”的效果。因此,僅僅對軟件供應鏈某個單一環節進行安全防護是遠遠不夠的,需要從其供應過程和軟件自身安全出發。

根據軟件供應鏈的特點,軟件供應鏈的業務流程可以抽象成開發、交付以及應用三個環節。

 開發環節

主要是指軟件開發商的編程人員根據用戶(含定制用戶)的需求,進行編程并完成軟件包提供的過程。

該過程主要涉及用戶需求、編程語言、開發環境、開發框架、測試和封包等。

在這個階段,尚未有統一的、經過安全檢驗的發布渠道,多數工具未經檢測直接發布;

工具及庫通常由商業公司或個人開發,因代碼復雜,編程人員往往依據將易用性作為選擇開發配套的唯一標準,缺乏安全的意識。

因此,在開發階段存在被病毒污染的可能,導致開發出的功能模塊默認感染病毒。同時,在進行源代碼打包或開發過程中,對功能模塊進行后門留存,給程序的開發環境以及后續的使用環境,都帶來了安全隱患。

此外,程序開發環境一般屬于核心區域,一旦編程人員下載了不安全的工具,則可能直接導致整體編程環境出現重大安全隱患,所有從該環境出入的代碼,都可能存在泄密、篡改等風險。

在軟件測試環節也是如此。如果進行源代碼測試、封包的工具存在惡意代碼感染,則可能感染整體測試環境;

測試人員不具備安全意識,測試電腦在不安全的環境進行操作,則帶來次生感染。

  • 交付環節

主要是指開發商或者推廣商通過互聯網網站、在線商城、社交工具、在線網盤或者通過存儲介質,將開發或定制的軟件交付給最終用戶。

在發布渠道方面,目前主流的軟件發布渠道缺乏有效的監管,各應用發布商缺乏對軟件發布的安全審核;

從應用在上傳至渠道用于下載的傳輸途徑、存儲、發布等環節,易發生多維度的篡改行為,導致渠道風險的發生;

非官方發布平臺直接發布或被篡改并植入惡意代碼,造成感染。

在發布下載方面,軟件廠商出于推廣需要,多數軟件往往會對自有軟件進行捆綁安裝,已形成了完整的灰色產業鏈,缺乏對捆綁軟件的審核機制。

同時,常見如域名劫持(DNS)、內容分發系統(CDN)緩存節點篡改等,導致用戶在不知情的情況下,下載存在惡意代碼或后門的軟件。

  •  應用環節

主要是指最終用戶使用該軟件產品,包括下載、安裝、注冊、付費、使用、故障修復、升級、卸載等全部過程。

在安裝方面,安裝源自身可能存在隱患,安裝時往往會配套一個腳本安裝工具代為執行,但是安裝工具的出現無疑會增加整體使用供應鏈的安全。

在升級方面,升級包是對原軟件進行升級的代碼包,未經認證的升級包存在一定的安全風險;

官方廠商以及第三方非認證組織往往會通過自身渠道進行補丁包發布,終端用戶多數不會進行分辨,下載即安裝。

在卸載方面,官方應用往往會將卸載工具內嵌至應用中,但是對于部分應用由于其卸載不便,且容易殘留,提供的第三方卸載工具,也會存在安全隱患。

軟件供應鏈安全治理框架的推進

為了應對不斷升級的軟件供應鏈安全威脅,業界已經在逐步推出軟件供應鏈安全框架。

最為知名的莫過于Google的軟件供應鏈安全框架SLSA,用于確保整個軟件供應鏈中軟件工件完整性的端到端框架。

SLSA以Google內部的“Borg二進制授權”(BAB)為主導——Google八年來一直使用這一流程來驗證代碼出處和實現代碼身份。

SLSA希望鎖定軟件開發鏈中的所有內容,從開發人員到源代碼、開發平臺和CI/CD系統、以及包存儲庫和依賴項。

CNCF基金會托管的in-toto項目,也是一個通過收集和驗證相關數據來保護軟件供應鏈的框架。

它通過使庫能夠收集關于軟件供應鏈行為的信息,并允許軟件消費者和項目經理發布關于軟件供應鏈實踐的政策來做到這一點,這些政策可以在部署或安裝軟件之前進行驗證。

簡而言之,它有助于捕獲軟件供應鏈中發生的事情,并確保它按照定義的策略發生。

在國內,中國信通院也在助力企業針對軟件全生命周期進行安全管控,以全鏈路安全保障為目標,建立了一系列軟件供應鏈安全標準體系,并落地評估測試。

中國信通院認為,針對軟件供應鏈安全保障流程,可劃分為軟件供應鏈入口(對內引入)、自身(自研應用)、出口(對外供給)三大階段,應從軟件來源、軟件安全合規、軟件資產管理、服務支持、安全應急響應多個維度,對軟件供應鏈安全保障能力進行規范,搭建軟件供應鏈安全模型。

