软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

快速访问 隐藏
1 背景
2 墨菲安全平台的五大产品
2.1 苏木-软件成分分析
2.2 京墨-源安全管理网关
2.3 南星-云原生容器安全
2.4 赤箭-许可证合规管理
2.5 贯众-漏洞情报预警
3 如何使用墨菲安全来完成一次检测?
3.1 第一步:打开墨菲安全官方网站 – 点击进入控制台
3.2 第二步:点击创建任务 – 进入选择接入方式页面 – 选择适合你的接入方式
3.3 第三步:开始进入接入配置 – 设置结果处置规则 – 设置任务执行规则
3.4 第四步:根据设置的任务执行规则进行检测 – 得到检测结果
4 关于墨菲安全

背景

如今, 软件供应链安全问题已经成为一个全球性的难题。根据数据统计,2017年全球遭受网络攻击的公司比例已经达到了93%,其中很大一部分是由于软件供应链安全问题导致的。而在中国,据统计,2019年全国共发生了2.7万起网络安全事件,其中不乏因软件供应链安全问题而导致的事件。

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

软件供应链安全问题的出现原因也较为复杂,包括第三方供应商的安全风险、源代码泄露、恶意软件等,并涉及到软件生命周期的所有环节,包括开发、测试、交付、维护等。由于软件供应链中各环节之间相互依赖,一旦其中某个环节出现安全漏洞,将会影响整个供应链,给企业带来不可估量的损失。越来越多的企业开始关注软件供应链安全问题,为了保障软件供应链的安全,许多企业都开始寻求解决方案。在这种情况下, 墨菲安全应运而生。

墨菲安全是一款功能强大的软件安全检测工具,它可以对软件进行全面的安全检测和分析,帮助企业和开发者发现软件中存在的安全隐患和风险。墨菲安全可以对代码进行检测,分析软件的成分和 许可证合规性等,让用户更加安心地使用软件。以下将详细介绍墨菲安全的检测工具及使用方法。

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

墨菲安全平台的五大产品

墨菲安全的“苏木-软件成分分析”、“京墨-源安全管理网关”、“南星-云原生容器安全”、“赤箭-许可证合规管理”、“贯众-漏洞情报预警”这五大产品,夯实了软件供应链安全平台的能力。

苏木-软件成分分析

苏木拥有行业领先的 漏洞知识库,支持10min快速接入各开发流程,将代码项目存在的安全风险清晰展示,并支持IDE插件、GitHub等方式快速完成漏洞修复,轻松管理开源风险。

  • 无需依赖源码,只需二进制软件包/固件即可快速检测
  • 检测二进制软件包/固件中存在的漏洞、许可证类型及合规风险,并提供修复建议
  • 支持多种资产识别方式:如源代码、二进制,编译包识别,覆盖全主流开发语言:如java,python,JavaScript…
  • 高准动态SBOM清单分析,树状层级清晰展示组件依赖关系
  • 拥有专业的漏洞库,可确定代码缺陷点及利用条件,避免误报或修复大量无法利用的漏洞
  • 清晰定位缺陷组件,各版本升级兼容性评分目了然,一键修复省时省力更省心
软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

京墨-源安全管理网关

京墨从源头卡住安全风险,安全能力左移前置,使代码安全检测用于从开发到测试的DevSecOps全流程之中。可无缝对接Nexus,Jfrog,支持黑白名单配置管理、卡位管理及制品检测,降低企业的成本和风险。

  • 10分钟快速接入,深度融合DevOps,加速安全开发
  • 识别官方源是否被投毒,轻松完成高风险组件的基线管理及内部二次开发引入高危组件风险管理
  • 全量检测制品库,识别制品存在的漏洞、许可证合规风险及SBOM清单
  • 识别构建过程中引入的高危组件及高危漏洞,提供投毒检测能力,降低后续安全成本
软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

南星-云原生容器安全

南星可提供容器镜像管理,通过极低的接入成本、对镜像基础组件识别和容器镜像应用检测,来持续降低交付安全风险。

  • 识别容器镜像中的漏洞信息并提供修复建议
  • 识别容器镜像中依赖的组件的许可证类型及合规风险
  • 提供完整的资产清单,理清资产间依赖关系
软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

赤箭-许可证合规管理

赤箭会自动识别开源组件协议,来降低许可证侵权风险。目前已覆盖3000+许可证类型,可做到对精准识别及合规风险快速管理。

  • 支持函数级代码片段分析,清晰展示组件依赖,高准确度覆盖
  • 支持二进制及嵌入式固件检测,通过文件提取接入检测,压缩壳、安装包等,满足多种检测方式需求
  • 判断许可证风险等级、合规风险及快速管理,规避产权风险
软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

贯众-漏洞情报预警

贯众覆盖超6w+主流组件,并已全球首发多个0day预警,漏洞预警已达分钟级,从容应对安全风险。

  • 最完备的漏洞知识库,助你快速响应排查
  • 庞大的标准缺陷知识数据,帮你快速定位和修复
  • 已成功多次预警大范围通用组件漏洞
  • 全准快精的漏洞情报,90%快于同行,通告信息包含修复方案、攻击方式、攻击评估
软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

如何使用墨菲安全来完成一次检测?

