<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    企業應如何落地軟件供應鏈安全治理和運營策略?

    VSole2022-08-04 11:22:11

    8月2日,ISC 2022互聯網安全大會軟件供應鏈安全治理與運營論壇在ISC元宇宙N世界中舉辦。作為本場分論壇的出品人,懸鏡安全與大會主辦方一同邀請來了多位軟件供應鏈安全領域的安全專家、業界領袖、企業代表和技術精英,就各行業對軟件供應鏈安全治理與運營理念的創新實踐進行分享與探討。

    近年來,隨著企業數字化轉型進程的加快,軟件正成為社會運轉的基本組件。但是開源主導的開發方式以及云原生的普及,使得軟件供應鏈安全愈演愈烈,威脅著全球各行各業的用戶。

    圍繞軟件供應鏈安全相關話題,在論壇最后的圓桌環節,安全419創始人張毅作為圓桌主持人,與來自信創、金融、云計算等領域的多家龍頭企業技術負責人展開了圓桌對話,邀請各位嘉賓分享了自身軟件供應鏈安全建設實踐經驗,并深入探討了軟件供應鏈安全發展的新模式和新未來。

    企業應如何落地軟件供應鏈安全治理和運營策略?

    近兩年來不斷爆發的SolarWinds和Log4j2等軟件供應鏈安全事件為全球各行業帶來了強烈沖擊,軟件供應鏈安全也一舉成為了全球焦點。企業界如何看待這一系列軟件供應鏈安全事件所造成的影響?又從這些事件中得到了哪些啟示?企業在軟件供應鏈安全方面究竟面臨哪些核心痛點?又應該軟件供應鏈安全治理策略落地?主持人張毅就這一系列問題與各位嘉賓進行了交流。

    東方通集團副總裁兼北京東方通軟件有限公司副總經理朱木林分享到,log4j2在軟件界被視為一次核爆事件,開源軟件的安全性已經成為了一個全球性話題,業內統計,自開源軟件誕生后,有98%的企業都在應用中引用了開源代碼和開源組件。但事實上,軟件開發是無法離開開源軟件的,隨著數字化應用的蓬勃發展,開發人員的編碼方式也隨之改變,繼續重復造輪子寫基礎函數和代碼早已經成為了過去。因此他認為,一味回避開源軟件并不可取,軟件供應鏈安全治理仍然應該聚焦在加強對流程、質量的把控方面。

    平安壹錢包安全DevSecOps運營負責人汪永輝認為,當前行業所面臨的軟件供應鏈安全的核心痛點仍然是研發人員安全意識薄弱,沒有真正認識到軟件供應鏈安全的重要性。他談到,此前研發人員通常會認為引入的開源組件并不是自己編寫的,其安全風險和責任與己無關。但在一系列安全事件爆發后,業內對軟件供應鏈安全性才真正引起了重視。

    汪永輝同時也分享了自身企業的相關實踐,他介紹,平安壹錢包將近百個開源組件進行了安全分類分級管理,并對漏洞、許可證等開源安全風險進行了常態化治理,通過引入第三方商業工具識別可能存在的安全隱患,將相關隱患推送到相關研發部門,推動研發人員對存量漏洞和新增相關風險進行修復,最終從業務層面加入考核機制,最終倒逼安全水平得到有效提升。

    圍繞相關實踐落地經驗,中興通訊開源合規兼安全治理總監項曙明也就這一話題進行了分享,他表示,除了加強研發人員安全意識教育外,中興通訊在高效產品研發的流程基礎上,把原來流程中的安全相關的短板進行了補齊,將開源軟件應用規范性相關要求進行了完善。在引入開源軟件前,中興通訊將第三方開源軟件全生命周期管理的相關要求補充到了IT管理的流程中,建立了一個獨立的庫將相關開源軟件納入了管控中,通過多種方式管控開源軟件風險的引入。在開源軟件正式引入后,中興通訊也在從工程能力方面著手管控風險,目前正在嘗試通過SASE方案來持續推動可信開源軟件管控的建設。

    DevSecOps和軟件供應鏈安全會是下一個安全風口嗎?