在落地實踐方面,中國信通院已牽頭制定了研運安全工具標準體系,包括:靜態應用程序安全測試工具(SAST)、交互式應用程序安全測試工具(IAST)、軟件組成分析工具(SCA)、應用運行時自我保護系統(RASP)、軟件物料清單建設總體框架(SBOM)等多項標準。

事實上,要做好軟件供應鏈安全,不僅要在安全技術及工具上對軟件全生命周期的每個階段進行安全防護,形成開發運營安全閉環,還要從組織文化、安全開發流程等多角度考慮,不斷優化流程實踐,以建立更安全的環境。

軟件供應鏈安全的全球性政策

軟件供應鏈安全是一個全球性問題,究其根本,是由于軟件行業全球化、市場化、模塊化的特點。

為了防止諸如SolarWinds、Log4j等事件的再次發生,全球多國法規都在提升對供應鏈安全的管控要求。

近期,美國和歐盟都發布了新的供應鏈安全相關要求法案,要求廠商評估供應鏈數字化產品的安全性。

美國和歐盟在各自的法案都提到了軟件安全檢測,軟件物料清單(SBOM)等內容,這意味著通過強制性的網絡安全法規要求,企業必須通過披露SBOM、源代碼安全檢測等手段提升數字化產品安全性,才能繼續正常地銷售提供數字化產品。

美國白宮在9月14日發布了題為《通過安全的軟件開發實踐增強軟件供應鏈的安全性》的備忘錄,要求供應商產品需提供安全自我證明。

自我證明是指開發人員必須提供以證明其符合安全軟件開發框架的文檔。

此外,美國政府還發布了《ICT供應鏈風險管理標準》(NIST SP800-161)、商用信息技術軟件及固件審查項目(VET)等,清楚界定了軟件供應鏈中涉及存儲、檢索、修改、傳輸以及服務的相關標準與要求,在一定程度上規避了軟件供應鏈面臨的諸多風險。

歐盟在9月15日發布了題為《網絡彈性法案》(Cyber Resilience Act)的草案,旨在為聯網設備制定通用網絡安全標準。

法案要求所有出口歐洲的數字化產品都必須提供安全保障、軟件物料清單SBOM、漏洞報告機制,以及提供安全補丁和更新。

違反規定的公司將面臨最高1500萬歐元或全球營收2.5%的罰款。

在中國,近年來先后頒布的《中華人民共和國網絡安全法》、《網絡安全審查辦法》、《中華人民共和國國民經濟和社會發展第十四個五年規劃和 2035 年遠景目標綱要》、《關鍵信息基礎設施安全保護條例》等政策法規,都強調加強軟件供應鏈的安全保障。

在標準制定方面,我國出臺了供應鏈安全管理國家標準《信息安全技術ICT供應鏈安全風險管理指南》(GB/T 36637-2018),從產品全生命周期的角度開展風險分析及管理,以實現供應鏈的完整性、保密性、可用性和可控性安全目標。

全國信息安全標準化技術委員會歸口的國家標準《信息安全技術軟件供應鏈安全要求》已形成標準征求意見稿,規定了信息技術產品供應方和需求方應滿足的供應鏈基本安全要求。

盡管國內對軟件供應鏈安全的重視認知稍微滯后于國外,但隨著國內技術的發展和安全意識覺醒,很快就能追趕上來。

結語

開源技術應用、國際形勢復雜、軟件供應鏈的多樣化,供應鏈各個環節的攻擊急劇上升,已然成為網絡主要的安全成脅。

想要做好軟件供應鏈安全治理,需要打好“團體賽”,由整個開源生態角色在供應鏈的各個環節,建立一系列的安全準則和最佳實踐,切實保障整個網絡空間的安全。?

