新思科技报告:构建全面的软件物料清单是保卫软件供应链安全的最佳防御

发布者:EE小广播最新更新时间:2023-02-23 来源: EEWORLD关键字:新思科技  供应链 手机看文章 扫描二维码
随时随地手机看文章

新思科技报告:构建全面的软件物料清单是保卫软件供应链安全的最佳防御

源采用率显著提高,高风险漏洞增加速度惊人


image.png


软件供应链攻击频发给业界敲响警钟。Log4Shell与Spring4Shell是这两年影响广泛的安全漏洞。不法分子可以利用此类漏洞对供应链上游软件进行攻击,导致大量下游使用的软件受到影响。那么,该如何应对呢?保护软件供应链的第一步是管理应用中的开源代码和第三方代码。避免开源、专有和商业软件带来业务风险首先要对企业使用的所有软件进行全面的盘点,无论其来自何处或是如何获得的。拥有了这个完整的清单,安全团队才能规划出前进的道路,并制订计划来应对Log4Shell等新披露的安全漏洞带来的风险。


新思科技(Synopsys, Nasdaq: SNPS) 近日发布了《2023年开源安全和风险分析》报告(2023 OSSRA)。该报告是OSSRA的第八个版本,由新思科技网络安全研究中心 (CyRC) 编制,分析了1,700 多项并购交易中涉及的商业和专有代码库的审计结果。该报告揭示了 17 个行业的开源使用趋势。


2023 OSSRA报告深入探讨了商业软件中开源安全、合规、许可证和代码质量风险的现状,以帮助安全、法律、风险和开发团队更好地把握开源安全和许可风险形势。今年的调查结果显示,绝大多数代码库 (84%) 至少包含一个已知的开源漏洞,较2022年调查结果增加了近 4%。


企业想要降低来自开源、专有和商业代码的业务风险,首要就是构建其使用的所有软件的全面清单——软件物料清单 (SBOM),无论这些软件是来自何处或如何获取。企业只有拥有了完整的清单,才能制定战略以应对Log4Shell 等新的安全漏洞带来的风险。


新思科技软件质量与安全部门总经理 Jason Schmitt 表示:“2023 OSSRA 报告强调了开源是当今绝大部分软件构建的基础。在今年的审计中,开源组件的平均数量增加了 13%(从 528 增加到 595)。这个数据进一步凸显了实施全面的 SBOM 的重要性。SBOM列出了应用中的所有开源组件及其许可证、版本、和补丁状态。这是通过抵御软件供应链攻击来理解和降低业务风险的基本策略。”


2023 OSSRA 报告的主要发现包括:


根据过去五年OSSRA报告的数据,开源采用率显著提高:这几年,教学更多地转向线上,师生在线互动增多,进而推动了教育软件的应用,开源组件的采用也大幅提升,增长了 163%;其它行业包括航空航天、汽车、运输和物流行业,开源的采用率激增了97%;制造业和机器人领域对开源的采用率增长了 74%。


过去五年,高风险漏洞增加速度惊人:自 2019 年以来,零售和电子商务行业的高风险漏洞激增了557%;物联网 (IoT) 领域,89%被审计的代码是开源,同时,高风险漏洞增加了 130%;同样,航空航天、汽车、运输和物流垂直领域的高风险漏洞增加了 232%。


与使用许可组件的企业相比,使用没有许可的开源组件会使企业面临更大的违反版权法的风险:报告发现,31% 的代码库使用没有可识别许可证或具有定制许可证的开源代码。这比去年的 OSSRA 报告增加了 55%;缺少与开源代码相关的许可证或其它开源许可证,可能会对被许可方提出非预期的要求,因此经常需要对潜在知识产权问题或其它影响进行法律评估。


可用的代码质量和安全补丁还未普遍应用于代码库:在经审计的1,480 个含风险评估的代码库中,91% 的代码库包含过时的开源组件。除非企业能够持续使用最新且准确的 SBOM,否则过时的组件可能会被遗忘,直到演变成为易受到高风险攻击的组件。