墨菲安全是一款简单易用的软件供应链安全检测工具,以下是详细的使用方法:

第一步:打开墨菲安全官方网站 – 点击进入控制台

官网地址:https://www.murphysec.com

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

第二步:点击创建任务 – 进入选择接入方式页面 – 选择适合你的接入方式

目前已支持“JetBrains IDE插件接入”、“GitLab快速接入”、“CLI检测接入”、“GitHub快速接入”、“源文件上传接入”等多种方式

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

第三步:开始进入接入配置 – 设置结果处置规则 – 设置任务执行规则

  1. 选择合适的接入方式后,完成对应配置,选择检测的代码项目范围后就可以检测了(见图一)。
  2. 当然也可以选择对检测结果设置处置规则,开启消息通知将会更有利于实施自动管理,只要达到预警要求将会第一时间通知各方人员(见图二)。
  3. 还可选择不同检测模式、是否同时检测许可证合规分析及整个任务执行规则(见图三)。
软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

(图一)

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

(图二)

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

(图三)

第四步:根据设置的任务执行规则进行检测 – 得到检测结果

(1)缺陷组件代表该版本的组件存在漏洞需处理,处置建议分为强烈建议修复建议修复可选修复3个等级来表示需处理的紧急程度;

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

(2)显示可一键修复的缺陷组件,可以通过IDEA或GitHub进行快速修复

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

(3)许可证风险:可识别组件的许可证类型,判断是否存在冲突风险;

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

(4)支持显示完整SBOM清单,可以切换树状/列表展示,并支持导出;

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

(5)支持多种分享方式,及时同步每一个风险给团队。

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

以上就是墨菲安全检测工具的使用介绍。

最后,附上流程图方便理解:

软件供应链受威胁下的应对方法——供应链安全管理平台的五大工具能力

关于墨菲安全

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自百度、华为、乌云等企业,拥有超过十年的企业安全建设、安全产品研发及安全攻防经验。核心能力包括代码安全检测、开源组件许可证合规管理、云原生容器安全检测、软件成分分析(SCA)等,丰富的安全工具助您打造完备的软件开发安全能力(DevSecOps)。

墨非安全为客户提供从供应链资产识别管理、风险检测、安全控制、一键修复的完整控制能力。同时产品可以极低成本的和现有开发流程中的各种工具一键打通,包括 IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus 等数十种工具无缝集成。产品支持SaaS、私有化部署,目前已服务多家互联网、金融、人工智能、IOT行业头部企业客户,目前墨菲安全已经服务包括蚂蚁、平安、快手等在内的数百家企业客户。

官网地址:https://www.murphysec.com/

开源项目:https://github.com/murphysecurity/murphysec

发布者:墨菲安全,转发请注明出处:https://www.murphysec.com/blog/product-presentation/4756.html

(0)
墨菲安全墨菲安全
0
墨菲安全参与信息通信软件供应链安全社区成员大会并获自主研发创新成果奖
上一篇 2023年2月20日 10:20
CVE-2022-22947 SpringCloud GateWay SPEL RCE 漏洞分析
下一篇 2023年2月23日 10:46

相关推荐

  • 滚蛋吧,安全漏洞!这款 IDE 插件帮你轻松解决安全问题,核心引擎已开源 产品介绍

    滚蛋吧,安全漏洞!这款 IDE 插件帮你轻松解决安全问题,核心引擎已开源

    滚蛋吧,安全漏洞!这款 IDE 插件帮你轻松解决安全问题,核心引擎已开源 还记得去年爆发的log4j漏洞吗?还记得经常因为代码漏洞被安全工程师追着修复的场景吗?是不是不想花太多时间去修复漏洞,又或者是不知道怎么修。 最近我们推出了一款 IDE 插件,帮助各位开发者轻松解决代码安全问题,推荐给大家! MurphySec Code Scan 简介 这款插件可以让…