責任編輯:華軒 來源: 科技云報到
相關推薦

2023-02-23 07:52:20

2016-09-08 19:01:07

Docker內網安全軟件供應鏈

2021-06-18 14:36:39

Google軟件供應鏈安全框架

2022-03-10 08:16:14

Kubernetes軟件供應鏈

2020-10-10 07:00:00

軟件供應鏈軟件開發

2022-01-19 13:32:58

軟件供應鏈安全網絡安全網絡攻擊

2018-05-29 15:24:00

2022-06-02 10:23:44

供應鏈安全工具

2022-08-24 16:47:27

軟件供應鏈安全

2021-06-04 10:05:59

供應鏈安全

2022-11-11 09:12:45

2021-07-26 10:22:48

5G通信技術

2023-05-27 00:35:18

2023-10-30 14:33:27

2022-11-10 10:54:24

2023-03-09 12:33:46

2022-11-14 10:17:40

2025-03-27 00:01:25

2018-02-07 05:06:41

點贊
收藏

51CTO技術棧公眾號

亚洲欧美网站在线观看| 日本福利专区在线观看| 欧美色图国产精品| 亚洲人被黑人高潮完整版| 欧美亚洲视频一区二区| 欧美性猛交xx| 国产尤物视频在线| 中日韩男男gay无套| 欧美一级在线视频| 日韩精品久久久免费观看| 亚洲一区 视频| avtt久久| 国产精品久久久久久久久免费相片| 91精品国产91久久久久| 性一交一黄一片| 国产欧美久久久久久久久| 美女网站色91| 国产亚洲精品久久久久久牛牛| www.日本在线播放| 黄色av网址在线| 一区二区在线影院| 91精品在线麻豆| av电影一区二区三区| 91亚洲精品国偷拍自产在线观看| 成人激情视频| 精品视频一区三区九区| 日韩成人av网站| 天堂av免费在线观看| 国产aⅴ精品一区二区三区久久| 午夜免费久久看| 国产久一道中文一区| 久久久久久久久久久久久久久久久| www.成人| 一区二区三区资源| 99porn视频在线| 青青草偷拍视频| 98视频精品全部国产| 亚洲一区二区三区美女| 国产精选一区二区| 中文字幕精品三级久久久| 丝袜久久网站| 欧洲激情一区二区| 国产精品av免费| 不卡视频免费在线观看| 亚洲精品视频啊美女在线直播| 亚洲精品按摩视频| 色一情一乱一伦一区二区三区日本| 黄色片在线免费观看| 三级影片在线观看欧美日韩一区二区 | 欧美福利精品| 国产日韩在线免费观看| 日韩激情图片| 欧美xxxx在线观看| avav在线看| 在线免费黄色| 国产成人综合自拍| 欧美精品videosex极品1| 国产老熟女伦老熟妇露脸| 在线天堂新版最新版在线8| 久久久精品国产99久久精品芒果| 国产精品一区二区性色av| 免费在线黄色网| 亚洲精品蜜桃乱晃| 欧美一三区三区四区免费在线看| 国产二区视频在线| 午夜激情在线观看| 成人精品免费网站| 国产99久久精品一区二区永久免费| 亚洲色图日韩精品| 中文字幕区一区二区三| 日韩欧美大尺度| 成人在线观看www| 青青操在线视频| 国产一区二区在线免费观看| 欧美亚洲日本网站| 免费一级肉体全黄毛片| 精品视频免费| 亚洲国产精品中文| 亚洲一区二区三区四区精品| 亚洲三级欧美| 一区二区三区日韩欧美精品 | 美女毛片一区二区三区四区| 正在播放一区二区| 免费欧美一级视频| 国产写真视频在线观看| 久久久91精品国产一区二区精品 | 久久午夜精品视频| www.