《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 默安科技沈錫鏞:多管齊下治理軟件供應鏈安全 構建數字防線

默安科技沈錫鏞:多管齊下治理軟件供應鏈安全 構建數字防線

2022-12-18
來源:安全419

  11月11-14日,由浙江省人民政府、中華人民共和國商務部主辦的首屆全球數字貿易博覽會(簡稱“數貿會”)在杭州國際博覽中心舉行。本屆數貿會聚焦“數字貿易 商通全球”主題,以“數字化的貿易對象”和“數字化的貿易方式”為主線,設主論壇及數十場分論壇,打造數字貿易產業發展風向標。

  眾所周知,杭州是業內多家網絡安全企業的大本營,安全419注意到,作為浙江省本土知名的新興網絡安全公司,默安科技深度參與了本屆數貿會,向來自全球的數字化企業展示中國網絡安全技術能力和安全力量。12月13日,在同期舉辦的2022首屆全球數字生態大會-數字應用與技術分論壇上,默安科技副總裁沈錫鏞以《數字防線 原生構建》為題,分享了默安科技在軟件供應鏈安全方面的實踐和建設經驗。

  軟件開發環境變化催生了新的安全挑戰

  沈錫鏞首先談到,當前企業在做數字化轉型和數字化業務的過程當中,通常會面臨兩類原生的安全風險:其一是數據安全風險,數據泄露或數據濫用;其二是因安全問題導致的業務中斷。這兩類問題都與軟件供應鏈息息相關。

  ● 首先,數字化時代下軟件構成的形態相較過去已經有了很大的差異性。默安科技此前在對某一直轄市百萬級日活的政務應用進行技術排查時發現,真正由軟件開發供應商自己寫的代碼僅占5%,“他們是把各種各樣的開源組件和功能封裝到了一起,軟件的核心部分都不是自己真正去寫的。所以當時我們戲稱為,這些軟件是軟件開發商自產的,而非自研的,這樣生產出來的軟件稱不上研究的‘研’字?!?/p>

  在他看來,這也并非軟件開發商之罪,隨著數字化業務轉型的加速,海量的toC場景涌現出來,要求數字化應用快速上線、快速迭代。為了降低軟件的開發成本和周期,研發人員必須大量地采用第三方組件,避免大量“重復造輪子”的消耗。但這不可避免地就帶來全新的安全風險,大量的組件性漏洞、開源性漏洞以及公共云服務不當配置被利用的風險,其中就包括了數據安全風險。

  ● 其次,是軟件供應鏈帶來的業務中斷風險?!霸诓痪们暗亩頌蹙W絡戰中就有一個典型的例子,美國不允許俄羅斯的開發者下載 GitHub上的公共庫,不允許俄羅斯的開發者去下載使用這些開源組件,這就導致俄羅斯許多應用停止更新,進而導致了整體安全性的下降?!?/p>

  沈錫鏞認為,這一案例充分地說明了供應鏈攻擊的兩大特點,首先它如同“隔山打牛”一樣具備很強的隱蔽性,供應鏈往往是構成一個數字化業務的基座,因此攻擊者無須直接攻擊數字化應用,而是通過攻擊軟件的開發方或是業務的托管方,就能夠在不知不覺中對業務應用發起攻擊。另一特點是“打一片影響一面”,年初發生的Solarwinds事件中就印證了這一點,對一個供應商發起的攻擊,能夠對下游大量的企業造成行業地震式影響。

  安全往往被軟件開發者所忽視

  軟件開發者理應得到更好的合規性監管

  近年來,軟件供應鏈安全逐漸在國家層面得到廣泛關注,一方面是由于數字化轉型趨勢下,軟件架構復雜性增加,外部引入成分占比增加,供應鏈中斷風險增加。另一方面是軟件供應鏈攻擊的投入產出比較高,軟件開發商的網絡安全防護和開發安全能力普遍較弱,組件漏洞和供應鏈投毒事件頻發,成為了縱深防護層層壁壘中的一道裂縫。

  沈錫鏞表示,一個軟件的核心污染路徑往存在于軟件的開發環節、交付環節和使用環節三個階段,隨著我國網絡安全建設的不斷加強,在軟件使用環節的安全意識和安全管控措施相對健全,但在開發環節仍然較為薄弱。

  假設一家軟件開發供應商或部門接到了一個數字化業務需求,要求在短期內快速上線一個移動應用、小程序,那大概率優先思考三個問題:第一,業務需求中的功能代碼網上有沒有現成的可以直接抄?第二,能不能在過去已有的代碼基礎上直接改?第三,我能不能直接外包出去賺個差價?

