《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業(yè)界動態(tài) > 綠盟科技發(fā)布白皮書:理清企業(yè)供應鏈依賴關系,是確保軟件供應鏈安全的關鍵

綠盟科技發(fā)布白皮書:理清企業(yè)供應鏈依賴關系,是確保軟件供應鏈安全的關鍵

2022-07-19
來源:綠盟科技

  7月18日, 由綠盟科技承辦的“2022中國網絡空間新興技術安全創(chuàng)新論壇-云安全分論壇”在深圳召開。會上,綠盟科技發(fā)布《軟件供應鏈安全技術白皮書》(以下簡稱“白皮書”),對推動國內軟件供應鏈生態(tài)建設具有重要意義。

3.png

  信息和通信技術(ICT)產業(yè)鏈承擔著我國產業(yè)從工業(yè)化向數(shù)字化轉型升級的重要任務,軟件供應鏈作為ICT供應鏈的重要組成部分,是各類關鍵信息基礎設施平穩(wěn)運行的基礎,其關鍵組件的設計、開發(fā)、部署、監(jiān)控和持續(xù)運營等生命周期核心環(huán)節(jié)的安全可控,成為網絡安全的關鍵考量因素。

  在此次大會上,綠盟科技集團天元實驗室高級研究員陳靜發(fā)表演講,她表示從近幾年的軟件供應鏈攻擊事件來看,利用開源社區(qū)、公共開源存儲倉庫等開源軟件生態(tài)入侵事件較為嚴重。因此需要從監(jiān)管層面加強供應鏈產品安全認證管理,提供企業(yè)軟件SBOM托管和可信認證服務,企業(yè)也需要完善供應鏈資產管理和安全檢查,借助SBOM知識圖譜理清企業(yè)供應鏈依賴關系,從而在監(jiān)測到預警時能夠從容應對。

  同時,為應對軟件供應鏈威脅,上游企業(yè)需要構建自身產品的軟件成分清單來梳理軟件供應鏈信息,向下游企業(yè)和用戶清晰、透明的提供管理軟件供應鏈所需要的基礎條件。軟件成分清單依據識別成分的粒度,可以分為不透明、微透明、半透明和透明幾個階段。透明程度高的軟件成分清單,能顯著提升最終用戶進行軟件供應鏈安全評估的準確性。

微信截圖_20220719112132.png


  綠盟科技集團天元實驗室高級研究員陳靜

  此外,陳靜對企業(yè)供應鏈上下游關系做了進一步闡述,她表示,在軟件開發(fā)生命周期中,開發(fā)階段漏洞的引入不止在代碼編寫階段,還有所依賴的開源組件、開發(fā)和構建工具等,依照軟件的開發(fā)和構建過程,企業(yè)需要建設開發(fā)過程安全評估能力。在軟件交付階段,作為供應商,除保證交付軟件安全外,也應將軟件成分清單一并交付給下游企業(yè),促使整個軟件供應鏈的上下游都具備依據安全通報、威脅情報監(jiān)控等第三方信息能夠分析、評估軟件供應鏈安全的基本條件。供應鏈軟件產品交付運行后,供應商應在產品的生命周期內提供安全保障服務,對產品漏洞及時修復,最終用戶也應根據供應商所提供的軟件成分清單納入企業(yè)資產管理范圍,定期對資產進行安全評估,結合漏洞預警,對受影響的產品進行加固和修復。

  在技術不斷迭代與產業(yè)高速發(fā)展中,軟件供應鏈逐漸形成了包含技術體系、多元產品組件及各路開發(fā)者、供應者與消費者為一體的龐大產業(yè)生態(tài),軟件供應鏈安全將直接影響關鍵基礎設施和數(shù)字經濟安全。作為中國可信安全生態(tài)建設的積極參與者,綠盟科技推出軟件供應鏈技術安全白皮書,旨在從軟件供應鏈安全威脅與國內外形勢來梳理軟件供應鏈中存在的安全問題,提煉出軟件供應鏈安全治理的核心理念、技術框架、關鍵技術,并從供應鏈安全監(jiān)管和控制方面給出解決方案和最佳實踐,期望為讀者帶來全新的技術思考,助力我國軟件產業(yè)發(fā)展。

  在未來,綠盟科技將不忘初心,堅持以技術推動產業(yè),主動履行社會責任。相信隨著軟件供應鏈安全的穩(wěn)步發(fā)展,我國軟件供應鏈安全技術應用生態(tài)與數(shù)字建設將迎來新的高度。


本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。