《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > “攻擊左移”帶來安全左移,軟件供應鏈安全迎來風口

“攻擊左移”帶來安全左移,軟件供應鏈安全迎來風口

2021-11-12
來源:互聯網安全內參
關鍵詞: 軟件供應鏈

  最近火爆的“元宇宙”概念,向人們勾勒了數字世界的未來發展形態。如果說物理世界是由物體及背后的分子、原子等組成,那么組成數字世界的基礎就是成千上萬的軟件,以及背后由研發人員精心設計和編寫的一行行代碼。而數字世界的安全風險,就隱藏在這些代碼中。

  如今,隨著軟件產業的快速發展,軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。從2020年12月SolarWinds遭遇國家級APT團伙供應鏈攻擊,到今年2月,微軟、蘋果、PayPal、特斯拉、優步等35家國際大型科技公司內網被軟件供應鏈攻擊成功入侵,針對軟件供應鏈的安全攻擊事件一直呈快速增長態勢,造成的危害也越來越嚴重。作為保障軟件供應鏈安全的重要手段,軟件開發安全相關技術和產品受到越來越多的關注。

  為了幫助企業在源頭解決軟件開發安全問題,當前開發安全廠商的主流做法是,向企業用戶提供包括SAST靜態應用程序安全測試、DAST動態應用程序安全測試、IAST交互式應用程序安全測試、SCA軟件成分分析以及Fuzzing模糊測試等不同安全工具,在軟件開發流程中的不同階段介入安全手段,以幫助企業降低軟件可能存在的安全風險。

  在此前對多家開發安全領域廠商的拜訪中,許多行業資深人士談到,奇安信「代碼安全實驗室」在SAST和SCA兩大工具方面建樹頗高。于是,帶著一探究竟的想法,安全419來到奇安信,并有幸拜訪了代碼安全事業部總經理、代碼安全實驗室主任黃永剛,邀請他為我們分享了自身對開發安全領域的認知和洞察。

  黃永剛向我們介紹,奇安信代碼安全實驗室成立于2011年,在彼時那個大環境下,國內主流的安全廠商基本都在做運行防護類的安全產品,比如防火墻、IDS/IPS等等。在黃永剛看來,防護設備都是在軟件部署運行之后發生作用的,去做漏洞掃描、補丁修復以及防止外部攻擊等行為,但安全事件很多都是因為軟件漏洞引起的,因此解決軟件自身的安全問題才是根本之道。因此,團隊選擇了軟件開發安全的技術方向,從軟件漏洞研究開始著手,試圖回歸安全的本質,從源頭尋找一條更有效的安全解決方案。

  黃永剛表示,軟件開發安全產品的技術門檻很高,當時從事相關研究的人也很少,而自己和團隊已經在這個領域里探索了超過十年,看著軟件開發安全從一個技術大冷門走向熱門風口,相關領域的廠商也大量涌入,才感覺大家的堅守得到了回報,“畢竟一路走來也很寂寞,中間也曾經動搖過,但幸好一直堅持了下來?!彼χf道。

  之所以代碼安全實驗室能始終堅持這條研究路線,也是建立在一個基礎的認知和根本的思考之上:軟件是構建數字世界的“虛擬人”,各種軟件在數字世界里各司其職,就如同人在物理世界中從事不同的工作一樣。隨著數字時代的到來,軟件已經成為支撐社會正常運轉的最基本元素之一,地位越來越重要,在很多領域軟件已經代替了人,軟件自身的安全性問題正在成為社會的根本性、基礎性問題。

  黃永剛舉了一個形象的例子:我們可以想象一下,假使一個人即將進入一個重要單位工作,那么他通常會面臨嚴格的背景調查,對其個人的思想品德、作風紀律、家庭背景、犯罪記錄等等進行調查訪問,通過了背景調查,他才能被錄用。