  但這樣的做法實際會帶來很多安全隱患,軟件開發單位無法知道網上抄來的代碼是否安全,不知道層層外包或轉包后所引用的組件、框架是否安全。甚至壓根不知道隱患在哪里。面臨這些隱患,行業過去的做法通常是在軟件上線前進行安全測試,或是代碼審計,但安全測試這種做法不一定保證可靠性,而代碼審計不僅成本高,也會出現很多誤報。但事實上,在攻防嚴重不對等的前提下,代碼審計幾乎很難發現深層的第三方組件復用和開源框架所帶來的安全風險。

  “我們國家做了很多年的安全合規,但我們始終沒有把安全合規的重點指向過??海量的軟件公司和開發者,他們既沒有被等保約束過,也沒有被攻防演練過,??他們最核心的資產并不是官網,而是開發者們的代碼倉庫,生產代碼的工具,生產代碼的人,這些是不是經得起考驗,是不是有明確的標準和合規要求??事實上并沒有?!?/p>

  在沈錫鏞看來,從軟件開發的角度來看,發起一次Solarwinds這樣大規模的攻擊并非難事,只要去攻破關鍵供應商,在一些核心第三方組件中潛藏進去一個后門指令,就能夠完成一次供應鏈投毒攻擊,一旦攻擊成功,便能夠影響下游海量的業務應用和企業,通過勒索攻擊等手段造成巨大的經濟損失,這也是供應鏈攻擊最可怕的地方。

  著眼軟件的引入、生產和應用環節

  多管齊下治理軟件供應鏈安全

  沈錫鏞談到,作為國內軟件供應鏈安全領域的先行者,默安科技認為,根據軟件供應鏈的特點,軟件供應鏈的業務流程可以抽象成供應鏈引入、軟件生產和軟件應用三個環節。

  微信圖片_20221218192347.jpg

  供應鏈引入環節

  沈錫鏞認為,在供應鏈引入環節主要存在基礎服務風險、軟件代碼風險、開源組件風險和三方服務未知風險,面臨的供應鏈核心安全問題是供應鏈準入和供應鏈透明,其中最關鍵是要先摸清家底。

  假設一個政企單位所有的軟件應用都是直接引入的,那么就需要對這些軟件進行全面的體檢,把其中的一些技術組件的風險,軟件代碼的風險,以及開源的許可證問題都提前篩查出來。尤其是開源許可證風險,當前國內許多開發人員認為開源軟件是綠色軟件,可以任意使用。但實際上,如果開發人員未遵循開源軟件許可證而任意進行軟件開發的話,很有可能軟件所屬的政企單位也要承擔版權侵權的責任,其所造成的商業損失可能會遠超業務價值本身。

  軟件生產環節

  在軟件生產環節要存在開源組件風險、自研代碼安全質量風險和三方服務未知風險,面臨的供應鏈核心安全問題是供應鏈投毒、軟件生產安全。重點需要考慮如何去防治供應鏈各個環節帶來的安全風險。

  對于政企單位的研發部門來說,即使是低代碼平臺或是小程序,也應該圍繞整個代碼的完整性、代碼開發環境,以及開發工具、開發人員和制度,針對相對應的一些安全措施去做加強和保證,而不是簡單地靠簽署保密協議來提升安全性。

  軟件應用環節

  在軟件應用環節,會存在軟件部署風險、運行期間風險,面臨的供應鏈核心安全問題是供應鏈安全事件響應。

  正如不久前爆發的Fast Jason反序列化漏洞和log4J2漏洞等等,軟件上線后經常會爆出各種各樣的漏洞,在領導眼中這個問題很好解決,如果組件有漏洞不用它就好了,但實際上很多核心組件并沒有替代品,即使存在安全問題也必須帶病上線。

