红帽发布从软件供应链到边缘提升安全等级的新功能

一颗小胡椒2022-05-14 03:44:19

开源解决方案供应商红帽公司日前宣布,其开放混合云技术系列新增安全创新特性与功能。在由云服务、传统系统和边缘设备组成的日益复杂的IT环境中,这些增强功能将帮助企业降低风险,并满足合规要求,从而最大程度降低复杂性,同时帮助客户改善安全状况,并实现DevSecOps。

据红帽的《2021年全球技术展望》报告指出,45%的受访者将IT安全作为支出的首要领域。然而,IT安全并不是一种静态需求,监管控制、合规要求和威胁起源几乎每天都在发生变化,要求IT安全团队持续保持警惕。

红帽长期以来一直是企业级开源解决方案安全方面的领导者,从红帽企业Linux开始,公司就将安全视为一个基本组件,而非附加功能。KuppingerCole分析师最近在其容器安全领导指南中认定红帽为整体领导者,其评价为:“红帽有庞大的市场占有率,在容器管理方面拥有久经证实的专业知识,再加上最近对领先的容器安全公司StackRox的收购和整合,从而被公认为是该领域的领导者。”

红帽将继续创新,涵盖从本地到多云,再到边缘的混合云环境的整个技术生命周期和软件堆栈,以提高安全性。

加强软件供应链安全

在从开发开始的整个生命周期中,保护应用的安全可能是一个复杂的过程,经常需要多个组件的配合。为了帮助简化在整个构建、部署和运行过程中实施安全特性的过程,红帽引入了一种软件供应链安全模式。

这种模式通过红帽OpenShift交付,以代码的形式提供了完整的堆栈,并定义、构建和测试软件配置。作为预览版,软件供应链安全模式将整合必要的组件,以采用受信任的组件构建云原生应用。

该模式通过红帽OpenShift管道和红帽OpenShift GitOps使用Kubernetes原生、持续集成的管道进行版本控制,这有助于降低复杂性并节省时间。此外,通过Tekton Chains,该模式将融合Sigstore – 这是一个开源项目,可以使代码的加密签名更易于访问。该项目的加入使工件在管道中的签名更加容易,而无需等到应用创建之后。

此外,在红帽Ansible 自动化平台 2.2中,红帽引入了Ansible内容签名技术的技术预览。这项新功能支持自动化团队验证企业中正在执行的自动化内容是否得到验证并且可信任,从而帮助实现软件供应链安全。

从数据中心到边缘增强应用安全生命周期

随着企业采用云原生架构,企业对于更强健的环境、更小的攻击面,以及更快检测和响应威胁等核心需求依然存在。在传统IT环境外部运行的应用(包括边缘)引入了进一步的安全需求,进一步加剧了这些本已很复杂的挑战。

除了边缘设备的物理安全要求外,CIO和IT决策者越来越需要保护这些设备上运行的容器工作负载。例如,他们需要实施不同的战略和功能,以防止边缘部署环境中的潜在攻击或漏洞。红帽Kubernetes高级集群安全为这些问题提供了可随时部署的解决方案,其关键功能可保护边缘工作负载,包括:

自动化CI/CD管道中的DevSecOps通过漏洞管理、应用配置分析和CI/CD集成,有助于保护边缘环境的软件供应链

威胁防护在运行时提供常见威胁的检测和事件响应能力

网络分段可进行工作负载隔离,分析容器通信和检测危险的网络通信路径

集成的安全性始于操作系统

据Gartner在2022年进行的董事会调研表明,88%的董事会成员将网络安全列为商业风险;仅12%的受访者认为这是技术风险。网络攻击或数据泄露的广泛后果已导致投资者和监管机构加大对整个IT环境的审查力度。为防止这些潜在的破坏性事件,强化IT环境至关重要,因此,红帽认为,这项工作必须从基础开始,从操作系统层面开始,从红帽企业Linux开始。

红帽企业Linux 9通过在RPM包中提供文件数字签名,为操作系统和应用程序文件的运行时完整性验证奠定了基础。该平台在内核级别使用完整性度量体系结构(IMA)来验证单个文件及其来源。IMA文件验证特别有助于检测对系统的意外和恶意修改,为安全团队提供更多的补救能力,以解决潜在的问题或破坏。

红帽企业Linux 9中的其他安全特性包括:

默认通过SSH禁用root登录,增强了围绕root权限的安全性。这有助于防止通过蛮力攻击找到root密码,提高运行环境的基线安全性。

支持与OpenSSL 3集成的最新加密框架。这使得IT团队能够制定新的密码来加密和保护敏感信息。

通过禁用默认数字签名的SHA-1散列功能,增强了安全最佳实践,提高了安全性。

此外,红帽和IBM Research正在围绕扩展Linux内核的核心安全方面展开合作,例如通过支持签名和验证椭圆曲线数字签名,以此扩展了所支持的算法,并缩减了整个Linux内核中使用的数字签名的大小。