  在他看來,與人相比,軟件在進入重要單位時,獲得的權限比員工甚至更高,一些核心的業務系統會存儲和處理這個單位最敏感的核心數據,但卻很少有人關注到軟件的“背景調查”工作。企業采購了一個軟件后,或許會知道它是哪家廠商提供的,但它是誰開發的?開發時是否使用了開源組件?是否使用了第三方組件?是否由外包團隊開發?軟件是否存在安全漏洞?是否存在未聲明的維護后門?這一切都是被忽視的隱秘角落,存在著巨大的安全隱患。

  黃永剛表示,原來大家所談的軟件安全,更多是軟件本身的安全、代碼的安全。但現在軟件安全的內涵已經將軟件供應鏈囊括在內,“如果此前定義軟件的實體是一個圈,那么現在在這個圈的周圍,還散布著由軟件供應鏈組成的與之相連接的許多個圈。我們現在談軟件安全,應該是指軟件及其供應鏈安全,其內涵已經發生了變化?!?/p>

  國內SAST主流市場被外企占據背景下

  代碼衛士產品應運而生

  據安全419此前了解,奇安信代碼安全實驗室目前只推出了代碼衛士(SAST)和開源衛士(SCA)兩大產品,為何是這兩個工具?而非IAST等其他方向?這背后是否有著怎樣的技術思考?

  針對這一疑問,黃永剛告訴我們,一方面SAST產品先天有著技術方面的優勢,它適用性強,只要是編程語言方面能夠支持,無論是什么形態的軟件都能夠適用,可以較好的滿足企業的安全需求;另一方面,在代碼安全實驗室成立之時,國內的SAST產品市場基本上被國外安全廠商所把控,金融、能源等重要的關鍵信息基礎設施單位也不例外。因此,代碼安全實驗室當時的理想和主要攻關任務就是研發出一款中國安全企業自研的SAST產品,以替代國外廠商,這也是代碼衛士產品的由來。據他介紹,代碼衛士是軟件開發安全領域第一款由國內團隊完全自主研發的商用產品,也是這個領域第一個獲得公安部頒發的銷售許可證的產品。

  開源衛士這款產品則是隨著軟件開發模式的發展變化和安全攻防形勢的演進,由客戶痛點催生而來。根據代碼安全實驗室6月份發布的《2021年中國軟件供應鏈安全分析報告》顯示,國內企業軟件項目100%使用開源軟件,超8成軟件項目存在已知高危開源軟件漏洞。為了應對迅速增長的開源軟件安全風險,代碼安全實驗室打造了開源衛士產品。它是一套集開源軟件識別與安全管控于一體的軟件成分風險分析系統,通過智能化數據收集引擎在全球范圍內廣泛獲取開源軟件信息和安全風險信息,幫助客戶掌握開源軟件資產狀況, 及時獲取開源軟件威脅情報,消減由于使用開源軟件帶來的安全風險。

  黃永剛回憶道,2015年時,代碼安全實驗室團隊曾經畫過一張藍圖,將實驗室要做的開發安全產品的類別、支持的平臺、支持的軟件形態、主持的編程語言、技術實現路線、要實現的業務功能,以及產品對標的對象等清晰的繪制出來,“如今再回頭去看這張藍圖,我們依然在圍繞著此前繪制的方向穩步發展,未來我們會擴展更多的產品品類,為用戶打造更完整的,面向軟件供應鏈全鏈條的安全解決方案?!?/p>

  他同時表示,代碼安全實驗室強調的第一原則是在一個技術方向、一個產品上首先要做深做精,在客戶的應用場景上要能實現價值閉環,要能幫助客戶真正解決實際的問題,然后在此基礎之上再不斷的擴展。

  “攻擊左移”帶來了安全左移

  開發安全領域已經開始直面攻防一線

  “在開發安全領域,大家會經常提到的一個詞是‘安全左移’,那么為什么安全會左移?其實回答這個問題不難,因為攻擊正在左移?!?/p>

  他談到,此前開發安全領域里的產品廠商,通常不需要直面黑客攻擊的壓力,安全事件發生時,往往是傳統安全產品廠商第一時間站出來做應急響應。但隨著攻擊不斷的左移到軟件開發環節,這一情況正在迅速的發生變化。

