软件供应链安全白皮书(2021)_62页_8mb
报告摘要
软件供应链安全白皮书总结
核心内容
本白皮书由悬镜安全发布,旨在全面分析软件供应链安全现状、风险及治理方法,强调在开源和云原生时代,软件供应链安全已成为全球性问题。白皮书指出,软件供应链涵盖从原始组件到产品运营的全过程,安全治理需覆盖整个生命周期,包括设计、编码、发布和运营等环节。
主要观点
-
软件供应链的定义
软件供应链包含原始组件、集成组件、软件产品及产品运营四个环节,其安全治理需覆盖整个开发和运营流程,而不仅仅是单一环节。 -
软件供应链安全挑战
- 国际竞争环境加剧,软件供应链完整性面临挑战。
- 开源化趋势增强,安全风险随之增加。
- 软件复杂度上升,每个环节均存在潜在风险。
- 敏捷开发与安全成本之间的平衡难以实现。
-
软件供应链攻击类型
- 预留后门
- 开发工具污染
- 升级劫持
- 捆绑下载
- 源代码污染
-
软件供应链漏洞类型
- 未知漏洞(如0day漏洞)
- 已知未处理漏洞
- 已处理漏洞
关键信息
-
软件供应链发展趋势
开源和云原生技术改变了传统软件供应链,增加了其复杂性和不可控因素,特别是容器、Docker和Kubernetes的广泛应用,使得软件供应链的管理难度加大。 -
国际发展现状
美国早在2015年就发布了《ICT供应链风险管理标准》,并不断加强供应链安全防御体系。英国也发布了相关白皮书及指导文件。Google等公司推动了开源治理,如Grafes开源计划。 -
国内发展现状
我国自2017年起加强软件供应链安全,出台了《网络产品和服务安全审查办法》和《网络安全审查办法》。同时,国内企业也逐步重视软件供应链安全,加强安全技术研发。 -
典型安全事件
- XcodeGhost:非官方Xcode版本被注入恶意代码。
- SolarWinds Orion 攻击:攻击者篡改软件源代码包,植入后门。
- NotPetya:通过劫持软件升级渠道传播恶意软件。
- WireX BotNet:通过捆绑下载方式传播僵尸网络。
- Heartbleed漏洞:广泛使用的开源组件中存在严重漏洞,影响整个供应链。
-
安全治理方法
- SDL(软件安全开发生命周期):将安全集成到每个开发阶段,降低漏洞数量。
- DevSecOps:强调安全是全员责任,通过自动化工具链实现开发-安全-运营一体化。
- 软件供应商风险管理:包括风险识别、评估、监控和持续优化。
- 软件物料清单(SBOM):通过构建详细的SBOM提高供应链透明度,便于漏洞管理和合规审查。
应用实践
- 可信研发运营安全能力成熟度模型:帮助企业建立安全能力评估体系。
- 云安全共享责任模型:明确云服务提供商与用户在安全责任上的分工。
- Grafeas开源计划:用于开源组件的管理和审计,提高供应链安全性。
软件供应链安全发展趋势
随着软件供应链的不断复杂化和多样化,其安全治理需更加系统化和智能化。DevSecOps和AI技术的应用将有助于实现更高效、更灵活的安全防护体系。同时,全球对供应链安全的重视程度持续上升,各国纷纷出台相关政策以应对日益严峻的软件供应链安全问题。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载