新思科技探究保护供应链安全需要考虑的六个因素

发布者:EE小广播最新更新时间:2022-05-11 来源: EEWORLD关键字:新思科技  供应链  安全 手机看文章 扫描二维码
随时随地手机看文章

为了满足数字经济的进程,软件行业迅速发展,微服务、容器等新技术日新月异,开源软件成为业界主流形态。同时,软件供应链越来越趋于多样化和复杂化,针对软件供应链薄弱环节的网络攻击也不断增加。现在,软件供应链安全已成为一个全球性问题。


image.png


近几个月,Log4Shell漏洞风波未平,Spring4Shell漏洞风险又起。这两个零日漏洞都反映了不安全的开源组件可能对业务产生影响。Log4j2是支持企业应用日志功能的开源组件;Spring Core Framework是Java软件开发中最常用的框架之一。大多数企业级应用,包括我们常用的购物网站、社交媒体等,都有很大几率用到这些组件。一旦遭遇攻击,影响范围甚广。


新思科技(Synopsys)发布的《2021年开源安全和风险分析》报告(OSSRA)曾指出,开源和第三方软件的使用持续快速增长。这意味着开发团队在企业软件开发生命周期(SDLC)中一般会以某种形式引入开源组件。


新思科技中国区软件应用安全技术总监杨国梁指出:“如果您的团队是软件提供商,那么对开源的使用以及构建应用程序所依赖的第三方和商业组件,将使您成为供应链的一部分。不过,需要注意的是,这条供应链并不是只有您的团队,它不限于开发和交付环节,而是一直延伸到应用程序的最终用户。供应链包含与应用程序相关或在其编写、开发和部署中使用到的所有组件和服务。由此可见,供应链还包括由开发团队创建的专有代码和组件、软件使用的 API 和云服务,以及用于构建该软件并将其交付给最终用户的基础架构。”


从根本上讲,确保软件供应链安全必须考虑如何保护应用远离上游风险,以及如何防止企业产生下游风险。为了帮助您轻松便捷地开始解决供应链安全问题,新思科技归纳了有助于安全活动取得成功的六个考虑因素。


1.   您使用的开源软件是否安全?


很难说开源软件和闭源代码哪一个带来的风险更多,然而如果不能对开源组件进行充分防护,就会给企业的整体安全带来巨大风险。开发人员很可能在其创建的所有应用程序中都使用开源组件。新思科技2021年OSSRA报告证明了这一事实:98%的被扫描代码库中包含开源组件。


开源很可能被采用在每个项目,但通常不会引起注意。合作的软件供应商也是如此;他们的开发人员也会有意或无意地将开源引入到其项目中。虽然这本质上并不是一件坏事,但也确实为上游风险打开了敞口。您有责任跟踪供应链中的开源组件、许可证和漏洞及其相关风险。鉴于这项工作规模很大,因此,仅依赖人工是行不通的,而且维护也极其费时费力。


除安全风险外,企业或组织还必须考虑法律风险。与安全风险相比,许可证违规和冲突等原因而产生的法律影响通常不太受到关注,但很容易演变成并购、供应商纠纷和分销问题。供应链漏洞产生的法律风险会对软件供应商或分销商的声誉和财务安全构成威胁。


另外,当开发团队使用过时的组件、近期未更新的组件、或因开发社区人手不足而未能对代码进行积极维护的项目组件时,就可能引入运营风险。除了带来代码质量、可靠性和可维护性问题外,运营风险也是引发安全风险的途径。


2.您编写的代码是否安全?


由于大部分的应用代码都是开源代码,因此,总体攻击面的一大部分都是针对开源组件的,这点不足为奇。然而,确保您的开发人员编写的代码能够有效地保护敏感数据和系统免受网络攻击仍然至关重要。


无意中编码到应用中的安全缺陷和漏洞为诸多攻击打开了大门,例如缓冲区溢出、SQL注入和跨站脚本等。假如系统发生漏洞,这些安全缺陷会导致敏感数据容易暴露。攻击者可以利用这些漏洞注入恶意代码,然后伺机渗透操作系统以及运行

该软件的企业所维护的其它系统


3.您能保护自己不被故意埋下的恶意代码所伤害吗?


权威独立调研公司Forrester在2021年网络安全事件预测中指出,三分之一的安全漏洞由内部威胁引起。无论是心怀不满的开发人员创建后门,还是黑客入侵系统并发起更大的攻击,处心积虑埋下的恶意代码都会给您构建和运行的软件带来重大风险。由于大多数的恶意代码都是由熟悉软件系统的人员植入,因此,易受攻击的系统看起来可能完全正常,导致使用传统工具难以识别出这些风险。


4.您的开发和交付基础架构是否安全?