  軟件供應鏈可以大致分為開發、交付、運行三個環節,每個環節都可能會引入軟件供應鏈安全風險從而遭受攻擊。軟件開發環節的安全防護相對來說比較薄弱,而且作為軟件供應鏈的上游環節,軟件開發環節的安全問題會傳導到下游環節并被放大。而攻擊者歷來追逐性價比最高的攻擊方式,所以攻擊左移是攻擊者的自然選擇。攻擊左移對開發安全領域的公司和產品提出了更高的要求,攻擊就發生在眼前,開發安全類產品需要針對攻防動態的變化不斷的更新能力,更新知識庫,與時間賽跑,與黑客賽跑,并要做到持續運營。

  “開發安全已經身處攻防場景之中了,比如在某一開源組件爆發安全漏洞后,廠商是否能第一時間獲取漏洞情報,安全產品是否能快速形成檢測能力并交付到客戶手中,這是非常關鍵的,這需要非常強的產品安全運營能力,這對于傳統做開發安全的公司挑戰是很大的,而奇安信的漏洞研究能力、威脅情報能力、安全運營體系的優勢就凸顯出來?!?/p>

  強大漏洞研究能力+豐富的應用場景打磨

  構成奇安信代碼安全產品的先天優勢

  黃永剛談到,打造一款好的開發安全產品需要兩大因素。

  其一是需要強大的漏洞研究能力,軟件開發安全領域最終要為客戶解決軟件的安全問題,而想要發現軟件自身的安全缺陷、發現漏洞,就意味著必須擁有核心的漏洞研究能力??蛻粼谶x擇開發安全類產品時,廠商的漏洞研究能力常常會被忽視,但事實上,不懂漏洞和攻防,就很難有足夠的技術積淀和經驗積累,這樣做出的安全產品自然也很難在漏洞檢測時發揮出應有的作用。

  他告訴我們,奇安信代碼安全實驗室一直在支撐國家級漏洞平臺的技術工作,多次向國家信息安全漏洞庫 (CNNVD)和國家信息安全漏洞共享平臺 (CNVD)報送原創通用型漏洞信息并獲得表彰。實驗室還幫助微軟、谷歌、蘋果、Cisco、Red Hat、Ubuntu、Oracle、Adobe、VMware、阿里云、華為等大型廠商和機構的商用產品或開源項目發現了數百個安全缺陷和漏洞,并獲得公開致謝。

  其二是擁有豐富的用戶場景,對產品進行不斷的錘煉。To B安全產品走完從產品做出來,到與客戶場景磨合,再到客戶反饋不足進行修改完善這個大的閉環,通常需要一個相對較長的周期。

  這恰恰是奇安信相較于其他開發安全廠商擁有的最大優勢:開發安全廠商普遍體量不大,安全產品天生就是做給別人用的,而奇安信則有較大的不同,由于集團自身擁有數十條產品線、數千名研發人員,從硬件到軟件再到云,覆蓋了大多數的應用場景品類,可以說先天就是一個非常豐富的試驗場。因此代碼安全實驗室的產品或新功能會首先提供給內部使用,在內部先打磨,最后再放到客戶的場景里落地。

  “目前奇安信代碼安全產品在國內已經擁有400多家大型客戶,覆蓋了政府、軍隊、金融、能源、運營商、醫療衛生、教育、汽車、航空、互聯網等行業領域,產品在客戶側經過了各種應用場景的考驗,已經比較成熟。同時作為一個綜合性安全廠商,奇安信的安全能力是一個有機的整體,我們龐大的安全能力中心、完善的威脅情報體系、安全運營和服務體系會給我們的產品提供非常多的支撐,這些因素共 同構成了奇安信代碼安全產品最大的優勢和門檻?!?/p>

  珍惜行業發展的土壤

  一花獨放不是春,百花齊放春滿園

  最后,談到當前國內開發安全市場的競爭格局時,黃永剛表示,雖然國內開發安全市場整體起步較晚,但目前國外廠商提供的安全產品正在被逐步替代,國內產品必將成為這個領域的主流。而就國內友商來說,現在談競爭還為時尚早。

