绿盟科技发布《软件供应链安全技术白皮书》

VSole2022-07-19 17:17:35

7月18日, 由绿盟科技承办的“2022中国网络空间新型技术安全创新论坛-云安全分论坛”在深圳召开。会上,绿盟科技发布《软件供应链安全技术白皮书》(以下简称“白皮书”),指出理清企业供应链依赖关系,是确保软件供应链安全的关键。

信息和通信技术(ICT)产业链承担着我国产业从工业化向数字化转型升级的重要任务,软件供应链作为ICT供应链的重要组成部分,是各类关键信息基础设施平稳运行的基础,其关键组件的设计、开发、部署、监控和持续运营等生命周期核心环节的安全可控,成为网络安全的关键考量因素。

会上,绿盟科技集团天元实验室高级研究员陈静在演讲中表示,从近几年的软件供应链攻击事件来看,利用开源社区、公共开源存储仓库等开源软件生态入侵事件较为严重。因此需要从监管层面加强供应链产品安全认证管理,提供企业软件SBOM托管和可信认证服务,企业也需要完善供应链资产管理和安全检查,借助SBOM知识图谱理清企业供应链依赖关系,从而在监测到预警时能够从容应对。

同时,为应对软件供应链威胁,上游企业需要构建自身产品的软件成分清单来梳理软件供应链信息,向下游企业和用户清晰、透明的提供管理软件供应链所需要的基础条件。软件成分清单依据识别成分的粒度,可以分为不透明、微透明、半透明和透明几个阶段。透明程度高的软件成分清单,能显著提升最终用户进行软件供应链安全评估的准确性。

绿盟科技集团天元实验室高级研究员陈静

对企业供应链上下游关系,陈静还做了进一步阐述。她表示,在软件开发生命周期中,开发阶段漏洞的引入不止在代码编写阶段,还有所依赖的开源组件、开发和构建工具等。依照软件的开发和构建过程,企业需要建设开发过程安全评估能力。在软件交付阶段,作为供应商,除保证交付软件安全外,也应将软件成分清单一并交付给下游企业,促使整个软件供应链的上下游都具备依据安全通报、威胁情报监控等第三方信息能够分析、评估软件供应链安全的基本条件。供应链软件产品交付运行后,供应商应在产品的生命周期内提供安全保障服务,对产品漏洞及时修复,最终用户也应根据供应商所提供的软件成分清单纳入企业资产管理范围,定期对资产进行安全评估,结合漏洞预警,对受影响的产品进行加固和修复。

在技术不断迭代与产业高速发展中,软件供应链逐渐形成了包含技术体系、多元产品组件及各路开发者、供应者与消费者为一体的庞大产业生态,软件供应链安全将直接影响关键基础设施和数字经济安全。作为中国可信安全生态建设的积极参与者,绿盟科技推出软件供应链技术安全白皮书,旨在从软件供应链安全威胁与国内外形势来梳理软件供应链中存在的安全问题,提炼出软件供应链安全治理的核心理念、技术框架、关键技术,并从供应链安全监管和控制方面给出解决方案和最佳实践,期望为读者带来全新的技术思考,助力我国软件产业发展。

未来,绿盟科技将坚持以技术推动产业,主动履行社会责任。相信随着软件供应链安全的稳步发展,我国软件供应链安全技术应用生态与数字建设将迎来新的高度。

软件科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
该标准由中国信通院泰尔终端实验室与烟台朱葛软件科技有限公司共同牵头。
2023年07月03日-2023年07月09日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
本周漏洞态势研判情况 本周信息安全漏洞威胁整体评价级别 为中。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数7660个,与上周环比减少30%。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。工控系统行业漏洞统计本周重要漏洞安全告警 本周,CNVD整理和发布以下重要安全漏洞信息。
本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数10876个,与上周环比增加57%。本周,CNVD发布了《Oracle发布2022年7月的安全公告》。表1 漏洞报 送情况统计表 本周漏洞按类型和厂商统计 本周 ,CNVD收录了347个漏洞。表2 漏洞按影响类型统计表 图6 本周漏洞按影响类型分布
近期,元宇宙成了市场上的热点,但与此同时,市面上出现了很多打着元宇宙旗号的区块链游戏。这些游戏宣传称可以一边玩游戏一边赚钱,月收益甚至接近100%。这些所谓的元宇宙区块链游戏究竟是什么?又是不是骗局?
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月06日-2021年9月12日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年8月23日-2021年8月29日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
VSole
网络安全专家