    隨著數字化轉型加速,進入云原生時代,未來DevSecOps和軟件供應鏈安全會如何發展?在圓桌研討最后,主持人張毅邀請各位專家就軟件供應鏈安全未來發展趨勢分享了自身的觀點和思考。

    博云科技副總經理、董事靳亮認為,當前企業的科技部門的IT團隊自身正在面臨著云原生和數字化轉型的需求,在這個過程中安全是不可或缺的一環,而DevSecOps從DevOps誕生之時就是伴生的,因此DevSecOps未來的蓬勃發展將是必然趨勢。

    用友集團網絡安全部總經理李強認同了靳亮的觀點,他表示,正如DevSecOps和DevOps的起承關系一樣,供應鏈安全問題自從軟件誕生的那一刻起就始終存在,受到當前日益嚴峻的安全形勢的影響,國家才逐漸把供應鏈安全提到了一個全新的高度。事實上除了開源軟件之外,包括其他任何引入的第三方軟件、接入的合作伙伴系統都是供應鏈安全管理的構成部分。因此供應鏈安全的范疇囊括了包括軟件廠商和安全廠商,所有人都會面臨著巨大的轉型和發展機會。

    項曙明認為,當前技術的發展日新月異,尤其是在云原生時代下,打造供應鏈級的軟件產品已經成為了企業生存和發展的必然條件,只有擁抱開源、擁抱軟件供應鏈的管控才能在數字化浪潮中迎來發展機遇。

    朱木林最后談到,隨著軟件開發安全受重視程度的不斷提高,當下無論是何種應用場景下的軟件生產企業,都已經開始嘗試融入供應鏈管控的措施或者商業工具對風險加以治理。在軟件真正在客戶業務中上線前,無論是傳統架構還是云原生架構下,軟件從底層到應用層都會介入安全措施,這意味著當前做軟件供應鏈安全治理已經在軟件行業內形成了共識。

    因此他認為,嚴峻的安全對抗形勢必然會刺激整體行業的發展,網絡安全自身的特性決定了它是一個不斷迭代的螺旋式上升的過程。可以預測的是,未來將有一大批技術創新型的安全企業從中脫穎而出,同時也將會有一些優秀安全從業者登上時代舞臺,DevSecOps和軟件供應鏈安全必將乘風而起。

    軟件供應鏈系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息通信技術(ICT)供應鏈包括硬件供應鏈軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    新推出的開放框架尋求為公司和安全團隊提供全面且可行的方式深入了解軟件供應鏈攻擊行為及技術。這項名為開放軟件供應鏈攻擊參考(OSC&R)的計劃由以色列軟件物料安全管理公司OX Security主導,評估軟件供應鏈安全威脅,覆蓋一系列攻擊途徑,比如第三方庫和組件漏洞、構建及開發系統供應鏈攻擊,以及被黑或惡意軟件更新包。
    憑借在軟件供應鏈安全的豐富實踐和技術積累,奇安信申報的“基于DevOps的供應鏈安全實踐”和“開源軟件安全治理體系”獲2022安全守衛者計劃優秀案例。中國信通院還公布了“業務安全推進計劃”成員單位,奇安信集團入選為首批成員單位。
    近日,OX Security發布了業界首個軟件供應鏈攻擊框架——OSC&R(開放軟件供應鏈攻擊參考框架),可幫助企業評估軟件供應鏈安全威脅。
    不幸的是,“軟件供應鏈安全指南”再次強化了這種謬誤。該指南要求集中化管理的安全團隊對軟件工程活動施加重大限制,從而實現“將安全作為重中之重”。為了安全起見,速度甚至可靠性都被視為合理的“傷亡代價”。對于政府情報部門而言,國家安全是主要使命,因此他們認為安全摩擦和障礙是值得的。該指南明確表示不鼓勵開源軟件。事實上,為了推銷廠商的安全產品,指南甚至給出了諸如手動發布流程之類的危險建議。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类