<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    聚焦前沿技術與優秀實踐 軟件供應鏈安全能力建設論壇在京舉行

    VSole2023-02-21 10:36:49

    2月16日,首屆ICT軟件供應鏈安全治理論壇暨信息通信軟件供應鏈安全社區第二屆成員大會在京舉行。由中國鐵塔股份有限公司、奇安信集團主辦的“軟件供應鏈安全能力建設分論壇”同期舉行。論壇以“聚焦前沿技術研究與優秀實踐,推動軟件供應鏈安全能力建設”為主題,邀請主管單位、行業用戶、研究機構、安全廠商代表,圍繞供應鏈發展的態勢判斷與行動準則,圍繞供應鏈安全的能力建設與應用實踐,提出新方法、新架構。論壇由中國鐵塔鄧松濤主持。

    信息通信軟件供應鏈安全社區副秘書長、中國信息通信研究院安全研究所副所長孟楠表示,工信部《“十四五”信息通信行業發展規劃》中明確部署了軟件供應鏈相關工作,產業供應鏈安全問題已經受到高度重視。在行業主管機構的指導下,中國信通院聯合中國鐵塔、奇安信等多家企事單位,共同組建的“信息通信軟件供應鏈安全社區”,將團結社會各界力量共同建設和發展社區,持續推動供應鏈安全治理工作由“被動式”向“引領式”轉變,在根源上防范風險并實現治理價值。

    奇安信集團副總裁李志鵬在致辭中表示,軟件作為數字化時代社會正常運轉的基礎組件,軟件供應鏈安全也需要體系化建設,實現各場景、各環境問題的最優解。需要安全廠商、軟件開發方、供應商等多角度共同參與,共同打造軟件供應鏈安全生態新局面。

    在主論壇上,奇安信《2022中國軟件供應鏈安全分析報告》獲得了“科學研究文獻成果獎”。在分論壇上,軟件供應鏈安全社區首席專家、奇安信集團代碼安全實驗室主任黃永剛從這一報告內容出發,分享了我國軟件供應鏈安全實踐情況,并提出以SBOM為抓手,從監管層面、軟件廠商和供應商層面、軟件最終用戶層面,多角度推進軟件供應鏈安全保障。

    中國移動研究院安全所研究員雒曉娜在分享軟件供應鏈安全實踐與思考時表示,中國移動既是軟件產品的采購方,也是研發方、開源方。在研發過程中,需要在“自研產品軟件供應鏈安全管理”和“采購產品軟件供應鏈安全管理”兩個方面解決第三方組件安全問題,強化安全管控。

    聯通數字科技有限公司安全事業部攻防團隊負責人楊曉成從供應鏈攻擊角度出發,分享了聯通供應鏈安全建設實踐經驗。聯通數科打造的供應鏈安全管理平臺,利用“零信任”思路進行管控,來確保平臺系統的合規性、有效性。

    中國科學院軟件研究所研究員吳敬征圍繞開源軟件供應鏈基礎設施平臺“源圖”分享了實踐經驗。作為國內首個開源軟件供應鏈基礎設施平臺,源圖擁有合規性分析、安全性分析、可維護性分析、供應鏈推薦四大核心功能。

    華為云網絡安全專家鄭志強圍繞華為開源及第三方管控分享了治理實踐經驗。其中,華為云研發安全服務可提供安全設計、隱私合規、代碼檢查、成分分析、安全測試等多種研發安全能力,滿足客戶上線前各種安全監測需求。

    浙江鵬信CTO章亮提出:“數智時代,鏈安為先”,并提出了從采購設計環節、開發測試環節、發布運營環節提出應對舉措,在CI/CD全流程引入嵌入式安全能力,形成SAST、DAST、IAST、SCA、RASP等安全工具集,實現軟件全生命周期安全管控的建設思路。

    比瓴科技創始人&CTO貝松濤從平臺視角分享了軟件供應鏈安全管理思路。他提出,軟件供應鏈安全的本質是在流動中尋找確定性,而現有的單點安全工具不足以應對現存威脅。而從平臺視角出發,補充安全能力,做好軟件供應鏈掛圖作戰是一種趨勢。

    軟件供應鏈系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息通信技術(ICT)供應鏈包括硬件供應鏈軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    新推出的開放框架尋求為公司和安全團隊提供全面且可行的方式深入了解軟件供應鏈攻擊行為及技術。這項名為開放軟件供應鏈攻擊參考(OSC&R)的計劃由以色列軟件物料安全管理公司OX Security主導,評估軟件供應鏈安全威脅,覆蓋一系列攻擊途徑,比如第三方庫和組件漏洞、構建及開發系統供應鏈攻擊,以及被黑或惡意軟件更新包。
    憑借在軟件供應鏈安全的豐富實踐和技術積累,奇安信申報的“基于DevOps的供應鏈安全實踐”和“開源軟件安全治理體系”獲2022安全守衛者計劃優秀案例。中國信通院還公布了“業務安全推進計劃”成員單位,奇安信集團入選為首批成員單位。
    近日,OX Security發布了業界首個軟件供應鏈攻擊框架——OSC&R(開放軟件供應鏈攻擊參考框架),可幫助企業評估軟件供應鏈安全威脅。
    不幸的是,“軟件供應鏈安全指南”再次強化了這種謬誤。該指南要求集中化管理的安全團隊對軟件工程活動施加重大限制,從而實現“將安全作為重中之重”。為了安全起見,速度甚至可靠性都被視為合理的“傷亡代價”。對于政府情報部門而言,國家安全是主要使命,因此他們認為安全摩擦和障礙是值得的。該指南明確表示不鼓勵開源軟件。事實上,為了推銷廠商的安全產品,指南甚至給出了諸如手動發布流程之類的危險建議。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类