数据存储需求不断增长,部署期限越来越短,而且快速可扩展性变得空前重要。面对这种情况,软件行业越来越依赖云技术为其应用软件提供动力。这种云原生方法在某种程度上意味着采用能够满足可扩展性和敏捷性需求的应用部署方法。这正是容器化和基础架构即代码 (IaC) 的用武之地。因此,企业需要很好地了解哪些软件被打包到容器中,以及云平台如何使用IaC来确保部署安全。


5.您的应用与其它系统进行通信的API和协议是否安全?


API和协议允许您在应用和用户之间快速地传输数据和服务。尽管这些方法日益普及,但大多数企业都难以维护其所使用的API清单。因此,他们对哪些应用和用户可以访问哪些服务的控制力有限。


缺乏对API的可视性和控制会威胁到关键系统和敏感用户信息的安全性。黑客会伺机利用固有缺陷来执行破坏关键系统或发动中间人攻击(本质上是窃听)等行为,最终目标是窃取密钥、密码、登录凭据和账户详情等信息,以便在供应链的其它地方发起杀伤性更大的攻击。


6.您的软件供应链对客户和其他利益相关者是否透明?


让消费者了解他们正在采购的应用中包含哪些组件,从而更加准确及时地发现并消除安全与合规问题。维护软件物料清单(SBOM)也是供应链安全计划取得成功的最佳实践和基石。如果没有针对应用中所含内容的完整动态视图,您自己、供应商和消费者都将无法自信地确定所面临的风险。


新思科技开源专家王永雷总结道:“我们建议企业结合上面列出的问题,检查现有的安全活动、政策和程序。这样可以有助于找到供应链安全计划中需要关注的薄弱环节。虽然供应链安全看似遥不可及,但理清其中的关联,将其分解为清晰简洁的考虑因素,能够帮助您更快地构建安全、可信的供应链。当然,这也需要借助Black Duck软件组成分析等工具,创建和管理企业级的上下游软件供应链完整的SBOM,处理已识别出的薄弱环节, 并消除潜在的风险。”



关键字:新思科技  供应链  安全 引用地址:新思科技探究保护供应链安全需要考虑的六个因素

上一篇:Orange Business Services为西门子提供全球Flexible SD-WAN
下一篇:新思科技最新报告强调了在软件供应链中管理开源风险的核心挑战

