《软件供应链安全客户实践指南》提出了客户在购买、部署和使用软件时应该遵循的实践,并提供了相关攻击场景和缓解措施。
以解决国家关键基础设施面临的现实威胁,比如SolarWinds攻击事件。
GUAC通过将来自公共和私人来源的软件安全元数据聚合成一个“知识图”,并以此回答有关供应链风险的问题。
本文件给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求。
该指南充斥着不切实际、令人困惑甚至危险的建议。
本备忘录要求机构遵循NIST指南以及后续更新要求。
之后还将发布分别面向软件供应商和用户的另外两份指引。
谷歌在Github开源的所有项目均涵盖在OSS VRP内。
黑帽大会以硬件和传统软件利用而为人熟知,不过今年展现了更多软件供应链安全问题。
25%的受访者表示在过去12个月中曾遭受供应链攻击。
本文分析了这些标准指南的主要作用和侧重,并对我国软件供应链安全标准体系的建设提出了建议。
通过分析六种主流安全开发框架,归纳了供应链安全保障的主要环节,提出了操作指南细化的初步思路。
NIST建议美国企业采取一系列最起码的安全措施,包括统一软件供应链报告语言,并要求对软件使用和开发方面的安全实践进行证明。
亮点是对开源生态中从漏洞发现到下游软件漏洞修复整个生命周期中多个时间差测量。
VEX作为SBOM 的“辅助工件”,使其成为产品制造商和软件供应商发现其产品的第三方依赖项中的漏洞,并率先评估这些漏洞可利用性的理想选择。
报告从市场及攻击规模、政策法规、标准建设层面梳理了软件供应链安全发展现状,针对软件供应链安全关键要素,从入口管控、自身管控、出口管控三大环节解析要素实践落地,结...
软件供应链安全保障中,使用自动化工具检查已知和未知漏洞并修复依然是核心工作。
针对软件供应链安全及工具进行研究意义重大,对于维护国家网络空间安全,保护用户隐私、财产安全作用深远。
从BeyondCorp、sigstore、SLSA到软件交付护盾,谷歌在软件供应链安全上已经沉淀了较体系化的安全保护架构。
共探软件供应链安全威胁的前线观察与业界方案~
微信公众号