2022-10-11-绿盟科技-软件供应链安全技术白皮书_100页_6mb
报告摘要
软件供应链安全技术白皮书总结
核心内容
本白皮书围绕软件供应链安全,探讨了其全生命周期中的安全威胁、国内外政策与标准、安全技术框架及关键技术,旨在为软件供应链安全治理提供系统性指导与解决方案。白皮书强调,软件供应链安全不仅是技术问题,更涉及法律、管理和国际竞争等多维度因素。
主要观点
-
软件供应链威胁贯穿全生命周期
从上游、开发、交付、使用到下游,每个环节都可能成为攻击入口,导致数据泄露、系统漏洞、服务中断等安全问题。尤其在开源软件生态中,间接依赖和代码污染风险显著增加。 -
软件供应链攻击手段日益复杂
攻击者利用开源组件、代码注入、依赖混淆、CI/CD平台漏洞等手段实施供应链攻击,隐蔽性强、影响范围广。例如SolarWinds事件和Log4j2漏洞事件均体现了供应链攻击的严重性。 -
国际政策与地缘政治因素影响供应链安全
美国等国家将供应链安全视为国家安全战略的一部分,通过立法和监管手段加强控制。同时,中国、俄罗斯等国也在加强自主可控能力,提升供应链安全审查和风险管理体系。 -
软件成分清单(SBOM)是供应链安全的重要基础
SBOM作为软件成分透明度的核心,有助于提升供应链安全评估的准确性。SBOM的透明度可分为不透明、微透明、半透明和透明四个阶段,其中透明度越高,对安全评估越有帮助。 -
建立可信任的供应链安全体系
需要从监管层面推动供应链安全认证与管理,结合可信计算、区块链等技术,构建可信任的供应链生态体系,确保产品与服务的安全可控。 -
软件供应链安全需要多方协同治理
企业需完善供应链资产管理与安全检查,借助知识图谱等技术理清依赖关系。同时,行业需要形成统一的治理机制,提升整体供应链安全水平。
关键信息
软件供应链安全威胁与趋势
- 威胁来源:包括源代码污染、恶意组件插入、证书泄露、CI/CD平台漏洞、开源组件依赖风险等。
- 攻击趋势:攻击手段多样化,利用开源生态和自动化工具实施攻击,如依赖混淆、代码注入等。攻击事件频发,影响范围广泛,如SolarWinds、Log4j2等。
供应链安全国内外形势
- 美国:将ICT供应链安全提升至国家战略层面,推动SBOM标准化,实施供应链安全审查,强化对外国ICT产品和服务的监管。
- 欧盟:发布《网络安全法案》,推动供应链风险管理,建立可接入性标准,关注5G等关键基础设施的供应链安全。
- 英国:强调可信软件供应链,推动安全治理框架,如TSF。
- 日本:关注供应链安全与技术自主,推动国产技术应用,如5G设备。
- 俄罗斯:加强国产ICT产品应用,减少对外依赖,推动安全审查与认证。
- 中国:制定网络安全审查制度,推动SBOM标准化,完善供应链安全政策与法律体系。
软件供应链安全技术框架
- 技术目标:构建涵盖软件成分透明、可评估、可信任的软件供应链安全体系。
- 核心能力:
- 软件成分清单生成与使用:通过SBOM实现组件信息的可读、可追踪和可评估。
- 软件供应链可评估能力:包括组件安全评估、漏洞评估、许可证合规性评估等。
- 可信任供应链建设:通过可信计算、多方安全计算、区块链等技术,提升供应链的安全性和透明度。
软件供应链安全关键技术
- 软件成分清单生成及使用技术:支持多种标准(SPDX、SWID、CycloneDX),并提供自动化生成与分析工具。
- 软件成分清单分析工具:分为生产类、消费类和转换类,分别用于构建、浏览和转换SBOM数据。
- 开源许可证授权风险管理:关注许可证合规性,避免法律风险,需通过SCA工具进行管理。
行业最佳实践
- 银行业金融机构:通过信息科技外包安全实践,加强供应链安全审查与管理。
- 交通运输企业:实施供应链安全监督检查,确保软件交付与运行安全。
典型案例复盘
- SolarWinds供应链攻击事件:攻击者通过篡改软件部署后门,利用合法证书实施攻击,影响全球多个行业。
- Log4j2漏洞事件:由于未过滤JNDI查询地址,导致广泛影响,凸显开源组件安全的重要性。
总结与展望
- 总结:软件供应链安全已成为网络安全的重要组成部分,需从政策、技术、管理、法律等多方面协同治理。
- 展望:未来应加强供应链安全的标准化建设,推动SBOM广泛应用,建立全球可信任的供应链生态。同时,需持续关注开源安全、代码污染、CI/CD平台漏洞等新兴威胁,提升整体供应链安全能力。
附表
- 软件供应链安全风险表:列出各类风险类型及应对措施,帮助企业识别和管理供应链安全问题。
表3.1 企业软件供应链安全需求
| 企业客户对软件供应链的需求 |
|---|
| 能否获得清晰的软件成分信息,支撑选型决策? |
| 获得可选范围内软件成分或开源组件已知的安全问题及危险程度 |
| 供应商是否使用了安全开发工具进行有效管理? |
| 选择的供应商或开源项目能否迅速响应安全问题,协助提供解决方案? |
| 评估法律风险(知识产权、许可证范围、免责条款)、商务风险 |
| 如何有效向最终用户传递软件供应链安全能力? |
| 接收到安全应急通告后,提供的信息是否能支撑最终用户快速完成风险评估? |
| 如何向下游企业、最终用户提供软件供应链安全证明,获得信任? |
| 国际软件公司要求提供SBOM(国际标准格式,软件成分清单) |
| 如何维护企业自身的软件供应链安全? |
| 如何及时检查、评估软件直接依赖、间接依赖的开源组件,第三方组件安全? |
| 如何记录、跟踪软件的组件的详细信息与更新情况,发生问题时能进行溯源、定位? |
| 向下游企业、最终用户传递SBOM时,如何保证不泄漏给第三方? |
表4.1 SBOM工具分类
| 类别 | 类型 | 描述 |
|---|---|---|
| 生产 | 构建 | 文件在构建软件的过程中自动生成,并包含有关这个 build 的信息 |
| 分析 | 对源 / 二进制文件分析,通过检查软件及相关资源的方式生成 SBOM | |
| 编辑 | 支持人工访问、人工修改 SBOM 数据 | |
| 消费 | 浏览 | 以人类可读(图片 / 表格 / 图表 / 文本等)形式提供信息,辅助决策、商业进程 |
| 对比 | 能够对比多个 SBOM 之间的区别,以区分不同 | |
| 导入 | 将 SBOM 发现、取回并导入到系统或进一步的处理分析中 | |
| 转换 | 翻译 | 保留相同信息的同时从一个文件类型转变为另一个文件类型 |
| 合并 | 多个源的 SBOM 以及信息可以合并,以供分析、审计 | |
| 工具支持 | 支持通过 API、库、对象模型或其他引用资源的方式为其他工具所用 |
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载