2021软件供应链安全白皮书_62页_8mb
报告摘要
软件供应链安全白皮书总结
核心内容
本白皮书围绕软件供应链安全这一主题,系统分析了软件供应链的定义、发展历程、当前安全现状、主要风险类型及攻击方式,并提出了相应的治理方法与应用实践。软件供应链安全已成为全球网络安全的重要议题,其复杂性和挑战性随着开源和云原生技术的发展而不断加剧。
主要观点
- 软件供应链的定义:软件供应链涵盖了从原始组件、集成组件、软件产品到产品运营的全过程,与传统供应链相似但具有更复杂的依赖关系。
- 开源与云原生的影响:开源软件和云原生技术(如容器、Kubernetes)显著提升了开发效率,但也增加了供应链的复杂性和安全风险。
- 软件供应链安全挑战:包括国际竞争环境加剧、开源化趋势带来的漏洞风险、软件复杂度上升导致的全链路风险、敏捷开发与安全成本之间的矛盾。
- 软件供应链攻击类型:包括预留后门、开发工具污染、升级劫持、捆绑下载和源代码污染等,这些攻击方式往往具有高隐蔽性、高传播性、低成本和高收益的特点。
- 治理方法:包括软件安全开发生命周期(SDL)、DevSecOps、软件供应商风险管理流程与评估模型、构建详细的软件物料清单(SBOM)等。
关键信息
1. 软件供应链概述
- 定义:软件供应链包括原始组件、集成组件、软件产品和产品运营四个阶段,是一个从生产到交付的全流程链条。
- 与传统供应链的差异:软件供应链的攻击面不仅限于最终产品,还包括开发过程中的代码、工具、设备和供应商。
- 生命周期:包括设计、编码、发布和运营四个主要阶段,每个阶段均存在潜在安全风险。
2. 软件供应链安全现状
- 国际现状:
- 美国自2015年起发布《ICT供应链风险管理标准》(NIST SP800-161),成为广泛认可的事实标准。
- 2021年美国发布《改善国家网络安全行政令》,要求软件供应商提供SBOM以提高透明度。
- 英国也发布了相关白皮书和指导文件,强调供应链安全原则和管理实践。
- 国内现状:
- 2017年发布《网络产品和服务安全审查办法》,将软件供应链安全纳入审查范畴。
- 2021年“十四五”规划首次将开源写入国家政策文件,强调其发展与治理。
- 企业开始投入研发安全检测、漏洞挖掘、源代码审计等技术以保障供应链安全。
3. 软件供应链风险分析
- 风险现状:
- 软件依赖进口,源头难以控制,存在安全隐患。
- 开源软件漏洞数量持续增长,且修复周期长,存在被利用的风险。
- 企业对软件供应链安全重视不足,安全防护体系不完善。
- 风险因素:
- 设计阶段:缺乏安全意识,可能引入设计缺陷。
- 编码阶段:编译器和开发工具可能被污染,导致恶意代码植入。
- 发布阶段:存在捆绑下载和未充分安全测试的问题。
- 运营阶段:升级劫持和恶意代码潜伏是主要风险。
4. 软件供应链漏洞类型
- 漏洞来源类型:
- 合法供应商引入的漏洞(如VxWorks漏洞)。
- 篡改或伪造组件(如SolarWinds事件)。
- 编码过程引入的漏洞(如XcodeGhost事件)。
- 开源组件引入的漏洞(如Apache Tomcat、Bash漏洞)。
- 漏洞状态类型:
- 未知漏洞(0day):攻击者可利用未公开漏洞进行攻击。
- 已知未处理漏洞:企业未及时修复漏洞,导致被攻击风险。
- 已处理漏洞:修复过程中可能引入新的漏洞(如OpenSSL事件)。
5. 软件供应链攻击类型
- 预留后门:如棱镜门事件、VxWorks漏洞、SolarWinds攻击。
- 开发工具污染:如XcodeGhost事件、PyPI软件包污染。
- 升级劫持:如NotPetya事件、WIZVERA VeraPort事件。
- 捆绑下载:如WireX BotNet事件、Fireball事件。
- 源代码污染:如SolarWinds事件、SignSight事件。
6. 软件供应链安全治理方法
- 体系构建阶段:
- SDL(软件安全开发生命周期):将安全集成到开发的每个阶段,包括7个阶段和17项安全活动。
- DevSecOps:强调安全贯穿整个软件生命周期,通过自动化和平台化提升安全性。
- 设计阶段:
- 建立软件供应商风险管理流程,包括标准确立、资格评估、风险评估和风险监控。
- 编码阶段:
- 构建详细的SBOM(软件物料清单),包括供应商、组件、版本、散列值等信息,以提高透明度和可追溯性。
- 通过工具链实现安全自动化,如威胁建模、静态源代码分析、漏洞管理等。
应用实践
- 可信研发运营安全能力成熟度模型:用于评估和提升软件供应链安全能力。
- 云安全共享责任模型:明确云服务提供商和用户之间的安全责任划分。
- Grafeas开源计划:推动企业统一审计和管理开源组件。
发展趋势与展望
- 技术发展:随着AI技术的引入,软件供应链安全将更加智能化和自动化。
- 政策推动:各国将加强软件供应链安全立法和标准制定,提高供应链透明度和可控性。
- 企业责任:企业需建立完善的安全体系,包括安全测试、漏洞修复、供应商管理等,以应对日益复杂的供应链安全挑战。
总结
软件供应链安全是一个复杂且日益重要的议题,涉及多个环节和多种攻击方式。随着开源和云原生技术的普及,软件供应链的攻击面和风险点显著增加,要求企业在开发、测试、发布和运营的全过程中建立系统化的安全治理机制。通过引入SDL、DevSecOps、SBOM等方法,企业能够更有效地识别和管理供应链安全风险,提高整体安全防护能力。未来,随着技术的发展和政策的完善,软件供应链安全将更加智能化、自动化,并成为保障国家信息安全和推动数字化转型的重要基础。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载