<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    發布 | 中國信通院&懸鏡安全聯合發布《軟件供應鏈安全白皮書(2021)》(附下載)

    VSole2021-08-04 11:41:26

    《軟件供應鏈安全白皮書(2021)》著重分析了軟件供應鏈安全,梳理了軟件供應鏈的安全現狀,透過現狀全面剖析軟件供應鏈的安全風險及面臨的安全挑戰,有針對性的提出如何對軟件供應鏈的安全風險進行防范與治理,系統闡述了軟件供應鏈安全的防護體系及軟件供應鏈安全的應用實踐以供參考。

    2021年7月21日,中國首屆DevSecOps敏捷安全大會(DSO 2021)在北京成功舉辦,由中國信通院與懸鏡安全聯合編撰的《軟件供應鏈安全白皮書(2021)》(以下簡稱“白皮書”)于會議現場發布,中國信通院云大所副所長栗蔚與懸鏡安全創始人兼CEO子芽共同啟動白皮書發布儀式。

    《軟件供應鏈安全白皮書(2021)》發布

    懸鏡安全創始人兼CEO子芽針對當前發展趨勢,就如何開展全方位的軟件供應鏈安全檢測防御方法和技術研究提出四點建議:

    第一,開展軟件成分動態分析及開源應用缺陷智能檢測技術研究,突破高效高準確性的開源應用安全缺陷動態檢測技術的瓶頸,解決基于全代碼遍歷和代碼片段級克隆技術比對的應用安全檢測難題,進一步實現對全球開源應用的全面安全檢測,從源頭堵住軟件供應鏈安全隱患。

    第二,建立全球開源應用的傳播態勢感知和預警機制,攻克軟件供應鏈中軟件來源多態追蹤技術,實現對供應鏈各環節中軟件來源的溯源機制。通過軟件來源多態追蹤技術監控開源應用的使用傳播和分布部署態勢,全面把握有缺陷的開源應用傳播和使用渠道,實現對全球開源應用及其安全缺陷的預測預警。

    第三,建立國家級/行業級軟件供應鏈安全監測與管控平臺,具備系統化、規模化的軟件源代碼缺陷和異常行為代碼分析、軟件漏洞分析、開源軟件成分及風險分析等關鍵能力,為關鍵基礎設施、重要信息系統用戶提供日常的自查服務,及時發現和處置軟件供應鏈安全風險。

    第四,嚴格管控軟件供應鏈上游,尤其重點管控開源應用的使用,積極推動區塊鏈等新技術在軟件供應鏈安全領域的推廣和應用,利用區塊鏈的安全可信機制,從根本上提供軟件供應鏈安全的可靠保障。

    《軟件供應鏈安全白皮書(2021)》目錄

    軟件供應鏈風險分析

    在此部分內容中,白皮書基于國內軟件供應鏈風險現狀,對導致安全風險的主要因素進行歸類整理,逐一講解了軟件生命周期中四個主要階段的安全風險。原創性地根據漏洞來源和漏洞狀態兩大類別,對當前存在的軟件供應鏈漏洞進行分析。此外,本章節還匯總了軟件供應鏈的五種攻擊類型,分別列舉了近年來發生的典型軟件供應鏈安全事件并進行分析。

    軟件供應鏈漏洞類型

    軟件供應鏈安全治理方法

    目前,業界已充分認識到造成網絡安全事件的主要原因之一是由于軟件開發者在開發過程中對開發工具、 開發團隊、開發生命周期和軟件產品自身管理不當,致使軟件存在著安全缺陷,破壞或影響最終用戶的信息安全。白皮書分別從體系構建、設計、編碼和發布運營四個階段進行分析。首次公開了在軟件生命周期的設計階段,軟件供應商風險管理流程與評估模型,同時重點強調了在編碼階段SBOM(軟件物料清單)對缺陷管理的重要作用。

    軟件供應商評估模型

    結語

    作為白皮書的出品人,子芽對軟件供應鏈安全發展做出展望:“軟件隨著AI和自動化惡意攻擊技術不斷升級,專門針對軟件供應鏈的攻擊趨勢明顯加強,軟件供應鏈已經成為網絡空間攻防對抗的焦點,直接影響關鍵基礎設施和數字經濟安全,這也是為何中國第一屆“DevSecOps 敏捷安全大會”(DSO 2021)的主題被定為“安全從供應鏈開始”的主要原因。此外,如何從技術創新的角度,為產業搭建一個匯集“國家、行業、機構、企業“等綜合力量且“同向、同心”的軟件供應鏈安全保障生態體系變得愈發重要。”

    軟件供應鏈系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息通信技術(ICT)供應鏈包括硬件供應鏈軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    新推出的開放框架尋求為公司和安全團隊提供全面且可行的方式深入了解軟件供應鏈攻擊行為及技術。這項名為開放軟件供應鏈攻擊參考(OSC&R)的計劃由以色列軟件物料安全管理公司OX Security主導,評估軟件供應鏈安全威脅,覆蓋一系列攻擊途徑,比如第三方庫和組件漏洞、構建及開發系統供應鏈攻擊,以及被黑或惡意軟件更新包。
    憑借在軟件供應鏈安全的豐富實踐和技術積累,奇安信申報的“基于DevOps的供應鏈安全實踐”和“開源軟件安全治理體系”獲2022安全守衛者計劃優秀案例。中國信通院還公布了“業務安全推進計劃”成員單位,奇安信集團入選為首批成員單位。
    近日,OX Security發布了業界首個軟件供應鏈攻擊框架——OSC&R(開放軟件供應鏈攻擊參考框架),可幫助企業評估軟件供應鏈安全威脅。
    不幸的是,“軟件供應鏈安全指南”再次強化了這種謬誤。該指南要求集中化管理的安全團隊對軟件工程活動施加重大限制,從而實現“將安全作為重中之重”。為了安全起見,速度甚至可靠性都被視為合理的“傷亡代價”。對于政府情報部門而言,國家安全是主要使命,因此他們認為安全摩擦和障礙是值得的。該指南明確表示不鼓勵開源軟件。事實上,為了推銷廠商的安全產品,指南甚至給出了諸如手動發布流程之類的危險建議。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类