该指南充斥着不切实际、令人困惑甚至危险的建议。
本备忘录要求机构遵循NIST指南以及后续更新要求。
之后还将发布分别面向软件供应商和用户的另外两份指引。
谷歌在Github开源的所有项目均涵盖在OSS VRP内。
黑帽大会以硬件和传统软件利用而为人熟知,不过今年展现了更多软件供应链安全问题。
25%的受访者表示在过去12个月中曾遭受供应链攻击。
本文分析了这些标准指南的主要作用和侧重,并对我国软件供应链安全标准体系的建设提出了建议。
通过分析六种主流安全开发框架,归纳了供应链安全保障的主要环节,提出了操作指南细化的初步思路。
NIST建议美国企业采取一系列最起码的安全措施,包括统一软件供应链报告语言,并要求对软件使用和开发方面的安全实践进行证明。
亮点是对开源生态中从漏洞发现到下游软件漏洞修复整个生命周期中多个时间差测量。
VEX作为SBOM 的“辅助工件”,使其成为产品制造商和软件供应商发现其产品的第三方依赖项中的漏洞,并率先评估这些漏洞可利用性的理想选择。
报告从市场及攻击规模、政策法规、标准建设层面梳理了软件供应链安全发展现状,针对软件供应链安全关键要素,从入口管控、自身管控、出口管控三大环节解析要素实践落地,结...
软件供应链安全保障中,使用自动化工具检查已知和未知漏洞并修复依然是核心工作。
针对软件供应链安全及工具进行研究意义重大,对于维护国家网络空间安全,保护用户隐私、财产安全作用深远。
复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。
NIST 指出,该文档并非对软件验证技术进行面面俱到的介绍,而是推荐可广泛应用的构成最低标准的技术。
国家互联网应急中心联合棱镜七彩开源安全研究团队持续对开源软件供应链安全进行跟踪分析。
共探软件供应链安全威胁的前线观察与业界方案~
开源软件是供应链攻击重点,我国亟需构建多层次的软件供应链安全风险发现、分析、处置、防护能力,提升安全管理水平。
《报告》认为,软件供应链安全管理是一个系统工程,需要长期持续的建设。
微信公众号