Linux基金会提出软件安全开发十项指导原则

VSole2023-12-06 10:59:46

日前,在日本东京举行的OpenSSF Day主题研讨活动上,Linux基金会旗下的非营利组织OpenSSF提出了旨在帮助企业组织开发更安全软件应用系统的十项指导原则。原则概述了软件系统的开发企业和服务商在开发过程中应该努力遵循的核心安全性最佳实践,并且强调了要在整个软件生命周期中采取积极主动的安全方法。

OpenSSF开源供应链安全主管David A. Wheeler表示,提出这些原则的初衷是希望企业组织能够采用这些方法开发出具有原生化安全能力的应用软件系统,实现安全能力左移。这些原则涵盖了一系列已被实践验证的安全保障措施,从安全功能融入设计到实现应用软件可观察性等不一而足。

具体原则内容包括:

  1. 在软件开发过程中采用符合行业规范,并已被广泛应用的现代安全开发方法;
  2. 要求软件开发人员学习和运用安全软件设计原则,比如最小权限原则等;
  3. 要让开发团队了解最常见的漏洞类型,同时采取措施,在软件开发过程中阻止漏洞的引入或限制其影响;
  4. 在软件系统正式发布前进行充分的安全性检查,发现并解决其中可能存在各类型漏洞,并在产品正式发布后实施持续性的漏洞监测措施;
  5. 要加强对软件开发基础设施的保护,防止其受到恶意攻击或渗透,确保在此基础上开展的各项软件研发活动安全合规;
  6. 企业应该优先考虑和能够遵守安全指导原则的软件开发商合作,并通过公开披露的安全指标数据及时评估软件供应商的风险态势。一旦发现恶意软件的迹象应该立即采取响应措施;
  7. 要让软件系统的使用者能够了解软件供应链状态,并让其中的安全防护措施与不断发展的行业监管标准保持一致;
  8. 企业应该制定负责人的漏洞管理和披露计划,这类计划应该包括对第三方代码引用的依赖项,并附有报告和补救漏洞的响应策略;
  9. 企业应定期发布与行业最佳实践相一致的安全性公告;
  10. 企业应该积极地与行业监管组织合作,并通过参与其活动,加强与业界同仁的经验交流。

Wheeler指出,对于希望实施这些安全指导原则的组织来说,可能会存在各种类型的困难。其中最大的挑战是开发文化。因为开发软件通常是为了实现某些特定的应用功能,而安全性往往不被考虑。因此,OpenSSF并不希望通过强制要求的方式去让每一家软件开发企业都去遵守这些原则,而是需要通过多种方式让企业真正理解、认同并参考应用。OpenSSF将会为希望实现这些原则的组织提供培训、工具和指导,从而推动这些原则的落地。

参考链接:

https://www.sdxcentral.com/articles/analysis/openssf-details-top-10-secure-software-development-principles/2023/12/

软件软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全。
由中国信通院指导、悬镜安全主办的中国首届DevSecOps敏捷安全大会(DSO 2021)现场,《软件供应链安全白皮书(2021)》正式发布。
安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。容器、中间件、微服务等技术的演进推动软件行业快速发展,同时带来软件设计开发复杂度不断提升,软件供应链也愈发复杂,全链路安全防护难度不断加大。近年来,软件供应链安全事件频发,对于用户隐私、财产安全乃至国家安全造成重大威胁,自动化安全工具是进行软件供应链安全
随着容器、微服务等新技术日新月异,开源软件成为业界主流形态,软件行业快速发展。但同时,软件供应链也越来越趋于复杂化和多样化,软件供应链安全风险不断加剧,针对软件供应链薄弱环节的网络攻击随之增加,软件供应链成为影响软件安全的关键因素之一。近年来,全球针对软件供应链的安全事件频发,影响巨大,软件供应链安全已然成为一个全球性问题。全面、高效地保障软件供应链的安全对于我国软件行业发展、数字化进程推进具有重
随着软件技术的飞速发展和软件开发技术的不断进步,软件开发和集成过程中常会应用第三方软件产品或开源组件,其供应链中软件安全性和可靠性逐步成为软件产业面临的重要安全问题。近年来大量涌现的软件供应链安全事件则具有不同的特点,攻击软件供应链相较于攻击软件本身,难度和成本显著降低,影响范围一般显著扩大,并且由于攻击发生后被供应链上的多次传递所掩盖,难以被现有的计算机系统安全防范措施识别和处理。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
尤其是SolarWinds 事件,爆发之迅猛,波及面之大,社会影响之深,潜在威胁之严重,令世界为之震惊,堪称过去近十年来最重大的网络安全事件。据美国司法部披露,黑客已向其内部邮件系统渗透,受影响人数多达司法部员工邮件账户总数的三分之一,其第二阶段重大受害机构之一。
VSole
网络安全专家