2023-02-27 15:37:31來源:壹點網(wǎng)
2023年2月16日,首屆ICT軟件供應鏈安全治理論壇暨信息通信軟件供應鏈安全社區(qū)第二屆成員大會在北京成功舉辦,多位業(yè)界頂級專家與工業(yè)和信息化部網(wǎng)絡安全管理局相關(guān)領(lǐng)導出席,為現(xiàn)場觀眾分享了關(guān)于軟件供應鏈可持續(xù)性與安全治理行業(yè)的前瞻與思考。
會議期間,墨菲安全自主研發(fā)的【軟件供應鏈安全管理平臺】被授予自主研發(fā)創(chuàng)新成果獎。會議下午,墨菲安全協(xié)助中國移動舉辦分會場論壇《推進標準體系建設與評估 保證軟件供應鏈安全可信》,墨菲安全聯(lián)合創(chuàng)始人在現(xiàn)場帶來了精彩技術(shù)分享,贏得了現(xiàn)場專家及企業(yè)代表的好評。
大會現(xiàn)場舉行了頒獎儀式,墨菲安全【軟件供應鏈安全管理平臺】榮獲自主研發(fā)創(chuàng)新成果獎。
當日下午分會場,墨菲安全協(xié)助中國移動舉辦分會場論壇《推進標準體系建設與評估 保證軟件供應鏈安全可信》,墨菲安全聯(lián)合創(chuàng)始人兼實驗室負責人歐陽強斌帶來分享《軟件供應鏈漏洞及投毒情報在合規(guī)場景中的應用》。分享基于 《信息安全技術(shù)軟件供應鏈安全要求》國家標準(已于2022年發(fā)布征求意見稿),深度剖析了漏洞利用與軟件后門植入風險,以及如何通過情報提高風險應對能力,幫助企業(yè)滿足合規(guī)要求。
《信息安全技術(shù)軟件供應鏈安全要求》可能成為未來軟件供應鏈安全合規(guī)的基本要求,其中提到了10類風險,漏洞利用和軟件后門植入是重點關(guān)注的風險。
1、從軟件供應鏈的角度來看,依賴的開源組件、部署的開源應用以及使用的商業(yè)軟件是三類典型的漏洞利用風險引入場景。
2、在標準中針對軟件后門植入的風險又細分為供方預留的后門以及攻擊者惡意植入的場景,從歷史案例來看,軟件產(chǎn)品后門以及在通信行業(yè)中大量涉及到的路由器、防火墻等網(wǎng)絡設備存在較大的后門隱患;在攻擊者惡意植入后門的場景中,還存在著2022年NPM中存在著faker.js和node-ipc這樣典型的熱門組件開發(fā)者化身攻擊者在代碼中加入惡意邏輯的事件。
針對這樣的風險,通過以漏洞情報、投毒情報為代表的情報數(shù)據(jù),能夠幫助企業(yè)實現(xiàn)三類種典型控制能力:
1、引入前的準入與卡位
2、引入中的檢測與修復
3、引入后的風險監(jiān)測與處置
在當前漏洞和投毒情報的構(gòu)建還面臨許多挑戰(zhàn),如公開漏洞庫的數(shù)據(jù)不全、質(zhì)量不高,投毒情報沒有公開數(shù)據(jù)。墨菲安全在持續(xù)建設漏洞和投毒的情報能力,通過自建漏洞庫、投毒情報挖掘能力,提供有效的情報能夠幫助企業(yè)實現(xiàn)風險的事前排查和持續(xù)監(jiān)測,提升安全工程師運營處置效率,實現(xiàn)軟件供應鏈安全合規(guī)治理。
(完整分享回放可搜索“墨菲安全”的視頻號/Bilibili查看)
同時協(xié)助電信分論壇《打造供應鏈評估體系 應對安全威脅挑戰(zhàn)》,墨菲安全聯(lián)合創(chuàng)始人兼產(chǎn)品負責人車志遠帶來分享《覆蓋全文件對象的高精檢測及自動修復的軟件供應鏈安全技術(shù)》。
分享圍繞企業(yè)依據(jù) SBOM 進行軟件供應鏈安全風險治理時,依賴的全文件類型對象的覆蓋能力、高精度的檢測能力、自動修復等關(guān)鍵技術(shù)能力,為企業(yè)在風險治理的落地上提供建設思路。
1、全文件類型對象的覆蓋能力,主要解決復雜供應鏈軟件類型場景下的檢測問題:重點介紹了源代碼、二進制文件SBOM分析的難點和技術(shù)方案,及其應用場景。
2、高精度的檢測能力,主要解決風險檢測出現(xiàn)的漏報、誤報問題:重點介紹精準漏洞知識庫的建設難點和實現(xiàn)方案,以及對于漏洞真實風險評估(漏洞可達性)的技術(shù)方案和其業(yè)務場景。
3、自動修復能力,主要解決風險修復成本高的問題:重點圍繞版本升級兼容性分析、代碼補丁生成以及二進制文件漏洞修復這三個實踐落地中常見的處置場景,分別介紹了實現(xiàn)難點和技術(shù)方案,以及對應的應用場景。
(完整分享回放可搜索“墨菲安全”的視頻號/Bilibili查看)
會議全程期間,墨菲安全展區(qū)隨時為各位參會者準備了相關(guān)資料以及電子版各行業(yè)完整資料包,為大家提出的疑問進行介紹和講解。
未來,社區(qū)將在指導單位的關(guān)心和支持下、在社區(qū)會員的共同努力下繼續(xù)蓬勃發(fā)展,墨菲安全作為其中一員將努力為軟件供應鏈安全治理貢獻自己的一份力量!
關(guān)于墨菲安全
墨菲安全是一家為您提供專業(yè)的軟件供應鏈安全管理的科技公司,核心團隊來自百度、華為、烏云等企業(yè),公司為客戶提供完整的軟件供應鏈安全管理平臺,圍繞SBOM提供軟件全生命周期的安全管理,平臺能力包括軟件成分分析、源安全管理、容器鏡像檢測、漏洞情報預警及商業(yè)軟件供應鏈準入評估等多個產(chǎn)品。
墨非安全為客戶提供從供應鏈資產(chǎn)識別管理、風險檢測、安全控制、一鍵修復的完整控制能力。同時產(chǎn)品可以極低成本的和現(xiàn)有開發(fā)流程中的各種工具一鍵打通,包括 IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus 等數(shù)十種工具無縫集成。目前墨菲安全已經(jīng)服務包括螞蟻、平安、快手等在內(nèi)的數(shù)百家企業(yè)客戶。
免責聲明:市場有風險,選擇需謹慎!此文僅供參考,不作買賣依據(jù)。
責任編輯:標簽:
2023年3月1日上午9時,2023中國金融科技大會紹興峰會即將在浙江紹興拉開大幕。本次峰會由清華大學金融科...
衰老的本質(zhì)是細胞的損傷,衰老的本質(zhì)是細胞的減少和活性降低,隨著生命的生長成熟,干細胞的衰退,導致...
近兩年來,受大環(huán)境影響,大多數(shù)行業(yè)的發(fā)展都稍顯停滯。水果行業(yè)卻沒有受到多少影響,依然保持強盛狀態(tài)...
隨著經(jīng)濟的快速復蘇,2023年各生產(chǎn)企業(yè),已迫不及待進行重新布局,搶抓印包行業(yè)開春黃金期,快來華南包裝展...
踐行健康中國戰(zhàn)略思想,2月24日——2月26日,廣西名醫(yī)俱樂部好普集團姵態(tài)品牌游學之旅在廣州舉行。其中...