    2023年1月4日
  • 十年磨一剑,墨菲安全正式发布开源项目murphysec,专注软件供应链安全治理 产品介绍

    十年磨一剑,墨菲安全正式发布开源项目murphysec,专注软件供应链安全治理

    先抛出两个问题: 你们公司从超市买一桶水回去,喝之前会做检测吗?会担心水被人下毒吗? 你们公司的程序员从 GitHub 上 clone 一个开源项目或者组件,引入到线上项目代码中运行,你会担心有安全漏洞吗?会担心软件投毒吗? 开源技术的应用成为驱动新一轮产业数字化升级的核心动力 “迎接数字时代,激活数据要素潜能,推进网络强国建设,加快建设数字经济、数字社会、…

    2023年1月4日
  • 这款牛逼的开源安全工具让我这个运维也变成“安全专家” 产品介绍

    这款牛逼的开源安全工具让我这个运维也变成“安全专家”

    背景 我是一家互联网公司的 DevOps 工程师(其实就是运维),平常负责公司服务的上线发布流程。我和墨菲安全的这款开源的漏洞检测工具结缘,主要是因为前段时间 log4j2 的漏洞,最近我们公司的研发频繁的上线基本上都是修复 log4j2 的漏洞,我被他们整烦了。就找他们研发的负责人讨论是不是能够在上线前集成一些自动化的工具来检测这样的漏洞,比如 log4j…

    2023年1月4日
  • 墨菲安全受邀与腾讯安全共话软件供应链安全治理 产品介绍

    墨菲安全受邀与腾讯安全共话软件供应链安全治理

    墨菲安全是一家专注于软件供应链安全管理的科技公司,能力包括代码安全检测、开源组件许可证合规管理、云原生容器安全检测、软件成分分析(SCA)等,丰富的安全工具助您打造完备的软件开发安全能力(DevSecOps)。公司核心团队来自百度、华为等企业,拥有超过十年的企业安全建设、安全产品研发及安全攻防经验。 一、墨菲安全受邀参加腾讯安全云鼎实验室公开课分享 2022…

    2023年1月4日
  • 拥抱大模型-大语言模型在墨菲安全产品中的应用 产品介绍

    拥抱大模型-大语言模型在墨菲安全产品中的应用

    近年来大模型的飞速发展,让人们看到了AI的无限可能,业界在积极探索大模型在各个领域的应用。在过去的一段时间里,墨菲安全也在积极探索大模型在软件供应链安全场景中的应用。 大模型在漏洞知识库中的应用 墨菲安全后端的漏洞、软件知识库构建过程涉及到大量的语义理解工作,包括自然语言的语义、代码的语义。在过去我们通常会构建一系列的小模型来完成这些工作,例如模型A用于提取…

    2023年6月11日

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注

最新发布

  • Gitlab 集成 MurphySec 实时代码安全检测

    Gitlab 集成 MurphySec 实时代码安全检测

    2023年7月17日

  • 软件供应链安全相关监管要求

    软件供应链安全相关监管要求

    2023年7月14日

  • RocketMQ 组件的安全漏洞及修复方案

    RocketMQ 组件的安全漏洞及修复方案

    2023年7月14日

  • RocketMQ NameServer存在远程代码执行漏洞(CVE-2023-37582)

    RocketMQ NameServer存在远程代码执行漏洞(CVE-2023-37582)

    2023年7月14日

  • fastjson 组件的安全漏洞及修复方案

    fastjson 组件的安全漏洞及修复方案

    2023年7月12日

联系我们

400-180-9568

邮件:hi@murphysec.com

工作时间:周一至周五,10:00-19:00,节假日休息

关注公众号

20230105-100741

PHP网站源码南阳网站推广系统推荐大同SEO按天计费多少钱晋城网站seo优化哪家好衡水优秀网站设计漯河关键词按天扣费张北百搜标王公司上海网站推广系统多少钱辽阳网站推广工具哪家好辽阳推广网站哪家好辽阳seo排名民治优化唐山优化报价罗湖SEO按天计费推荐大鹏网站关键词优化哪家好通化关键词排名包年推广报价杭州SEO按天收费哪家好荷坳百姓网标王多少钱锦州外贸网站建设哪家好蚌埠seo网站推广哪家好昆明建站哪家好淮安外贸网站建设多少钱霍邱关键词排名多少钱张家界百度爱采购张掖建网站推荐济宁seo优化报价黑河网站优化排名价格萍乡外贸网站建设多少钱苏州网站建设设计公司淮北百度标王推荐徐州seo公司歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

PHP网站源码 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化