新思科技软件质量与安全部门安全解决方案高级经理 Mike McGuire 表示:“管理开源风险的关键是保持应用内容的完整可见性。基于可见性,将风险管理构建到应用生命周期中。企业可以凭借必需的信息武装自己,以便采取明智、及时的风险解决方案。企业在采用任何类型的第三方软件时都应该正确地假设它包含了开源。而验证这一点并控制相关风险就像获得 SBOM 一样简单——供应商可以轻松提供并采取必要步骤来保护其软件供应链。”


关键字:新思科技  供应链 引用地址:新思科技报告:构建全面的软件物料清单是保卫软件供应链安全的最佳防御

上一篇:索斯科全新电子转动门锁集安全与紧凑于一身
下一篇:NIST 选中 Ascon 作为轻量级加密国际标准,旨在提升物联网安全性

推荐阅读最新更新时间:2024-11-04 06:16

Arteris IP和Synopsys促进神经网络 和异构多核系统级芯片的优化
美国加利福尼亚州坎贝尔2018年1月16日消息 —— 经过硅验证的商用系统级芯片(SoC)互连IP的创新供应商Arteris IP今天宣布,将Ncore Cache Coherent IP与Synopsys的Platform Architect MCO仿真和分析环境整合到一起,提高了神经网络和自动驾驶系统级芯片(SoC)设计人员在配置、仿真和分析下一代多核架构的系统级性能及功耗方面的能力。 对于具有人工智能(AI)和自动驾驶系统功能的芯片,这一整合尤为重要,因为这些芯片通常需要使用复杂的缓存、互连和存储器架构把多个异构处理组件连接起来, 没有快速精确和内部可视性的仿真,所有这些组件都难以分析、优化和调整。由于Ncore IP已
[半导体设计/制造]
台媒:新iPhone供应链已确认完毕
市场预期,苹果将在2020年陆续推出多款新款iPhone机型。对此,港商外资出具的苹果供应链个股报告,在台厂中,看好个股有镜头厂大立光、内存厂旺宏、软板厂台郡与PA厂稳懋。 外资分析,苹果陆续调整iPhone的新机销售策略,未来将缩短新款iPhone发表时间的间隔,以避免机型间隔期间的季节性销售衰退影响。苹果在2020年的新机发表顺序,上半年推出iPhone SE 2机型,规格推测为A13芯片、4.7 英寸LCD屏幕与后置单镜头;下半年将推出四款iPhone 12机型,规格推测为A14芯片,其中,双镜头机型有5.4英寸、6.1英寸AMOLED屏幕两款;另外,三镜头搭配ToF镜头的机型,则有6.1英寸、6.7英寸OLED
[手机便携]
台媒:新iPhone<font color='red'>供应链</font>已确认完毕
郑州实施14天交管影响苹果供应链?富士康:目前运营正常
4月16日晚,据中国台湾媒体《经济日报》报道,河南郑州航空港经济综合实验区自4月15日起实施为期14天的交通管控。由于富士康的郑州工厂就在这个实验区内,市场担忧,交管实施后或将会对苹果供应链运营带来影响。不过,富士康回复:“富士康郑州厂区配合当地政府防疫工作,目前厂区运营正常。” 报道称,随着中国大陆新冠疫情升温,河南郑州航空港经济综合实验区也在4月15日发出通告,“根据当前新冠疫情防控形势,为有效阻断疫情传播,航空港实验区疫情防控指挥部决定从15日12时起,对全区实行14天(暂定)交通管控。”管控期间,航空港实验区实行“只进不出”管理措施。 不过,该通告也指出,为保障重点企业生产、重点项目建设、疫情防控工作需要,相关人员凭郑
[手机便携]
新思科技支持恩智浦S32G车辆网络处理器并推出VDK产品组合
新思科技 近日宣布其支持恩智浦(NXP) S32G车辆网络处理器 的虚拟器开发套件( VDK )已全面上市。 VDK 已被恩智浦团队广泛用于开发其S32G赋能软件和固件。 VDK 是使用虚拟样机作为嵌入式目标的软件开发套件,它不但使Tier 1、OEM和半导体公司能够在硬件上市前数月便开始软件开发、集成和测试,还能够通过回归测试实现灵活和可扩展的部署,并通过故障注入提升测试覆盖率,满足高等级汽车功能安全要求,加速产品开发和测试进度。 通过 S32G车辆网络处理器 ,恩智浦释放了车辆数据的全部潜力。S32G支持现代服务型网关,可以支持快速无线(OTA)部署新功能,并用于先进的从边缘到云端分析;凭借强大的处理能力和对于网络和安全保
