<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    綠盟科技發布《軟件供應鏈安全技術白皮書》

    VSole2022-07-19 17:17:35

    7月18日, 由綠盟科技承辦的“2022中國網絡空間新型技術安全創新論壇-云安全分論壇”在深圳召開。會上,綠盟科技發布《軟件供應鏈安全技術白皮書》(以下簡稱“白皮書”),指出理清企業供應鏈依賴關系,是確保軟件供應鏈安全的關鍵。

    信息和通信技術(ICT)產業鏈承擔著我國產業從工業化向數字化轉型升級的重要任務,軟件供應鏈作為ICT供應鏈的重要組成部分,是各類關鍵信息基礎設施平穩運行的基礎,其關鍵組件的設計、開發、部署、監控和持續運營等生命周期核心環節的安全可控,成為網絡安全的關鍵考量因素。

    會上,綠盟科技集團天元實驗室高級研究員陳靜在演講中表示,從近幾年的軟件供應鏈攻擊事件來看,利用開源社區、公共開源存儲倉庫等開源軟件生態入侵事件較為嚴重。因此需要從監管層面加強供應鏈產品安全認證管理,提供企業軟件SBOM托管和可信認證服務,企業也需要完善供應鏈資產管理和安全檢查,借助SBOM知識圖譜理清企業供應鏈依賴關系,從而在監測到預警時能夠從容應對。

    同時,為應對軟件供應鏈威脅,上游企業需要構建自身產品的軟件成分清單來梳理軟件供應鏈信息,向下游企業和用戶清晰、透明的提供管理軟件供應鏈所需要的基礎條件。軟件成分清單依據識別成分的粒度,可以分為不透明、微透明、半透明和透明幾個階段。透明程度高的軟件成分清單,能顯著提升最終用戶進行軟件供應鏈安全評估的準確性。

    綠盟科技集團天元實驗室高級研究員陳靜

    對企業供應鏈上下游關系,陳靜還做了進一步闡述。她表示,在軟件開發生命周期中,開發階段漏洞的引入不止在代碼編寫階段,還有所依賴的開源組件、開發和構建工具等。依照軟件的開發和構建過程,企業需要建設開發過程安全評估能力。在軟件交付階段,作為供應商,除保證交付軟件安全外,也應將軟件成分清單一并交付給下游企業,促使整個軟件供應鏈的上下游都具備依據安全通報、威脅情報監控等第三方信息能夠分析、評估軟件供應鏈安全的基本條件。供應鏈軟件產品交付運行后,供應商應在產品的生命周期內提供安全保障服務,對產品漏洞及時修復,最終用戶也應根據供應商所提供的軟件成分清單納入企業資產管理范圍,定期對資產進行安全評估,結合漏洞預警,對受影響的產品進行加固和修復。

    在技術不斷迭代與產業高速發展中,軟件供應鏈逐漸形成了包含技術體系、多元產品組件及各路開發者、供應者與消費者為一體的龐大產業生態,軟件供應鏈安全將直接影響關鍵基礎設施和數字經濟安全。作為中國可信安全生態建設的積極參與者,綠盟科技推出軟件供應鏈技術安全白皮書,旨在從軟件供應鏈安全威脅與國內外形勢來梳理軟件供應鏈中存在的安全問題,提煉出軟件供應鏈安全治理的核心理念、技術框架、關鍵技術,并從供應鏈安全監管和控制方面給出解決方案和最佳實踐,期望為讀者帶來全新的技術思考,助力我國軟件產業發展。

    未來,綠盟科技將堅持以技術推動產業,主動履行社會責任。相信隨著軟件供應鏈安全的穩步發展,我國軟件供應鏈安全技術應用生態與數字建設將迎來新的高度。

    軟件科技
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    該標準由中國信通院泰爾終端實驗室與煙臺朱葛軟件科技有限公司共同牽頭。
    2023年07月03日-2023年07月09日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    國家信息安全漏洞共享平臺本周共收集、整理信息安全漏洞548個,其中高危漏洞158個、中危漏洞300個、低危漏洞90個。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數5952個,與上周環比減少12%。本周,CNVD發布了《Microsoft發布2022年8月安全更新》。詳情參見CNVD網站公告內容。
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數10876個,與上周環比增加57%。本周,CNVD發布了《Oracle發布2022年7月的安全公告》。表1 漏洞報 送情況統計表 本周漏洞按類型和廠商統計 本周 ,CNVD收錄了347個漏洞。表2 漏洞按影響類型統計表 圖6 本周漏洞按影響類型分布
    近期,元宇宙成了市場上的熱點,但與此同時,市面上出現了很多打著元宇宙旗號的區塊鏈游戲。這些游戲宣傳稱可以一邊玩游戲一邊賺錢,月收益甚至接近100%。這些所謂的元宇宙區塊鏈游戲究竟是什么?又是不是騙局?
    2021年11月29日-2021年12月05日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月06日-2021年9月12日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年8月23日-2021年8月29日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类