视频在线.com| 国产精品一级二级三级| 欧美自拍视频在线| 五月天av网站| 少妇精品久久久| 精品福利一二区| 九九热精品在线播放| av资源在线播放| 自拍偷拍亚洲欧美日韩| 日本高清不卡一区二区三| 国产综合在线播放| 国产一区二区三区视频在线播放| 日韩美女激情视频| 日韩毛片在线视频| 一二三区不卡| 日韩中文字幕在线播放| 人妻体内射精一区二区三区| 嫩呦国产一区二区三区av| 欧美视频一区在线| 国产一区亚洲二区三区| 久久久男人天堂| 亚洲午夜久久久久| 日韩一级片一区二区| 日本www在线| 国产精品久线在线观看| 日本一区二区三区四区在线观看| 青草久久伊人| 久久免费看少妇高潮| 国产亚洲欧美另类一区二区三区| 亚洲风情第一页| 国产美女视频91| 亚洲自拍偷拍在线| va婷婷在线免费观看| 国产中文字幕一区| 91在线在线观看| 丰满人妻一区二区三区四区53| 国产精品一区二区在线观看网站| 91大片在线观看| 亚洲av无码国产精品久久不卡| 国产精品一区二区男女羞羞无遮挡| 91在线免费视频| 亚洲国产精品二区| 成人精品免费看| 麻豆传媒一区| shkd中文字幕久久在线观看| 国产精品国产三级国产aⅴ入口 | 在线日韩一区二区| 亚洲成人福利在线| 亚洲成人精品综合在线| 欧美一级搡bbbb搡bbbb| 91精品国产高清91久久久久久| 日韩精品三级| 亚洲精品v欧美精品v日韩精品| 中文字幕一区二区久久人妻网站| 国产探花一区二区| zzjj国产精品一区二区| 国产主播在线观看| 亚洲欧美日韩国产一区二区| 国产精品都在这里| 国产欧美久久久精品免费| 国产aⅴ精品一区二区三区色成熟| 国产尤物99| 成人精品一区二区| 亚洲理论在线观看| 国产精品333| 成人看片毛片免费播放器| 91精选在线观看| 久久人人妻人人人人妻性色av| 欧美日韩xxxx| 欧美剧在线观看| www.色国产| 国产一区久久久| 久久草视频在线看| 麻豆传媒在线观看| 偷拍日韩校园综合在线| 视频二区在线播放| 国产一区丝袜| www.欧美免费| 影音先锋亚洲天堂| 国产在线视频一区二区| 国模精品一区二区三区| 欧美成人精品一区二区男人看| 亚洲成人动漫av| 日韩成人精品视频在线观看| 日本午夜精品| 欧美乱大交xxxxx| 亚洲av无码不卡| 成人免费观看av| 日韩三级在线播放| 2001个疯子在线观看| 欧美日韩国产天堂| 亚洲熟妇无码av| 国内综合精品午夜久久资源| 国产精品中文字幕在线| 天堂av资源网| 亚洲黄色av一区| 一区二区三区视频网| 日日狠狠久久偷偷综合色| 久久久久www| 中文字幕在线播| 成人午夜视频在线观看| 中文字幕中文字幕在线中心一区| 午夜激情电影在线播放| 欧美本精品男人aⅴ天堂| 99精品中文字幕| 久久资源在线| 九色综合日本| 黑人精品视频| 欧美一级片在线看| 欧美性生交大片| 水蜜桃久久夜色精品一区的特点 | 欧美亚洲国产视频| 黑人精品一区二区| 一区二区在线观看免费| 激情在线观看视频| 日韩欧美网址| 国产成人亚洲综合91| 亚洲欧美一区二区三| 亚洲国产日韩a在线播放| ass极品水嫩小美女ass| 亚洲综合婷婷| 91|九色|视频| 日韩伦理电影网站| 欧美不卡123| 亚洲色图激情小说| 成人免费精品动漫网站| 青青青爽久久午夜综合久久午夜| 国产aⅴ精品一区二区三区黄| 精品麻豆一区二区三区| 欧美日韩精品福利| 在线观看天堂av| 久久成人免费日本黄色| 亚洲美女搞黄| 欧美v亚洲v综合v国产v仙踪林| 中文字幕欧美在线| 伊人免费在线观看高清版| 国产欧美日韩另类视频免费观看| 日韩有码免费视频| 九九综合久久| 国产精品1234| 最新av网站在线观看| 欧美日韩一区二区三区四区五区 | 亚洲精品合集| 日韩av片电影专区| 日本成人一区| 欧美性猛交xxxx黑人交| 人成免费在线视频| 久久国产精品99精品国产| 黄频视频在线观看| 婷婷综合国产| 91av国产在线| 大乳在线免费观看| 欧美妇女性影城| 久久久久久久9999| 91在线视频官网| 成人免费毛片播放| 99久久精品国产亚洲精品| 亚洲永久在线观看| 黄在线观看免费网站ktv| 亚洲男人天堂2024| 一本色道久久综合精品婷婷| 亚洲欧美电影院| 久久精品女同亚洲女同13| 久久久久国产精品午夜一区| 亚洲精品9999| 亚洲视频精选| 国产成人综合亚洲| 岛国成人毛片| 亚洲精品国产精品久久清纯直播| 