推荐阅读最新更新时间:2024-11-03 07:36

守住安全底线:解密日产Ariya电池黑科技
在燃油车时代,日产经常被人夸赞 “东风日产的车好,关键是发动机好”。如今,驰骋在新能源赛道里,日产则希望打造“东风日产的新能源车好,关键是电池心脏好”的鲜明形象。 因此,借由 Ariya ( 参数 | 询价 ) 完成从“日产大沙发”向“极致安全”的转变,或许是关键一步。 Ariya基于日产云图平台打造,全系标配90kWh的三元锂电池,电池能量密度为155Wh/kg。在我们之前的静态体验中,这辆车的空间表现跟同级相比毫不逊色。从参数上看,只有2775mm轴距的车内居然塞下了容量高达90kWh的电池,对比同级车型优势相当大。 为了做到这点,日产也带来了一些创新,也包括为释放这颗电池心脏的实力,Ariya围绕电池安全防
[汽车电子]
守住<font color='red'>安全</font>底线:解密日产Ariya电池黑科技
炜业通蓄电池安全可靠
  作为世界上广泛使用的一种化学"电源",蓄电池具有电压平稳、安全可靠、价格低廉、适用范围广、原材料丰富和回收再生利用率高等优点,如今,蓄电池已广泛应用于各行各业。   在玩具行业,电动童车产业对蓄电池的需求逐年递增。随着国家全面放开二孩政策,市场潜力巨大的电动童车行业,将进一步释放惊人的消费能力,知名电池品牌炜业通顺应产业需求,推出多个系列配套蓄电池,并可根据客户需求进行定制。   对于生产厂家及消费者而言,蓄电池的安全性能尤为重要。炜业通通过不懈的努力,成功研发了多种新型蓄电池,产品密封安全,有效地防止了漏液,确保了电池在使用过程的安全和有效的工作,对设备无腐蚀,无环境污染。电池的二次防爆结构可确保在异常情况下安全使
[新能源]
实时掌握机场安全 宜鼎推机场安控软硬件整合方案
随着航空运输需求的逐年增长,机场安全监控系统的智能化将更为关键,全球工控储存领导大厂宜鼎国际,整合影像监控与面部辨识技术,再推高门坎、零失误的机场安全监控方案,为亚洲机场提升软硬件智能化架构,并整合到系统的每一个环节中,从基础零组件到服务器,到所有影像监控设备,通过完整的软硬件整合,实时掌握机场安全不停机。 智慧机场基础建设的两大主轴,分别为机场保安与监控,而随着近年各国机场的持续扩张,机场智能化系统与工程需求大增,包括机场大厅的CCTV系统更迭整合,以及机场附近的电子围栏保安系统等,都亟需建设智能管理系统来改善。但宜鼎指出,目前许多机场既有的监控系统,并没有内建到储存设备端,因此不仅人力维护成本大增,还有系统不时停机所
[物联网]
实时掌握机场<font color='red'>安全</font> 宜鼎推机场安控软硬件整合方案
北森iTalent获VeriSign SSL认证 捍卫用户云端数据安全
日前,中国人才管理第一品牌北森的核心产品iTalent获得了全球最大的数字证书颁发机构威瑞信(VeriSign) 的安全认证。 依靠SSL技术建立起高强度加密的信息传输通道,北森可以最大限度地确保了用户数据在云中的传输安全。目前,财富 500 强企业中超过 93% 的公司都运用VeriSign SSL 证书加强网站安全防护。 一直以来,云计算企业不仅要确保客户享受高效率的解决方案,更要捍卫大量在云端聚集的数据安全。北森总裁王朝晖表示:“北森的客户大都是中国银行、中粮集团等重量级的客户,为确保涉及企业内部人才信息的数据不泄露,北森一直不遗余力地在数据安全上投入,通过服务器身份认证、数据加密和租户隔离等方式保
[网络通信]
iPhone新机将问世供应链期待2GB存储器成主流
   下半年将问世的苹果新一款iPhone系列智能型手机,传出新机种内建DRAM容量将倍增,有机会从原本的1GB存储器升级至2GB存储器芯片,供应链已传出苹果为了新机问世,积极向存储器厂采购存储器芯片的风声,这也是相关存储器业者下半年最大利多。   对于苹果新一款iPhone是维持在1GB存储器容量,或是升级至2GB存储器,市场传言一直不少,另有一说是5.5吋的智能型手机会将内建存储器芯片升级至2GB芯片。   存储器业者认为,市面上多款智能型手机都已将内建的DRAM芯片容量提升至2GB水准,以应付更佳的萤幕解析度、更高效能等软硬件运作,只有苹果的iPhone 5都仍是内建1GB容量的存储器芯片,诉求以1GB芯片容量就可负担iOS运
[手机便携]
上市时程紧缩低价智能机供应链结构生变
    低价智慧型手机零组件供应模式与过往大不相同。由于低价智慧型手机的产品周期越来越短,品牌手机厂除对公板、参考设计更加依赖外,对应用处理器业者提供的零组件建议名单也都照单全收,而不再自行评估选用,藉此缩减产品上市时程及零组件成本。 NPD DisplaySearch研究总监李昕霖 最新统计资料预估,全球低价智慧型手机将由2010年的四百五十万台,成长至2016年的三亿一千万台,预估至2016年低价智慧型手机市场将占全球智慧手机的29%(图1);同时,亚太地区将成为最主要的市场,2010∼2016年亚太地区将占全球低价智慧手机市场超过60%的市占率(图2),当品牌不断推出高阶智慧手机时,低价手机市场同时不断的成长与扩大。 白牌手
[手机便携]
超声波技术的历史及安全性问题
  超声波成像仍然是超声波心动描记术、产科和妇科领域中使用的主要工具。医生们普遍用它来评估新生儿和老年病人,通过屏幕显示周围血管疾病,寻找胆囊、膀胱、肾脏、大动脉和胆管中的异常情况。在麻醉学中,该技术可以帮助医生将细针插入到脆弱的神经系统附近。   虽然超声波诊断与计算机断层扫描(CT)、核磁共振成像(MRI)以及正电子发射层析X射线摄影法(PET)扫描等技术相比已经是比较古老的技术,但它却从来没有过时。最初的实验开始于20世纪40年代晚期,借鉴了第二次世界大战中使用的声纳技术。   直到20世纪70年代早期,超声波技术才开始成为一种被广泛接受的诊断工具。现在,超声波已经是第二类用得最多的医疗成像工具。随着三维/四维超声波等先进
[焦点新闻]
红外热成像感知技术崛起,筑牢智驾安全“防线”
日前,美国国家公路交通安全管理局(NHTSA)对240万辆配备特斯拉全自动驾驶(FSD)软件的车辆展开调查。此前NHTSA收到4起撞车事故报告,事故发生时,道路能见度都较低,且FSD系统都处于运行模式,所以FSD“检测并适当应对道路能见度降低情况”的工程控制能力也在此次NHTSA审查范畴。在智能驾驶飞速发展的当下,这一消息无疑让社会各界对智能驾驶安全引发了更多的关注。 示意图 智能驾驶加速落地,倒逼感知系统升级 智能驾驶的加速普及无疑赋予了公众更加安全、智能和高效的出行体验,然而在夜晚光线不足或恶劣天气等场景下,无论是L1/L2级辅助驾驶,还是L3/L4级自动驾驶,智能驾驶都会“捉襟见肘”,而造成这一窘境的根源,正
[汽车电子]
红外热成像感知技术崛起,筑牢智驾<font color='red'>安全</font>“防线”
小广播
最新物联网文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved