2022-08-29-悬镜_ISC_中国电信-软件供应链安全治理与运营白皮书(2022)_131页_2mb
报告摘要
软件供应链安全治理与运营白皮书(2022)总结
核心内容概述
《软件供应链安全治理与运营白皮书(2022)》由悬镜安全、ISC与中国电信研究院联合发布,旨在系统性梳理软件供应链安全治理与运营的现状、挑战和解决方案,推动构建一个“国家、行业、机构、企业”协同的软件供应链安全保障生态体系。报告指出,软件供应链安全已成为网络安全的重要组成部分,直接影响关键基础设施和数字经济的安全。随着开源软件的广泛应用和云原生技术的兴起,软件供应链攻击呈现出多样化、隐蔽性强、影响范围广等特点,对企业和国家构成了重大威胁。
主要观点
-
软件供应链安全的重要性:
- 软件供应链已成为网络空间攻防对抗的焦点。
- 开源软件的广泛应用使供应链安全风险加剧,安全漏洞、许可证合规、恶意代码插入等问题层出不穷。
- 供应链攻击可能造成无法挽回的损失,如SolarWinds、Equifax等事件均展示了其危害性。
-
软件供应链安全的挑战:
- 开源技术使用带来的安全风险:开源组件的广泛使用导致攻击面扩大,且恶意代码可能被嵌入到合法代码中,难以发现。
- 云原生技术复杂度增加:云原生技术的快速发展增加了软件供应链的复杂性,使安全管理难度加大。
- 治理痛点:缺乏统一的治理规范、技术能力不足、供应链溯源困难等问题制约了软件供应链安全的治理效果。
-
软件供应链安全治理体系:
- 提出了基于Google SLSA、CNCFin-toto、Microsoft SCITT等框架的治理思路。
- 强调构建全流程软件供应链安全管控体系,包括软件来源管理、安全合规性评审、资产管理、服务支持和应急响应。
- 推动DevSecOps理念,倡导构建“智适应威胁管理体系”,将安全嵌入软件开发全过程。
-
开源威胁治理:
- 强调树立开源风险意识、明确治理规范、建立制度体系。
- 推荐使用SCA工具(如Snyk Open Source、OpenSCA、Veracode SCA、Dependency-Check等)进行开源安全检测。
- 强调开源软件的许可证合规性问题,以及如何防范恶意代码的注入和传播。
-
发展趋势:
- SBOM(软件物料清单):将成为软件供应链安全治理的重要工具,提高供应链透明度。
- 容器安全:供应链安全将成为容器安全的新热点。
- 许可证风险:将获得高度关注。
- RASP(运行时应用自保护):将成为软件供应链安全运营的核心工具。
关键信息
-
软件供应链攻击典型案例:
- SolarWinds:攻击者通过注入后门代码至软件更新程序包,影响18000余家客户,包括美国政府和关键基础设施。
- Equifax:利用Apache Struts漏洞,泄露1.48亿用户数据。
- Wind River VxWorks Urgent/11:影响全球20亿台设备,具有极强的传播性和隐蔽性。
- XcodeGhost:影响过亿用户,包括微信、滴滴等知名应用。
-
安全治理建议:
- 开展软件成分动态分析、开源应用缺陷智能检测、软件来源多态追踪等技术研究。
- 建立国家级/行业级软件供应链安全监测与管控平台,提升检测、分析、处置、防护能力。
- 推广SBOM、SCA、代码疫苗、区块链等技术,实现对软件供应链的全生命周期管理。
-
政策与标准:
- 美国:出台多项政策法规,如EO14028、EO14017,成立CSRB等机构,推动供应链安全治理。
- 欧盟:发布ENISA相关报告,强调供应链完整性对国家安全的重要性。
- 中国:发布《网络安全审查办法》、《关键信息基础设施安全保护条例》等法规,推动软件供应链安全制度建设。
未来方向
- 技术层面:加强动态代码分析、开源威胁检测、供应链溯源技术等。
- 治理层面:建立统一的治理框架、完善治理制度、提升治理能力。
- 生态层面:推动多方合作,构建国家、行业、机构、企业协同的软件供应链安全生态体系。
总结
《软件供应链安全治理与运营白皮书(2022)》系统分析了软件供应链安全的现状、挑战和治理方向,强调了开源软件、云原生技术等对供应链安全的影响,提出了一系列治理建议和未来发展方向。通过技术手段与政策法规的结合,推动构建全面、系统的软件供应链安全治理体系,是实现软件供应链安全的关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载