  他認為,如果大家想要真正的在軟件開發安全的領域中長期發展,應該把關注點放在產品的能力提升和產品化程度的提高上面,加大產品的研發投入,在客戶的場景里完成價值的閉環,不斷的迭代能力。

  “在軟件開發安全領域很少有廠商能夠真正的完全覆蓋所有品類,做好每一款產品都需要持續不間斷的投入和運營。開發安全產品是用戶價值驅動的,只有把產品做好,讓用戶來說話才是硬道理。我們每個人都要珍惜來之不易的土壤和環境,做真正對行業和用戶有價值的事情。百花齊放才真正象征行業春天的到來?!秉S永剛最后說道。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          国产区二精品视| 欧美日韩高清不卡| 国产精品色婷婷久久58| 欧美日韩一区二区国产| 亚洲区中文字幕| 激情久久婷婷| 久久久久久**毛片大全| 亚洲国产人成综合网站| 国产一区二区三区免费观看| 欧美黄色网络| 久久影视三级福利片| 亚洲欧美日本日韩| 欧美一区二区视频免费观看| 国产午夜精品一区二区三区视频| 久久久久国产精品一区三寸| 欧美国产精品中文字幕| 影音国产精品| 欧美日韩在线亚洲一区蜜芽| 欧美日韩中文字幕在线视频| 国产夜色精品一区二区av| 136国产福利精品导航网址| 在线观看三级视频欧美| 欧美久色视频| 国产一区二区高清不卡| 国产精品高清免费在线观看| 亚洲国产一区在线观看| 亚洲人成毛片在线播放女女| 永久91嫩草亚洲精品人人| 久久精品亚洲| 在线亚洲精品福利网址导航| 亚洲精品一区在线| 亚洲深夜福利在线| 亚洲欧美日韩另类精品一区二区三区| 欧美视频在线视频| 亚洲欧美日本国产有色| 宅男噜噜噜66一区二区| 国产精品久久久久久久久久三级| 一本高清dvd不卡在线观看| 国内精品一区二区三区| 午夜精品久久久久久久久久久久久| 亚洲福利av| 99国产精品国产精品毛片| 亚洲免费不卡| 国产精品劲爆视频| 欧美一区二视频在线免费观看| 国产精品色婷婷久久58| 欧美精彩视频一区二区三区| 永久域名在线精品| 中文一区二区在线观看| 亚洲成色777777在线观看影院| 国产一区二区三区日韩欧美| 欧美中文字幕在线观看| 久久免费视频在线| 性欧美大战久久久久久久久| 91久久精品国产91性色| 久久久久在线| 欧美激情视频一区二区三区在线播放| 亚洲欧美日韩精品久久奇米色影视| 国产精品一区二区欧美| 欧美日韩国产一区二区三区地区| 亚洲风情在线资源站| 中国成人黄色视屏| 国产午夜久久久久| 一本久久a久久精品亚洲| 亚洲成色最大综合在线| 欧美精品免费观看二区| 国产亚洲精品bv在线观看| 国产午夜亚洲精品不卡| 国产一区二区三区高清播放| 欧美成人精品高清在线播放| 欧美色一级片| 久久一区亚洲| 日韩午夜免费| 欧美日韩亚洲一区| 激情一区二区| 国户精品久久久久久久久久久不卡| 亚洲一区亚洲| 一区二区高清| 国产精品yjizz| 欧美三级视频在线观看| 亚洲小说欧美另类社区| 先锋影音国产一区| 日韩午夜高潮| 国产一区清纯| 在线日韩欧美视频| 欧美日韩一区二区视频在线观看| 国产女人水真多18毛片18精品视频| 国产麻豆日韩欧美久久| 国产精品亚洲综合久久| 欧美成va人片在线观看| 久久精品系列| 