  沈錫鏞指出,“除了沒有替代組件外,往往大家政企單位還面臨著另一個窘迫的現狀,漏洞爆發后,定位漏洞位置很慢。一家數字化企業擁有大量的數字化應用,其中又集成了大量不同版本的第三方組件,很難去一一回溯和甄別所有組件的位置,但是如果定位速度慢的話,帶來的只能是十倍百倍的應急時間,??業務又不能中斷,因此造成的后果只能是向攻擊者敞開大門。這些問題發展到今天,已經不是靠安全部門就能夠解決了,而是要靠安全部門跟開發部門、業務部門一起去共同承擔?!?/p>

  沈錫鏞最后介紹,默安科技是國內首批開辟開發安全業務的安全廠商,在軟件供應鏈安全方面有很深的積累實踐。從最初的開發安全體系咨詢,到建設完整的開發安全工具鏈,積累了大批的項目建設經驗,再到參加國家行業相關標準的制定和試點推廣,將開發安全建設延展到供應鏈安全治理,研發軟件供應鏈風險評估平臺,并且依托階段性的標準化建設成果,在關基單位進行落地實踐,最終拉動產業和監管逐步勾勒出了默安科技獨創的軟件供應鏈安全管理的體系架構和實現路徑。

  目前默安科技已經積累包括在政府機構、數字化轉型單位以及大型集團企業在內的大量軟件供應鏈安全建設案例,為各類行業用戶提供軟件供應鏈安全解決方案。未來默安科技將繼續深耕優勢領域,為全球數字貿易產業的創新與高質量發展貢獻更多安全力量。



  更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美精品在线视频观看| 欧美三级资源在线| 一区二区不卡在线视频 午夜欧美不卡在| 亚洲免费观看高清完整版在线观看熊| 日韩一区二区久久| 欧美日韩亚洲另类| 国产欧美在线播放| 国产丝袜美腿一区二区三区| 亚洲视频图片小说| 久久久视频精品| 欧美人与性禽动交情品| 欧美久久在线| 国产主播精品| 亚洲国产高清一区| 欧美一区二区| 国产乱肥老妇国产一区二| 国内不卡一区二区三区| 欧美成人精品高清在线播放| 欧美午夜精品久久久久久浪潮| 欧美在线播放| 欧美亚洲视频在线观看| 亚洲男女自偷自拍| 国产精品免费网站| 久久精品99国产精品酒店日本| 久久久久久久久久久久久久一区| 国产精品爽爽ⅴa在线观看| 亚洲免费高清视频| 亚洲欧美日韩国产成人精品影院| 国产精品午夜在线| 欧美亚洲网站| 一本色道久久88综合亚洲精品ⅰ| 国产亚洲女人久久久久毛片| 日韩午夜av在线| 国产精品亚洲视频| 99精品热视频| 亚洲欧美日本视频在线观看| 夜夜嗨av一区二区三区网页| 黄色成人精品网站| 欧美精品一区二区三区视频| 欧美中文在线观看| 欧美福利专区| 欧美激情第10页| 亚洲自拍都市欧美小说| 亚洲欧洲美洲综合色网| 亚洲观看高清完整版在线观看| 国产精品v欧美精品v日韩精品| 欧美在线免费观看| 亚洲美女区一区| 亚洲电影免费观看高清完整版在线| 国产欧美日韩免费| 国产一区在线看| 欧美三级电影一区| 久久久五月天| 99精品久久免费看蜜臀剧情介绍| 国产日韩在线视频| 欧美日韩亚洲免费| 国产女人18毛片水18精品| 欧美天堂亚洲电影院在线播放| 欧美激情在线播放| 欧美视频在线观看一区| 欧美专区日韩专区| 欧美日韩精品是欧美日韩精品| 亚洲天堂偷拍| 韩国福利一区| 国产一级揄自揄精品视频| 国产精品乱子久久久久| 国产日本欧美一区二区三区在线| 亚洲精品欧美精品| 久久久久欧美| 久久激情五月激情| 欧美激情一区在线观看| 欧美激情一区二区三区全黄| 欧美色播在线播放| 欧美成人亚洲成人| 黄色日韩网站| 亚洲人成在线播放网站岛国| 欧美午夜一区二区| 亚洲精品乱码久久久久久按摩观| 国产亚洲视频在线观看| 亚洲激情女人| 亚洲女爱视频在线| 亚洲视频免费| 欧美中文字幕久久| 亚洲——在线| 国产精品久久国产精麻豆99网站| 欧美精品一区三区在线观看| 久久九九久精品国产免费直播| 激情成人中文字幕| 亚洲伦理一区| 亚洲激情社区| 黄色成人av在线| 久久精品欧美日韩| 欧美国产日韩xxxxx| 激情久久影院| 久久成人精品无人区| 国产日韩高清一区二区三区在线| 亚洲精品日韩久久| 亚洲欧美日韩在线高清直播| 伊人久久av导航| 久久久国产一区二区| 欧美大片免费观看在线观看网站推荐| 99精品视频免费观看| 欧美国产亚洲精品久久久8v| 狠狠色丁香久久婷婷综合丁香| 91久久精品国产91性色tv| 国产精品一区久久久久| 国产欧美日韩一区二区三区在线观看| 在线亚洲+欧美+日本专区| 亚洲精品国精品久久99热| 欧美本精品男人aⅴ天堂| 亚洲性线免费观看视频成熟| 猫咪成人在线观看| 永久域名在线精品| 欧美精品福利视频| 欧美一区亚洲二区| 99视频热这里只有精品免费| 亚洲人成人77777线观看| 国产精品地址| 欧美精品免费观看二区| 欧美va天堂在线| 欧美亚州一区二区三区| 久久九九热免费视频| 性欧美超级视频| 国产日韩精品在线| 亚洲欧美日韩国产综合在线| 亚洲免费福利视频| 国产精品久久久久久五月尺| 亚洲欧美中文日韩在线| 欧美高清视频在线| 美女尤物久久精品| 亚洲欧美精品一区| 国产亚洲一级| 欧美日韩精品在线播放| 欧美巨乳在线观看| 欧美激情精品久久久久久变态| 亚洲精品你懂的| 最新国产成人av网站网址麻豆| 久久久噜噜噜久噜久久| 欧美一区二区视频在线观看2020| 欧美日韩精品一区二区天天拍小说| 欧美精品一卡二卡| 亚洲一区美女视频在线观看免费| 亚洲清纯自拍| 99视频在线精品国自产拍免费观看| 狠狠综合久久av一区二区小说| 国产精品在线看| 亚洲国产一区二区三区在线播| 日韩亚洲成人av在线| 久久婷婷国产综合尤物精品| 亚洲精品五月天| 国产精品夫妻自拍| 国产精品国产三级国产| 99视频精品全国免费| 一区二区久久久久久| 性欧美video另类hd性玩具| 亚洲激情在线观看| 欧美小视频在线| 国产农村妇女毛片精品久久莱园子| 欧美精品91| 亚洲国产一区二区视频| 99成人免费视频| 国产日韩欧美自拍| 一本久久a久久免费精品不卡| 亚洲欧美自拍偷拍| 美女主播视频一区| 亚洲欧美日韩高清| 欧美日韩1区2区| 亚洲免费福利视频| 欧美精品日韩www.p站| 久久久久国产免费免费| 国产精品亚洲综合| 国产精品久久久一区二区三区| 狠狠网亚洲精品| 国产日韩欧美黄色| 久久国产一区| 亚洲视频第一页| 一本色道久久| 久久久噜噜噜久噜久久| 亚洲国产欧美不卡在线观看| 亚洲精品美女在线| 欧美风情在线| 久久国产一区二区三区| 精品成人国产| 欧美mv日韩mv国产网站| 国产精品一区久久久久| 国产伦精品一区二区三区| 亚洲福利在线看| 91久久精品国产91久久| 欧美一区二区三区四区视频| 欧美日本在线一区| 亚洲欧美视频在线| 亚洲黄色影片| 欧美日韩蜜桃| av成人国产| 激情国产一区| 欧美高清视频一区二区| 欧美高清在线一区二区| 国产婷婷精品| 免费视频最近日韩| 久久精品导航| 午夜精品福利在线观看| 欧美一区二区三区的| 国产精自产拍久久久久久蜜| 亚洲激情在线| 久久精品国产精品亚洲综合| 国产精品入口麻豆原神| 亚洲你懂的在线视频| 日韩午夜在线播放| 中国成人在线视频| 欧美黄色免费网站| 亚洲精品欧美日韩| 亚洲国产精品小视频| 亚洲一区二区影院| 欧美诱惑福利视频| 日韩亚洲精品视频| 亚洲欧美日韩精品久久| 欧美日韩国产美女| 国产视频观看一区| 亚洲七七久久综合桃花剧情介绍| 亚洲免费在线观看视频| 国产精品av久久久久久麻豆网| 欧美成人综合在线| 国内精品国语自产拍在线观看| 久久精品国内一区二区三区| 在线成人av| 欧美日韩国产成人精品| 一区二区高清| 久久福利影视| 欧美日韩一区在线播放| 欧美成年视频| 亚洲伊人网站| 亚洲国产日韩精品| 精品999网站| 欧美+日本+国产+在线a∨观看| 欧美精品入口| 国产伦精品一区二区三区视频黑人| 欧美日韩在线播放三区四区| 国产精品国产一区二区| 亚洲影院免费观看| 国产一区二区av| 免费在线日韩av| 国产一区二区三区久久悠悠色av| 国产综合第一页| 欧美精品免费看| 永久域名在线精品| 久热精品视频在线| 亚洲成人在线网| 亚洲国产另类久久久精品极度| 欧美日韩精品是欧美日韩精品| 久热精品在线| 夜夜嗨av一区二区三区中文字幕| 免费日韩一区二区| 亚洲制服欧美中文字幕中文字幕| 国产亚洲综合精品| 精品1区2区3区4区| 欧美精品国产一区二区| 欧美福利视频一区| 欧美精品1区2区3区| 欧美国产日韩一区二区在线观看| 国产伦精品一区| 亚洲高清不卡一区| 一区二区精品国产| 欧美日本三区| 亚洲第一天堂无码专区| 亚洲美女av电影| 亚洲一区黄色| 国产女精品视频网站免费| 国产精品你懂的在线| 亚洲香蕉视频| 女人天堂亚洲aⅴ在线观看| 国产一区二区三区久久久| 国产精品久久久久aaaa樱花| 久久久久久久999精品视频| 亚洲精品一区二区三区樱花| 亚洲欧美国产毛片在线| 国产亚洲一区在线| 欧美大片免费| 黄色亚洲网站| 国产精品女人久久久久久| 欧美日本精品| 亚洲人成人一区二区三区| 国产精品扒开腿做爽爽爽视频| 欧美激情第六页| 亚洲欧美日韩电影| 久久国产精品72免费观看| 美女图片一区二区| 99视频+国产日韩欧美| 欧美亚州韩日在线看免费版国语版| 一区二区三区日韩精品| 欧美日韩第一页| 亚洲欧洲日产国产网站| 国产免费观看久久黄| 99在线观看免费视频精品观看| 欧美日本高清一区| 亚洲欧美日本日韩| 欧美日韩视频在线一区二区观看视频| 亚洲一区二区三区视频| 欧美视频在线免费| 一区在线视频| 亚洲欧洲av一区二区三区久久| 国产精品v欧美精品v日本精品动漫| 欧美精品日韩一区| 亚洲网站在线观看| 亚洲第一中文字幕在线观看| 亚洲一区观看| 亚洲国产一二三| 亚洲深夜福利在线| 99精品视频网| 国产欧美日韩在线播放| 国产精品久久二区| 亚洲欧美日韩高清| 美女诱惑一区| 黄色在线一区| 久久午夜视频| 99国产精品久久久| 亚洲美女黄色片| 亚洲一区二区动漫| 国产日韩欧美在线视频观看| 亚洲第一精品久久忘忧草社区| 久久精品水蜜桃av综合天堂| 欧美sm重口味系列视频在线观看| 欧美激情一区在线观看| 久久午夜av| 久久综合伊人77777尤物| 国产精品久久国产精麻豆99网站| 国产精品久久久久久亚洲毛片| 99在线|亚洲一区二区| 亚洲国产aⅴ天堂久久|