上市时间

软件供应链安全模式预计将在未来几个月推出。红帽企业 Linux 9将在未来几周内发布。红帽的Kubernetes高级集群安全现在已可用,可在这里访问。支持证言Vincent Danen,红帽产品安全副总裁

 “IT安全与软件版本或附加模块无关;而是需要融入企业所选择的任何技术中,涵盖从操作系统基础到应用层面的方方面面。红帽混合云产品组合中增强的安全功能帮助降低操作复杂度和提高安全性,无论企业在何处开展业务。红帽对DevSecOps的承诺是使安全不再是固定的东西,而是在从开发阶段到投入生产的整个过程中,而是贯穿移动应用时的各个环节,在技术和组织层面帮助IT团队。”

软件企业软件
本作品采用《CC 协议》,转载必须注明作者和本文链接
百强企业收入占全行业比重超过25%,收入超千亿的企业达10家,2家企业跻身全球企业市值前十强。
综合实力百强 领军者 入选领军者的企业共32家,年营收规模约在5亿元至40多亿元之间。主要为深交所、上交所的上市企业,大型互联网企业,以及ICT企业软件企业和完全具备上市条件的网络安全企业。三是首次推出了独角兽、瞪羚和创新黑马三种不同发展阶段的企业。独角兽企业,年收入约2亿元以上,三年平均增长率20%以上,估值30亿元以上。瞪羚企业,年收入约1亿元以上,三年平均增长率30%以上,估值10亿元左右。
对于SD-WAN(Software-defined WAN,软件定义广域网)与面向混合型连接的转变,大多数企业仍然没有做好准备,即无法切实保护各分支部门免受新一轮复杂攻击的侵扰。 SD-WAN的最终目的是用各种廉价链路代替昂贵的私有专线,比如MPLS。但是目前阶段,很多企业不愿意完全放弃有业务质量保证的专线,所以更倾向于部署混合网络,即在保留原有私有专线的传送关键数据的基础上,根据业务优先级,
近日,中国电子信息行业联合会主办的《首届中国数据治理年会》在北京举办。同时,天融信已荣获“北京市知识产权试点单位”、“北京市知识产权示范单位”、“国家知识产权优势企业”、“北京民营企业百强”以及“隐形冠军”企业等多项荣誉。在疫情防控、防汛救灾等危难时刻,天融信以专业力量守护国家安危。此次获奖,是对天融信综合实力的高度肯定与充分认可。
7月18日, 由绿盟科技承办的“2022中国网络空间新兴技术安全创新论坛-云安全分论坛”在深圳召开。会上,绿盟科技发布《软件供应链安全技术白皮书》(以下简称“白皮书”),对推动国内软件供应链生态建设具有重要意义。
7月18日, 由绿盟科技承办的“2022中国网络空间新型技术安全创新论坛——云安全分论坛”在深圳召开。会上,绿盟科技发布《软件供应链安全技术白皮书》,对推动国内软件供应链生态建设具有重要意义。
勒索软件企业处于谈判的主导地位这一数据集主要关注两种不同的勒索软件。分析表明,勒索软件操作的成熟度有所提高。这是一场被操纵的游戏,由于勒索软件企业获得主动地位,这最终助长了勒索软件生态系统快速发展。这种情况导致一些勒索软件企业确实决定只针对大型盈利企业进行攻击。 避免告诉勒索软件攻击者有网络保险政策。
2021年7月3日,斯洛伐克网络安全企业ESET公司发布报告称发现一起影响多国用户的大规模供应链攻击事件,受害者被入侵并被植入勒索软件。黑客可能利用了被广泛应用于IT托管服务的IT远程管理软件Kaseya的零日漏洞(CVE-2021-30116)。包括美国、英国、南非、加拿大、德国、哥伦比亚等在内的至少17个国家的超过1000家单位受到影响。
不幸的是,“软件供应链安全指南”再次强化了这种谬误。该指南要求集中化管理的安全团队对软件工程活动施加重大限制,从而实现“将安全作为重中之重”。为了安全起见,速度甚至可靠性都被视为合理的“伤亡代价”。对于政府情报部门而言,国家安全是主要使命,因此他们认为安全摩擦和障碍是值得的。该指南明确表示不鼓励开源软件。事实上,为了推销厂商的安全产品,指南甚至给出了诸如手动发布流程之类的危险建议。
数字化时代,软件无处不在。软件已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。
一颗小胡椒
暂无描述