软件供应链安全问题触及高管层

VSole2022-07-24 22:52:41

企业逐渐意识到需要建立更好的软件供应链风险管理策略,并正采取行动应对这一攻击面上不断升级的威胁和漏洞。

前段时间,Coalfire委托网络安全及信息风险管理市场商业情报公司CyberRisk Alliance,对来自软件购买和软件生产公司的300位受访者进行了调查访问。

大部分受访者(52%)称自己“非常”或“极度”关注软件供应链风险,84%的受访者表示其所在企业可能分配至少5%的应用安全预算用于管理软件供应链风险。

7月19日发布的调研报告表明,软件购买方计划投资于采购计划指标和报告、应用程序渗透测试和软件物料清单(SBOM)设计与实现。

同时,软件开发商表示,计划投资安全代码审核及SBOM设计与实现。

调研还发现,由于对代码来源的担忧,59%的软件开发公司客户延迟了长达三个月才完成购买。

正如Coalfire副总裁Dan Cornell解释的,统计数据反映出网络安全风险和一般业务风险逐渐融合,表明企业认为软件供应链风险大到需要暂缓购买,直到这些风险能够得以解决。

“但在我们的现代商业环境中,延迟购买会增加商业风险,因为这样会推迟向利益相关者交付价值,并会为竞争对手提供抢先进入市场的机会。”他补充道,“因此,企业需要研究他们是如何应对供应链风险的。”

Cornell表示,如果他们能够充分应对这一风险,而且比竞争对手更迅速,那就意味着他们可以更快进入市场,更快开始为利益相关者创造价值。

“而如果他们不能,那么软件供应链网络安全风险就会增加错过机会的商业风险。”

高管层关注软件供应链安全

Cornell称,关于向前推进的一些重要发现围绕响应企业中谁关注软件供应链问题而展开。

软件买家方面,51%的高级管理层(首席级)提出了软件供应链问题,仅次于关注该问题的安全团队成员(60%)。

“我料到安全团队会提出这些问题,但是高级管理人员也关心这个问题就特别有意思了。”Cornell指出,“这很棒,是在此问题上取得重大进展的必要前提。很明显,安全团队关心这些问题,但是他们不负责订立企业策略和方针,是高管在负责。”

Cornell称,有了高管的参与,他们就会开始在预算分配中反映这一重点。

“然后,而且也只有到那时,才能以结构化和程序化的方式解决软件供应链问题。”

而在软件供应商方面,Cornell指出,71%的受访者表示,是DevOps部门在推进软件供应链决策,这么认为的受访者人数甚至超过了认为是安全团队的(63%)。

“这真的很令人鼓舞——我认为让安全团队以外的人来推动这些措施非常重要。”他解释道,“安全团队需要成为风险顾问,但DevOps团队才是选择其项目所用开源组件的人,并且还负责决定升级的内容和时间。”

Cornell补充称,看到他们严肃认真地对待这个问题,自己觉得这些问题有望开始得到解决。

DevOps团队构建风险管理中心

在Cornell看来,DevOps团队,或者更完善的DevSecOps团队,应该切实主管软件供应链风险。

“他们才是拥有软件开发过程的那些人,能看到编写的代码。”Cornell表示,“他们看到有哪些组件被纳入进来,看着软件逐渐构建成型,并让接下来的任何人都可以使用这个软件。”

鉴于拥有这一优势,DevOps团队能够以积极的方式影响企业的软件供应链安全状态,围绕软件中包含的开源代码及其升级时机实现良好的策略和实践。

“前瞻型DevSecOps团队可以利用其自动化和测试优势,着手推动更积极的组件升级生命周期和有助于减少技术债务的其他方法。”他解释道。

Cornell表示,他们也拥有可以帮助生成SBOM的工具,可以将之提供给软件消费者,使其能够管理自身供应链风险。

“解决软件供应链安全风险未必需要企业采用DevSecOps方法来进行软件开发。”

建立风险评估框架

今年5月,MITRE公布了一个信息与通信技术(ICT)原型框架,该框架定义和量化了包括软件在内的供应链风险和安全问题。

就在同一个月里,美国国家标准与技术研究院(NIST)更新了其解决软件供应链风险的网络安全指南,为各类利益相关者提供量身定制的建议安全控制集。

与此同时,越来越多的恶意黑客将供应链公司视为企业网络的切入点,其中就包括臭名昭著的朝鲜Lazarus团伙。

软件软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全。
由中国信通院指导、悬镜安全主办的中国首届DevSecOps敏捷安全大会(DSO 2021)现场,《软件供应链安全白皮书(2021)》正式发布。
安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。容器、中间件、微服务等技术的演进推动软件行业快速发展,同时带来软件设计开发复杂度不断提升,软件供应链也愈发复杂,全链路安全防护难度不断加大。近年来,软件供应链安全事件频发,对于用户隐私、财产安全乃至国家安全造成重大威胁,自动化安全工具是进行软件供应链安全
随着容器、微服务等新技术日新月异,开源软件成为业界主流形态,软件行业快速发展。但同时,软件供应链也越来越趋于复杂化和多样化,软件供应链安全风险不断加剧,针对软件供应链薄弱环节的网络攻击随之增加,软件供应链成为影响软件安全的关键因素之一。近年来,全球针对软件供应链的安全事件频发,影响巨大,软件供应链安全已然成为一个全球性问题。全面、高效地保障软件供应链的安全对于我国软件行业发展、数字化进程推进具有重
随着软件技术的飞速发展和软件开发技术的不断进步,软件开发和集成过程中常会应用第三方软件产品或开源组件,其供应链中软件安全性和可靠性逐步成为软件产业面临的重要安全问题。近年来大量涌现的软件供应链安全事件则具有不同的特点,攻击软件供应链相较于攻击软件本身,难度和成本显著降低,影响范围一般显著扩大,并且由于攻击发生后被供应链上的多次传递所掩盖,难以被现有的计算机系统安全防范措施识别和处理。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
尤其是SolarWinds 事件,爆发之迅猛,波及面之大,社会影响之深,潜在威胁之严重,令世界为之震惊,堪称过去近十年来最重大的网络安全事件。据美国司法部披露,黑客已向其内部邮件系统渗透,受影响人数多达司法部员工邮件账户总数的三分之一,其第二阶段重大受害机构之一。
VSole
网络安全专家