[汽车电子]
国产屏幕的里程碑?京东方真的要进入苹果供应链
在科技数码领域,iPhone只有一个,但iPhone背后的供应商却成百上千。因此对不少屏幕厂、电池厂甚至是金属加工厂来说,加入苹果供应链,成为iPhone背后的供应商,这不仅是一个不容错过的机遇,更是自己产品受业界认可的金字证明。   前不久,国内知名屏幕生产厂商京东方就被曝出“通过了苹果的质量标准,正式成为苹果供应商,并开始为iPhone 12提供柔性OLED屏幕”。这意味着在未来,我们很可能会用上搭载“国产屏幕”的iPhone手机了。   等等,“京东方为iPhone供应屏幕”这条新闻是不是以前在哪里看过?没错,早在2017年,网上就有传言说京东方要开始给iPhone供应OLED屏幕了。   京东方又要给iPhone供屏
[手机便携]
福特的目标是电动汽车电池材料供应链的垂直整合
  最近,美国汽车巨头福特汽车公司(Ford Motors)正在大力推进电气化,并将投资约500亿美元,以实现其电动汽车产品在全球市场的多元化。该公司的目标是到2026年,每年生产200万辆电动汽车。   然而,关键电池原材料价格的持续飙升和地缘政治供应链的限制正在威胁着该公司大规模采用电动汽车的计划。据Ford Authority报道,福特正在重新制定投资战略,并考虑收购那些获得关键原材料的公司,甚至可能开始自己运营。   据悉,福特首席执行官(CEO)吉姆·法利(Jim Farley)在汽车制造商2022年股东大会上发表讲话时透露了上述计划。“无论是在合资企业还是由我们自己制造电池, 真正关键的第一局和第二
[新能源]
Synopsys ARC处理器家族新增成员,面向更轻型的嵌入式应用
9 月 20 日,Synopsys 宣布扩展其 DesignWare® ARC® 处理器 IP 产品组合,推出针对低功耗嵌入式 SoC 的新型 128 位 ARC VPX2 和 256 位 ARC VPX3 DSP 处理器。 2019 年,该公司推出了用于高性能信号处理 SoC 的 512 位 ARC VPX5 DSP 处理器。 Synopsys 处理器解决方案高级营销总监 Matt Gutierrez、ARC VPX DSP 处理器高级产品营销经理 Markus Willems等介绍了新款ARC处理器。 坚定不移地专注于嵌入式应用 从 1990 年代至今, ARC始终专注于支持嵌入式应用程序。从历史上看,ARC 处理
[嵌入式]
<font color='red'>Synopsys</font> ARC处理器家族新增成员,面向更轻型的嵌入式应用
Synopsys推出业界最快的仿真系统
ZeBu Server-3将硬件-软件开发初启、启动操作系统和SoC验证的速度加快多达4倍;即使是最大规模的设计,也可有效缩短产品上市时间。 亮点: · 高性能仿真系统——将过去数以天计系统级测试时间缩短为数小时 · 带有完整信号可视性和集成Verdi3™ 系统的综合调试功能 · 先进的使用模式,包括电源管理验证以及带有虚拟原型技术的混合仿真,支持架构优化和软件开发 · 可降低总体拥有成本的先进架构 · 最高的容量——可扩展至三十亿门 为加速芯片和电子系统创新而提供软件、知识产权(IP)及服务的全球性领先供应商新思科技公司(Synopsys, Inc.,纳斯达克股票市场代码:SNPS)日前宣布:推出业界最快的
[半导体设计/制造]
小广播
最新物联网文章
换一换 更多 相关热搜器件
随便看看

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved