当前位置:网站首页>注意!软件供应链安全挑战持续升级
注意!软件供应链安全挑战持续升级
2022-08-04 05:08:00 【SEAL安全】
软件供应链安全处于起步阶段
软件公司 ActiveState 做了一项关于开源软件供应链安全的调研,其中包括开源组件的安全性,以及关键软件开发流程的安全性和完整性。结果表明,软件供应链安全仍处于起步阶段。
保护软件供应链安全包括漏洞补救以及在整个软件开发过程中实施控制措施。关键开发流程包括:
导入 – 将第三方工具、库、代码片段、包和其他软件资源引入组织的过程是否安全?
构建 – 组织从源代码组装和构建开源工件的过程是否安全?
运行 – 组织在开发、测试和生产环境中处理、测试和运行构建工件的过程是否安全?
该调查收到了来自全球各规模组织共1500多名开发人员、安全专业人员和开源领导者的回复,调查结果显示软件行业供应链安全目前仍然处于起步阶段。值得关注的是,有32%的企业将源代码存放在开源代码库中,他们无法为其提供的软件安全性和完整性提供任何保障,构建可重复性水平低,因此源代码构建的任何内容安全性令人担忧。
软件供应链安全仍是企业痛点
同时 Venafi 对来自全球不同企业的1000位 CIO 进行调研,其中82%的人表示他们的组织容易受到针对软件供应链的网络攻击。
云原生开发以及采用 DevOps 流程带来高效开发,使得软件供应链安全挑战变得更加复杂。与此同时,受到 SolarWinds 和 Kaseya 此类大型攻击事件的影响,攻击者正在加紧对软件构建和分发环境展开攻击。在过去的一年中,这些攻击的数量激增,复杂性更是空前,软件供应链攻击可能导致的严重业务中断、收入损失、数据盗窃和客户利益损害。因此,软件供应链安全开始受到 CEO 们及其董事会的高度关注,也成为人们关注的焦点。
主要调研结果:
87% 的 CIO 认为,软件工程师和开发人员在安全策略和控制方面让步和妥协,以便更快地将新产品和服务推向市场。
85%的 CIO 表示董事会或 CEO 特别强调要加强软件构建和分发环境的安全性。
84%的受访者表示,用于软件开发环境安全性的预算在过去一年中有所增加。
在数字化转型的大背景下,各个企业相继开始进行软件开发工作。因此,软件开发环境已成为恶意攻击者的巨大目标。黑客发现,对软件供应链的攻击,尤其是针对机器身份的攻击,能给黑客带来巨大利益。
在这些类型的攻击中,破坏开发环境的方法已达数十种,包括利用 Log4j 等开源软件组件进行攻击。令人担忧的是开发人员目前专注与创新和开发速度,而不是安全性,而安全团队缺乏充沛的知识和资源来帮助开发团队处理和解决安全问题。
超过90%的软件应用程序使用开源组件,与开源软件相关的依赖关系和漏洞极其复杂。 CI/CD 和 DevOps 流水线的结构能够提高开发人员的开发效率,但不意味着更加安全。在推动更快创新的过程中,开源的复杂性和开发速度限制了软件供应链安全控制的有效性。
CIO 们的安全意识觉醒
此外调查结果还显示,CIO 们已经开始意识到他们需要提高软件供应链的安全性:
68%的企业正在实施更多的安全控制
57%的企业正在更新其审核流程
56%的企业正在扩大对代码签名的使用,这是软件供应链的关键安全控制。
47%的企业正在研究他们的开源库的来源
虽然企业开始重视软件供应链安全,但仍然很难确定风险的确切位置,哪些改进提供了最大的安全性提升,以及这些变化如何随着时间的推移降低风险。可能我们无法使用现有方法解决这些问题,但我们需要以不同的方式思考我们正在构建和使用的代码的身份和完整性,从而在开发过程的每一步有效且高效的保护软件安全。
边栏推荐
- Landing, the IFC, GFC, FFC concept, layout rules, forming method, use is analysed
- day13--postman接口测试
- C专家编程 第5章 对链接的思考 5.6 轻松一下---看看谁在说话:挑战Turning测验
- 备份工具pg_dump的使用《postgres》
- 获取单选框选中内容
- 看DevExpress丰富图表样式,如何为基金公司业务创新赋能
- share总结
- 杭电多校-Slipper-(树图转化+虚点建图)
- 文件内容的操作
- Turn: Management is the love of possibility, and managers must have the courage to break into the unknown
猜你喜欢

看DevExpress丰富图表样式,如何为基金公司业务创新赋能

文件内容的操作

How to keep the source code confidential in the development under the burning scenario

Converts XML tags to TXT format (voc conversion for yolo convenient training)

结构体指针知识要点总结

3000字,一文带你搞懂机器学习!

读者让我总结一波 redis 面试题,现在肝出来了

【21天学习挑战赛】图像的旋转问题(二维数组)

Towards Real-Time Multi-Object Tracking(JDE)

8. Haproxy builds a web cluster
随机推荐
The Road to Ad Monetization for Uni-app Mini Program Apps: Full Screen Video Ads
C专家编程 第4章 令人震惊的事实:数组和指针并不相同 4.5 数组和指针的其他区别
System design. How to design a spike system (full version transfer)
px、em、rem的区别
ADC噪声全面分析 -03- 利用噪声分析进行实际设计
关于yolo7和gpu
触觉智能分享-SSD20X实现升级显示进度条
2022 software test interview questions The latest ByteDance 50 real interview questions, 15k have been won after brushing, with explanation + Q&A
商城系统APP如何开发 都有哪些步骤
Shocked, 99.9% of the students didn't really understand the immutability of strings
Converts XML tags to TXT format (voc conversion for yolo convenient training)
7-2 LVS+DR Overview and Deployment
C专家编程 第5章 对链接的思考 5.6 轻松一下---看看谁在说话:挑战Turning测验
What are the functions of mall App development?
C专家编程 第4章 令人震惊的事实:数组和指针并不相同 4.4 使声明与定义相匹配
Do you think border-radius is just rounded corners?【Various angles】
C专家编程 第5章 对链接的思考 5.3 函数库链接的5个特殊秘密
Jenkins 导出、导入 Job Pipeline
离线采集怎么看sql执行计划
编程大杂烩(三)