波多野结衣激情视频| 综合色天天鬼久久鬼色| 少妇被狂c下部羞羞漫画| 日日夜夜精品视频天天综合网| 中国黄色录像片| 视频小说一区二区| 91欧美视频网站| 蜜桃视频动漫在线播放| 色婷婷综合久久久久中文字幕1| 亚洲成a人片77777精品| 色婷婷av一区二区三区软件| 农村妇女精品一区二区| 久久综合九色综合97婷婷| 色婷婷综合网站| 亚洲作爱视频| 亚洲欧美一二三| 亚洲三级精品| 国产精品国产精品国产专区不卡| 欧美性理论片在线观看片免费| 欧美精品免费看| yourporn在线观看中文站| 欧美精品一区二区三| 91福利在线观看视频| 欧美午夜片欧美片在线观看| 欧美成人精品一区二区免费看片 | 亚洲精品一区二区三区99| 中文字幕一区二区人妻| 精品久久香蕉国产线看观看gif| 中文字幕乱码av| 国产三区在线成人av| 亚洲午夜久久久久久久久| 久久国产福利国产秒拍| 成人三级视频在线播放| 亚洲久久成人| 亚洲乱码日产精品bd在线观看| 欧洲激情视频| 清纯唯美一区二区三区| 乱亲女h秽乱长久久久| 99国产盗摄| 粉嫩av国产一区二区三区| 国产精品九九久久久久久久| 国产乱码午夜在线视频| 欧美激情伊人电影| 污污的网站在线免费观看| 久久久精品久久久| 黄色网址在线免费| 日韩中文字幕在线看| 日韩在线资源| 日韩在线小视频| www.在线视频.com| 在线观看国产成人av片| 黑人与亚洲人色ⅹvideos| 国产婷婷色综合av蜜臀av | 亚洲香蕉成视频在线观看| 色久视频在线播放| 亚洲精品视频久久| 欧美91精品久久久久国产性生爱| 日韩国产精品亚洲а∨天堂免| 天天操天天干天天爱| 亚洲国产97在线精品一区| 黄色成人一级片| 亚洲第一福利网| 人人妻人人澡人人爽人人欧美一区| 欧美sm美女调教| 亚洲毛片在线播放| 精品国产乱码久久久久久闺蜜 | 中文字幕人妻熟女人妻洋洋| 中文字幕亚洲综合久久五月天色无吗'' | 国产精品久久久久aaaa| 成人无码精品1区2区3区免费看 | 亚洲区成人777777精品| 亚洲国产一区二区三区在线播放| 强伦女教师2:伦理在线观看| 婷婷综合亚洲| 4444亚洲人成无码网在线观看| 狠狠综合久久av一区二区老牛| 日韩欧美精品免费| 亚洲看片一区| 日韩av资源在线| 蜜臀国产一区二区三区在线播放| 污污动漫在线观看| 国产精品99久久久久久宅男| 97精品人人妻人人| 久久久一区二区| 青青草华人在线视频| 亚洲人成网站色在线观看| 久久久全国免费视频| 懂色av一区二区三区| 国产成人av免费| 日韩视频一区二区三区| 天堂a中文在线| 丝袜美腿精品国产二区| 婷婷色在线播放| 2019中文字幕在线| 欧美伊人亚洲伊人色综合动图| 97视频资源在线观看| 希岛爱理av免费一区二区| 亚洲免费视频一区| 怡红院精品视频在线观看极品| 不卡影院一区二区| 国产精品一二三四| 亚洲第一成人网站| 国产精品国产三级国产三级人妇| 国产一级一级片| 欧美三级电影一区| 男人天堂网在线视频| 少妇精69xxtheporn| tube8在线hd| 成人黄色免费看| 综合伊思人在钱三区| dy888午夜| 日韩avvvv在线播放| 亚洲精品激情视频| 国产精品乱码妇女bbbb| 日韩精品在线免费视频| 91.成人天堂一区| 国际av在线| 性欧美暴力猛交69hd| 国产日韩在线观看视频| 欧美一区二区福利| 樱桃成人精品视频在线播放| 欧美美女一级片| 26uuu久久天堂性欧美| 朝桐光av在线| 欧美性视频一区二区三区| 女人18毛片一区二区三区| 日韩在线欧美在线| 日韩av中字| 久久精品中文字幕一区二区三区| 欧美fxxxxxx另类| 天天干天天综合| 日本一区二区视频在线观看| 男人天堂中文字幕| 日韩欧美不卡在线观看视频| 日韩av中文| 国产精品久久久久福利| 最新亚洲精品| 日韩中文字幕三区| 成人av网站免费观看| 免费无遮挡无码永久在线观看视频| 欧美精品粉嫩高潮一区二区| 风间由美一区| 国产精品高清在线观看| 九九视频免费观看视频精品|