新安盟:软件供应链安全技术白皮书_100页_6mb
报告摘要
软件供应链安全技术白皮书总结
核心内容
本白皮书由绿盟科技主持撰写,旨在深入分析软件供应链安全威胁与发展趋势,梳理国内外供应链安全政策与标准,并提出软件供应链安全治理的核心理念、技术框架、关键技术及解决方案。白皮书强调,软件供应链安全不仅涉及技术层面,还包含法律、合规、管理等多个维度,是保障我国网络强国战略和新基建安全的重要基础。
主要观点
-
软件供应链安全威胁贯穿全生命周期
软件供应链的安全威胁不仅存在于开发、交付、使用阶段,还包括上游组件、开发工具、源代码托管平台等环节。攻击手段日趋复杂,包括代码注入、依赖混淆、恶意软件植入、供应链投毒等。 -
地缘政治对供应链安全的影响加剧
美国等国家在供应链安全领域引入地缘政治因素,通过立法和政策手段对ICT供应链进行管控,将供应链安全上升至国家安全层面。中国、俄罗斯等国家则通过核心技术攻关和安全审查机制应对国际供应链风险。 -
透明度是供应链安全治理的关键
软件成分清单(SBOM)的透明度是提升供应链安全治理能力的重要基础。根据透明程度,软件成分可被分为不透明、微透明、半透明和透明四类,透明度越高,越有助于安全评估和风险控制。 -
构建软件成分清单与安全评估机制
企业应通过构建软件成分清单、使用SCA工具进行依赖分析、实施代码审计和安全测试等方式,实现对软件供应链的全面安全评估。这有助于识别漏洞、防范攻击,并提升软件的可信度。 -
加强监管与安全认证体系
为确保软件供应链的可信度,需建立统一的安全认证机制,加强监管,推动形成可信任的供应链生态。监管机构可提供SBOM托管、安全审查、风险预警等服务,提升整体供应链安全水平。 -
技术创新助力供应链安全
信创产业需引入可信计算、多方安全计算、区块链等技术,构建可信的软硬件供应链体系,实现全生命周期安全保障。
关键信息
软件供应链安全威胁与趋势
- 安全威胁:包括上游组件、开发环境、交付过程、使用阶段、下游服务等各环节,均可能成为攻击入口。
- 攻击趋势:供应链攻击事件持续高发,攻击手段日益复杂,如依赖混淆、代码注入、恶意软件投毒等。
- 典型案例:SolarWinds攻击、Log4j2漏洞、Codecov事件等,展示了供应链攻击的严重性和广泛影响。
国内外供应链安全政策与发展
- 美国:从2002年提出ICT供应链安全战略,2019年发布行政令,禁止使用被认定为安全风险的外国ICT产品。
- 欧盟:发布《网络安全法案》和《供应链完整性》报告,强调对5G、云服务等关键基础设施的供应链安全审查。
- 英国:推动可信软件框架,强化供应链安全治理。
- 日本:强调供应链安全与技术自主,推动本国产品在关键领域的应用。
- 俄罗斯:加强国产技术应用,推进5G和云安全等领域的供应链自主可控。
- 中国:自2014年起推行网络安全审查制度,2021年发布《关键信息基础设施安全保护条例》,强化供应链安全监管。
供应链安全标准与实践
- 国际标准:ISO 28000系列、ISO 27036系列、ISO/IEC 20243等,为ICT供应链安全提供了指导。
- 美国标准:NIST SP 800-161和NIST IR 7622,提供了供应链风险管理的实施流程和标准。
- 中国标准:GB/T 36637-2018、GB/T 24420-2009、GB/T 32921-2016等,为供应链安全提供了技术与管理指南。
软件供应链安全技术框架
- 技术理念:软件供应链安全需结合透明度、可评估性、可信度等理念,形成完整的技术框架。
- 技术手段:包括SBOM生成、软件成分分析、静态/动态代码审计、漏洞扫描、安全工具集成等。
- 技术标准:主流SBOM格式包括SPDX、SWID、CycloneDX,支持多语言和多场景。
软件供应链安全关键技术
- 软件成分清单生成及使用技术:通过主动或被动方式生成SBOM,确保软件成分的透明度与可追溯性。
- 软件成分清单分析工具:分为生产、消费、转换三类,支持构建、分析、编辑、浏览、对比、导入、翻译、合并等功能。
- 开源许可证授权风险管理:需关注开源组件的许可证合规性,避免法律风险。
软件供应链安全解决方案
- 供应链安全监督:通过SBOM、漏洞扫描、安全审查等手段实现对供应链的全面监督。
- 供应链安全管控:通过技术手段和管理机制,控制供应链风险,提升安全能力。
- 最佳实践:包括银行业金融机构信息科技外包安全实践、交通运输企业供应链安全监督检查实践等。
行业实践与案例复盘
- 案例1:SolarWinds供应链攻击事件
攻击者通过篡改软件部署后门,利用合法证书进行签名,最终导致大量企业被感染,引发对供应链安全的高度重视。 - 案例2:Log4j2漏洞事件
由于漏洞未被及时发现,导致广泛影响,凸显了供应链安全监测与响应机制的重要性。
总结与展望
软件供应链安全已成为全球网络安全治理的重要组成部分,其安全威胁具有扩散性和复杂性。未来需进一步推动SBOM标准化、加强供应链监管、提升企业安全评估能力,并结合技术创新构建可信的软件供应链生态。绿盟科技作为行业领先者,致力于推动软件供应链安全技术的发展,助力构建安全、可控、可信的供应链体系。
试读结束,高清完整版pdf/doc/ppt,请点下载