freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课
报告 专辑

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

  • 安全报告
速来领取!《软件供应链安全治理与运营白皮书(2022)》正式发布
2022-08-23 21:05:17
所属地 北京

2022年8月1日,由悬镜安全、ISC、中国电信研究院共同编撰的《软件供应链安全治理与运营白皮书(2022)》于ISC互联网安全大会悬镜出品的“软件供应链安全治理与运营论坛”上正式发布。白皮书重点梳理了软件供应链安全现状和面临的挑战,阐述了软件供应链安全治理体系和开源威胁治理方案,旨在帮助读者加强软件供应链安全意识,丰富治理思路。

图1 《软件供应链安全治理与运营白皮书(2022)》正式发布
图1 《软件供应链安全治理与运营白皮书(2022)》正式发布

Gartner分析指出,“到2025年,全球45%组织的软件供应链将遭受攻击,比2021年增加了三倍。”可见,软件供应链的安全威胁将越来越严重。近年来,软件供应链攻击事件越来越多,如何进行此类威胁治理是众多企业关注的重心。毕竟网络安全关乎着企业是否正常运转,是国民经济能否正常运行的重要前提,而软件供应链安全作为网络安全的重要组成部分,是实现网络安全的重要前提。

本白皮书在第一章介绍了软件供应链安全的发展背景,从政策法规驱动和行业标准规范等维度,对软件供应链的重要性进行了详述;在软件供应链安全现状章节详述了近年以来的软件供应链安全相关事件,迄今为止算是比较详细地将此类事件做了总结,并针对三个典型事件进行了剖析,通过系统性整理、分析和研究,归纳总结了软件供应链风险的8项典型特征;同时延展了软件供应链安全的风险。相较以往,对诸多内容都做了更充分的说明。详细内容可自行查阅。
图2 《软件供应链安全治理与运营白皮书(2022)》目录
图2 《软件供应链安全治理与运营白皮书(2022)》目录

软件供应链安全治理体系

报告详述了软件供应链安全治理的常用框架,此外还构建了一套较为全面系统的软件供应链安全治理体系,借助安全自动化工具,实现对软件供应链全链路的安全风险治理。
图3 软件供应链安全治理体系
图3 软件供应链安全治理体系

开源威胁治理

Perforce的Open Source Initiative(OSI)和OpenLogic联手开展了一项关于开源软件状态的全球调查,数据显示,在过去12个月中,77%的受访者在其组织中增加了对开源软件的使用,36.5%的受访者表示他们的使用量显著增加。

也有数据显示,有90%的组织都依赖于开源软件,而且开源软件也经常被嵌入到其他开源项目中。但是,尽管开源为企业的创新和快速发展提供了源动力,但与之而来的还有安全风险问题,为攻击者提供了潜在的安全威胁入口点。

白皮书描述了开源软件安全风险、开源威胁治理技术、开源威胁治理前提、开源威胁治理阶段等内容,也从开源的SCA工具和商业化的SCA工具两个维度为读者介绍了代表性的SCA工具,让读者对各工具有更深入的了解,还包含以下开源SCA工具对比表,更详细的对比项请查看白皮书。

图4 开源SCA工具对比
图4 开源SCA工具对比

不管是国内还是国外的应用安全厂商,都有自己成熟的AST工具链、甚至还有平台和服务体系,也衍生了更丰富的工具布局和规划设计,以适应云原生、物联网、产业互联网等不同应用场景的需求。在开源治理中,企业应该选择具有怎样能力的商业化SCA工具,白皮书也做了详细介绍。

最后

科技的发展让社会协作变得更加高频和具有深度,在信息技术行业亦是如此。我们自己的业务系统会集成第三方的代码、使用第三方提供的开发环境、应用第三方生产的构建工具、运行在第三方开发的微服务和容器之上,这种深度协作方式让我们的业务生产和运营效率指数级提升,但同时带来的,也有软件供应链风险史无前例的增长。

SolarWinds Orion事件让人们见识了供应链攻击能做到什么,Apache Log4j2漏洞让人们了解了开源代码的千疮百孔,Equifax信息泄露事件让人们知道了大型企业的安全建设在软件供应链安全漏洞前是多么的脆弱不堪。这一切,促成了我们对本报告的编撰工作,我们希望用系统性的思维和方式,收集、分析、整理、阐述软件供应链安全治理与运营的方方面面。由于篇幅所限,本文提及的工具、方法和措施只是软件供应链安全领域的沧海一粟,更多的还需要读者在实践中探寻。

如何获取报告?

关注悬镜安全服务号,后台回复关键词:软件供应链报告,即可下载
悬镜安全二维码

关于悬镜安全

悬镜安全,DevSecOps敏捷安全领导者。起源于北京大学网络安全技术研究团队“XMIRROR”,创始人子芽。悬镜专注于以代码疫苗技术为内核,通过原创专利级"全流程软件供应链安全赋能平台+敏捷安全工具链”的第三代DevSecOps智适应威胁管理体系,持续帮助金融、车联网、泛互联网、能源等行业用户构筑起适应自身业务弹性发展、面向敏捷业务交付并引领未来架构演进的内生积极防御体系。更多信息请访问悬镜安全官网:www.xmirror.cn

关于ISC

互联网安全大会(简称ISC),作为亚太地区乃至当今世界规格高、辐射广、影响力深远的全球性安全峰会,互联网安全大会已连续举办九年,被誉为中国网络安全产业名片、全球网络安全行业风向标。大会举办九年来,大会已围绕网络空间治理、数据安全、威胁情报、物联网安全等前沿领域安全问题,举办20余场国际峰会,设立超300场分论坛,输出超2000个行业前沿议题。吸引来自中国、美国、俄罗斯、以色列、德国等全球30多个国家的2000余位政要、行业领袖、网络安全专家深度参与,共话全球网络安全生态。

关于中国电信研究院

中国电信股份有限公司研究院以机制创新、技术创新和管理创新为手段,坚持人才至上、以人为本原则,实施人性化管理,力争短期内在电信运营领域成为国际上比较知名、国内有重要影响力的研发机构。主要研究电信技术发展趋势与战略,研究技术发展政策,研究网络、技术与业务发展规划,研究技术体制和标准,负责新技术和新设备入网测试评估,进行决策软科学研究和发展研究,网络管理和业务管理等支撑系统的开发,应用软件研究与系统集成,开发电信新业务和增值业务等,为集团公司和各省子公司提供决策支撑、技术支撑、信息支撑。

# 悬镜安全 # 开发安全 # 软件供应链安全分析 # 软件供应链安全
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者

PHP网站源码龙华网站推广系统横岗企业网站改版惠州网站设计南山网站制作石岩网站改版广州模板推广塘坑seo网站优化石岩网站推广方案南联网站优化推广光明关键词按天计费民治网站搭建松岗网页制作松岗网站优化排名坂田英文网站建设松岗推广网站布吉百度标王坑梓网络营销观澜网站改版石岩网站制作设计横岗网页制作光明标王荷坳外贸网站设计西乡网站开发布吉seo大运至尊标王坪地网站改版惠州网页设计大芬网站定制福田网站推广系统南山seo网站优化歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

PHP网站源码 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化