聚焦前沿技术与优秀实践 软件供应链安全能力建设论坛在京举行

VSole2023-02-21 10:36:49

2月16日,首届ICT软件供应链安全治理论坛暨信息通信软件供应链安全社区第二届成员大会在京举行。由中国铁塔股份有限公司、奇安信集团主办的“软件供应链安全能力建设分论坛”同期举行。论坛以“聚焦前沿技术研究与优秀实践,推动软件供应链安全能力建设”为主题,邀请主管单位、行业用户、研究机构、安全厂商代表,围绕供应链发展的态势判断与行动准则,围绕供应链安全的能力建设与应用实践,提出新方法、新架构。论坛由中国铁塔邓松涛主持。

信息通信软件供应链安全社区副秘书长、中国信息通信研究院安全研究所副所长孟楠表示,工信部《“十四五”信息通信行业发展规划》中明确部署了软件供应链相关工作,产业供应链安全问题已经受到高度重视。在行业主管机构的指导下,中国信通院联合中国铁塔、奇安信等多家企事单位,共同组建的“信息通信软件供应链安全社区”,将团结社会各界力量共同建设和发展社区,持续推动供应链安全治理工作由“被动式”向“引领式”转变,在根源上防范风险并实现治理价值。

奇安信集团副总裁李志鹏在致辞中表示,软件作为数字化时代社会正常运转的基础组件,软件供应链安全也需要体系化建设,实现各场景、各环境问题的最优解。需要安全厂商、软件开发方、供应商等多角度共同参与,共同打造软件供应链安全生态新局面。

在主论坛上,奇安信《2022中国软件供应链安全分析报告》获得了“科学研究文献成果奖”。在分论坛上,软件供应链安全社区首席专家、奇安信集团代码安全实验室主任黄永刚从这一报告内容出发,分享了我国软件供应链安全实践情况,并提出以SBOM为抓手,从监管层面、软件厂商和供应商层面、软件最终用户层面,多角度推进软件供应链安全保障。

中国移动研究院安全所研究员雒晓娜在分享软件供应链安全实践与思考时表示,中国移动既是软件产品的采购方,也是研发方、开源方。在研发过程中,需要在“自研产品软件供应链安全管理”和“采购产品软件供应链安全管理”两个方面解决第三方组件安全问题,强化安全管控。

联通数字科技有限公司安全事业部攻防团队负责人杨晓成从供应链攻击角度出发,分享了联通供应链安全建设实践经验。联通数科打造的供应链安全管理平台,利用“零信任”思路进行管控,来确保平台系统的合规性、有效性。

中国科学院软件研究所研究员吴敬征围绕开源软件供应链基础设施平台“源图”分享了实践经验。作为国内首个开源软件供应链基础设施平台,源图拥有合规性分析、安全性分析、可维护性分析、供应链推荐四大核心功能。

华为云网络安全专家郑志强围绕华为开源及第三方管控分享了治理实践经验。其中,华为云研发安全服务可提供安全设计、隐私合规、代码检查、成分分析、安全测试等多种研发安全能力,满足客户上线前各种安全监测需求。

浙江鹏信CTO章亮提出:“数智时代,链安为先”,并提出了从采购设计环节、开发测试环节、发布运营环节提出应对举措,在CI/CD全流程引入嵌入式安全能力,形成SAST、DAST、IAST、SCA、RASP等安全工具集,实现软件全生命周期安全管控的建设思路。

比瓴科技创始人&CTO贝松涛从平台视角分享了软件供应链安全管理思路。他提出,软件供应链安全的本质是在流动中寻找确定性,而现有的单点安全工具不足以应对现存威胁。而从平台视角出发,补充安全能力,做好软件供应链挂图作战是一种趋势。

软件供应链系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息通信技术(ICT)供应链包括硬件供应链软件供应链,通常涵盖采购、开发、外包、集成等环节。其最终的安全很大程度上取决于这些中间环节,涉及到采购方、系统集成方、网络提供方以 及软硬件供应商等【1】。ICT 供应链是所有其他供应链的基础,是“供应链供应链”【2】。
分析技术如今已经成为企业管理业务的基础,分析带来的一些好处实际上是相互叠加的。 越来越多的企业正在使用分析来增强其安全性。他们还使用数据分析工具来帮助简化物流流程,并确保供应链更有效地运作。这些企业意识到,分析对于帮助提高供应链系统的安全性是无价的。 到2026年,全球安全分析市场规模将超过250亿美元。人们需要了解分析在供应链安全中的更多好处。
鉴于国家关键基础设施和重要资源(Critical Infrastructure and Key Resources, CIKR)对ICT技术的依赖,通过国家安全审查识别和控制ICT供应链风险成为保障国家安全的重要手段。国外的做法通常是利用与外国投资相关的国家安全审查手段,我国则是利用网络安全审查的方式,这在我国的《国家安全法》中有所提及,网络安全审查是国家安全审查在关键信息基础设施保护方面的延伸。
新推出的开放框架寻求为公司和安全团队提供全面且可行的方式深入了解软件供应链攻击行为及技术。这项名为开放软件供应链攻击参考(OSC&R)的计划由以色列软件物料安全管理公司OX Security主导,评估软件供应链安全威胁,覆盖一系列攻击途径,比如第三方库和组件漏洞、构建及开发系统供应链攻击,以及被黑或恶意软件更新包。
凭借在软件供应链安全的丰富实践和技术积累,奇安信申报的“基于DevOps的供应链安全实践”和“开源软件安全治理体系”获2022安全守卫者计划优秀案例。中国信通院还公布了“业务安全推进计划”成员单位,奇安信集团入选为首批成员单位。
近日,OX Security发布了业界首个软件供应链攻击框架——OSC&R(开放软件供应链攻击参考框架),可帮助企业评估软件供应链安全威胁。
不幸的是,“软件供应链安全指南”再次强化了这种谬误。该指南要求集中化管理的安全团队对软件工程活动施加重大限制,从而实现“将安全作为重中之重”。为了安全起见,速度甚至可靠性都被视为合理的“伤亡代价”。对于政府情报部门而言,国家安全是主要使命,因此他们认为安全摩擦和障碍是值得的。该指南明确表示不鼓励开源软件。事实上,为了推销厂商的安全产品,指南甚至给出了诸如手动发布流程之类的危险建议。
随着软件产业的快速发展,现代软件大多数是被“组装”出来的,不是被“开发”出来的。各类信息系统的软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。如今软件供应链已经成为国内外对抗的焦点,直接影响关键基础设施和重要信息系统安全。
VSole
网络安全专家