奇安信两案例入选信通院2022安全守卫者计划优秀案例

VSole2022-06-27 17:30:33

近日,中国信息通信研究院公布了2022安全守卫者计划。凭借在软件供应链安全的丰富实践和技术积累,奇安信申报的“基于DevOps的供应链安全实践”和“开源软件安全治理体系”2022安全守卫者计划优秀案例。中国信通院还公布了“业务安全推进计划”成员单位,奇安信集团入选为首批成员单位。

近年来,针对软件供应链的攻击事件一直呈快速增长态势。根据奇安信发布的《2021中国软件供应链安全分析报告》数据显示:国内企业软件项目100%使用了开源软件;超8成软件项目存在已知高危开源软件漏洞;平均每个软件项目存在66个已知开源软件漏洞,15年前的开源软件漏洞仍然存在于多个软件项目中。

无所不在的软件漏洞,成为软件供应链安全的核心威胁。对此,奇安信推出了面向软件供应链安全的整体解决方案,积极推进国内企业软件供应链安全建设。

在浙江移动“基于DevOps的供应链安全实践”案例中,奇安信协助浙江移动建立了供应链安全治理和管理体系,并通过奇安信代码卫士、奇安信开源卫士与浙江移动软件代码库、私服制品库等研发平台对接,在研发、测试环节提供源代码缺陷检测、开源组件安全检测,通过工具、技术手段将可以自动化、重复性的安全工作融入到研发体系内,让安全属性嵌入到整条流水线,提高软件质量和供应链安全治理水平。

通过项目的落地应用,不仅为浙江移动规范了开源软件的全生命周期流程,规范供应商的软件代码安全开发和准入流程,建立了开源软件资产管理能力、开源软件漏洞检测能力、源代码审计能力,大幅提升了IT系统供应链开源软件检测项目覆盖率,建立开源软件安全漏洞情报机制、提高了开源软件的风险排查及响应速度,还在运营商行业开展源代码检测、开源软件治理安全实践,实现DevOps流程和研发安全融合,为集团总部和其他同行积累了开源软件治理经验。

在为某商业银行打造的“开源软件安全治理体系”中,奇安信针对用户的业务和应用需求,搭建了一套B/S架构解决方案开源卫士,构建了开源软件准入管控、开源软件资产识别、漏洞及协议风险分析、开源软件最新漏洞情报监测等四大典型应用场景。

该方案不仅建立了系统-源码-组件-漏洞情报的关联关系,以可视化的方式呈现全行开源软件资产和漏洞台账,还在DevSecOps落地场景中对接客户的开发、测试系统,让开源卫士无缝融入银行现有研发流程,实现日常开发自动化检测,并建立起配套的安全管控流程和制度,方便该银行更加规范、标准的治理开源软件安全问题。

相关负责人介绍,本次“安全守卫者计划”优秀案例征集评选,旨在通过安全产品、解决方案、安全服务的涌现,为企业数字资产安全提供有力保障,提供可靠的生产环境,提高效率,降低风险。

此外,奇安信还作为“业务安全推进计划”首批成员单位,获得中国信通院授牌。

据悉,“业务安全推进计划”由中国信通院牵头,云计算开源产业联盟结合产、学、研各方力量筹备成立,目的为通过搭建业务安全创新平台,推动业务安全产业发展,构建开放的业务安全管理生态。

软件软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全。
由中国信通院指导、悬镜安全主办的中国首届DevSecOps敏捷安全大会(DSO 2021)现场,《软件供应链安全白皮书(2021)》正式发布。
安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。容器、中间件、微服务等技术的演进推动软件行业快速发展,同时带来软件设计开发复杂度不断提升,软件供应链也愈发复杂,全链路安全防护难度不断加大。近年来,软件供应链安全事件频发,对于用户隐私、财产安全乃至国家安全造成重大威胁,自动化安全工具是进行软件供应链安全
随着容器、微服务等新技术日新月异,开源软件成为业界主流形态,软件行业快速发展。但同时,软件供应链也越来越趋于复杂化和多样化,软件供应链安全风险不断加剧,针对软件供应链薄弱环节的网络攻击随之增加,软件供应链成为影响软件安全的关键因素之一。近年来,全球针对软件供应链的安全事件频发,影响巨大,软件供应链安全已然成为一个全球性问题。全面、高效地保障软件供应链的安全对于我国软件行业发展、数字化进程推进具有重
随着软件技术的飞速发展和软件开发技术的不断进步,软件开发和集成过程中常会应用第三方软件产品或开源组件,其供应链中软件安全性和可靠性逐步成为软件产业面临的重要安全问题。近年来大量涌现的软件供应链安全事件则具有不同的特点,攻击软件供应链相较于攻击软件本身,难度和成本显著降低,影响范围一般显著扩大,并且由于攻击发生后被供应链上的多次传递所掩盖,难以被现有的计算机系统安全防范措施识别和处理。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
尤其是SolarWinds 事件,爆发之迅猛,波及面之大,社会影响之深,潜在威胁之严重,令世界为之震惊,堪称过去近十年来最重大的网络安全事件。据美国司法部披露,黑客已向其内部邮件系统渗透,受影响人数多达司法部员工邮件账户总数的三分之一,其第二阶段重大受害机构之一。
VSole
网络安全专家