亚洲精品乱码久久久久久按摩观| 欧美国产日韩一区二区三区| 国产精品嫩草99a| 日韩视频三区| 亚洲三级免费观看| 一区二区三区欧美在线| 欧美日本亚洲视频| 免费在线欧美视频| 欧美精品激情在线| 欧美电影免费观看| 久久久亚洲人| 久久成人免费| 亚洲精品视频免费观看| 国模大胆一区二区三区| 亚洲欧洲一区| 欧美一区二区黄| 国产日韩精品一区二区三区在线| 99视频精品| 日韩一级免费观看| 久久久噜噜噜久久中文字免| 香蕉免费一区二区三区在线观看| 亚洲精品乱码久久久久久日本蜜臀| 国产日韩精品一区二区浪潮av| 欧美日韩成人综合| 欧美一区二区三区视频| 亚洲欧美日韩国产综合在线| 亚洲欧美日韩精品久久久久| 欧美日韩p片| 1769国内精品视频在线播放| 国内揄拍国内精品久久| 欧美理论片在线观看| 欧美日韩美女| 美日韩精品免费| 激情欧美一区二区三区| 亚洲国产另类久久精品| 99国产精品99久久久久久粉嫩| 国产乱码精品一区二区三区五月婷| 国产精品福利av| 99国产精品自拍| 欧美激情视频一区二区三区不卡| 国产欧美91| 亚洲视频在线一区| 午夜精品三级视频福利| 久久精品人人做人人爽电影蜜月| 国产欧美一区二区精品仙草咪| 国产精品制服诱惑| 国产一区二区按摩在线观看| 狂野欧美激情性xxxx欧美| 在线免费观看日韩欧美| 久久综合久久美利坚合众国| 欧美日韩一级视频| 欧美.日韩.国产.一区.二区| 久久精品亚洲乱码伦伦中文| 在线亚洲观看| 国产精品久久久久91| 久久色在线观看| 国产亚洲高清视频| 夜夜爽夜夜爽精品视频| 理论片一区二区在线| 亚洲欧美国产77777| 欧美日韩一区二区三区| 羞羞视频在线观看欧美| 欧美日韩中文字幕在线视频| 欧美国产精品一区| 亚洲欧洲日本在线| 欧美日韩精品一区二区三区四区| 欧美日韩一区国产| 国产精品女主播在线观看| 亚洲久久一区二区| 欧美激情第9页| 一本色道久久| 欧美丝袜一区二区| 欧美成人网在线| 欧美午夜性色大片在线观看| 欧美一区二区视频在线| 国产欧美精品日韩| 国产亚洲va综合人人澡精品| 国产精品一区在线观看你懂的| 欧美一区二区三区视频在线| 国产欧美日韩综合一区在线观看| 香蕉成人久久| 亚洲午夜精品一区二区三区他趣| 亚洲一区日韩| 久久午夜精品| 欧美日韩美女| 欧美丝袜一区二区三区| 激情综合激情| 中日韩美女免费视频网站在线观看| 国产精品久久久久毛片大屁完整版| 黑人巨大精品欧美黑白配亚洲| 国产精品久久久久三级| 亚洲激情视频| 国产精品剧情在线亚洲| 久久精品国产99国产精品澳门| 欧美日韩国产系列| 性欧美8khd高清极品| 99视频在线观看一区三区| 在线看国产一区| 久久爱www| 日韩午夜av电影| 亚洲韩国日本中文字幕| 欧美日本一道本在线视频| 韩国av一区二区三区在线观看| 久久久久久色| 欧美在线视频二区| 午夜精品国产精品大乳美女| 国产精品女同互慰在线看| 久久综合色一综合色88| 国产精品电影在线观看| 欧美电影免费观看高清完整版| 欧美日韩国产综合一区二区| 久久久精品一品道一区| 久久婷婷色综合| 欧美日韩在线视频一区二区| 老司机一区二区三区| 国产精品亚洲成人| 欧美激情中文字幕一区二区| 在线观看av一区| 国产亚洲一区在线| 国产欧美1区2区3区| 国产女人aaa级久久久级| 欧美一区二区三区的| 香蕉免费一区二区三区在线观看| 国产一区二区三区直播精品电影| 好看的亚洲午夜视频在线| 免费欧美在线视频| 黄色一区三区| 在线电影欧美日韩一区二区私密| 看欧美日韩国产| 久久激情中文| 亚洲精品久久久一区二区三区| 亚洲国产精品热久久| 欧美88av| 91久久综合亚洲鲁鲁五月天| 一本色道久久综合狠狠躁篇怎么玩| 欧美亚洲一区在线| 老司机成人网| 欧美一区二区免费观在线| 欧美亚洲尤物久久| 久久精品国产一区二区三区| 久久五月激情| 欧美日韩一区二区在线观看视频| 国产欧美一区二区精品秋霞影院| 欧美成人一品| 午夜精品国产精品大乳美女| 夜夜嗨av一区二区三区网站四季av| 亚洲一区二区三区精品在线| 国产欧美一区二区三区久久人妖| 国产精品久久久久久久久久三级| 欧美日韩亚洲综合在线| 免费成人在线观看视频| 欧美成人免费网| 国产精品99久久99久久久二8| 亚洲高清免费在线| 亚洲专区一区二区三区| 亚洲女女做受ⅹxx高潮| 99re66热这里只有精品4| 亚洲国产日韩欧美综合久久| 国产欧美va欧美va香蕉在| 亚洲女同在线| 亚洲欧美国产三级| 欧美中文字幕视频| 亚洲国产欧美一区| 亚洲一区二区三区影院| 亚洲狠狠丁香婷婷综合久久久| 黄色日韩网站视频| 欧美日本在线播放| 性色av香蕉一区二区| 久久免费黄色| 欧美激情一区三区| 一个色综合导航| 一二三四社区欧美黄| 国产精品日韩欧美一区二区三区| 国产精品女主播在线观看| 亚洲精品在线免费| 亚洲一区在线直播| 亚洲高清免费| 亚洲三级影院| 欧美日产一区二区三区在线观看| 国产一区二区按摩在线观看| 狠狠色伊人亚洲综合网站色| 欧美日本亚洲韩国国产| 久久先锋影音| 亚洲免费伊人电影在线观看av| 国产女主播在线一区二区| 久久精品国产精品亚洲精品| 亚洲欧美中文在线视频| 久久五月婷婷丁香社区| 美女国内精品自产拍在线播放| 极品裸体白嫩激情啪啪国产精品| 国产精品另类一区| 老司机午夜精品| 国产一区二区毛片| 欧美精品v日韩精品v国产精品| 欧美在线短视频| 亚洲视频999| 欧美另类99xxxxx| 欧美黑人在线观看| 夜夜夜精品看看| 国产精品欧美精品| 亚洲视频每日更新| 国产精品私人影院| 麻豆成人91精品二区三区| 亚洲黄色成人网| 午夜免费在线观看精品视频| 久久久久久国产精品mv| 羞羞答答国产精品www一本| 免费一区二区三区| 久久国产福利| 久久久之久亚州精品露出| 国产日韩欧美中文| 国产日韩精品一区二区| 免费在线欧美黄色| 亚洲欧洲精品一区| 毛片基地黄久久久久久天堂| 国产精品永久免费视频| 黄色亚洲精品| 国产亚洲精品bv在线观看| 亚洲国产成人久久综合一区| 老司机成人在线视频| 欧美成人一区二区| 激情欧美一区二区三区| 欧美一区二区网站| 欧美日韩视频| 亚洲欧美日韩精品久久久| 欧美精品大片| 欧美成人免费大片| 国产精品一区二区欧美| 国产伦精品一区二区三区在线观看| 国内精品99| 亚洲欧洲av一区二区三区久久| 欧美精品久久99久久在免费线| 国产精品成人观看视频免费| 亚洲欧美国产日韩中文字幕| 在线免费观看日本欧美| 欧美一区亚洲一区| 欧美国产日韩在线观看|