您的位置:首页 > 互联网

重保季 | 供应链攻击持续高发,腾讯软件供应链安全方案一键护航

发布时间:2024-06-25 23:14:24  来源:互联网     背景:

全球互联数字供应链时代下,软件已经渗透到我们工作和生活的方方面面,与各个领域紧密衔接。软件开发和生产也从传统的封闭、单一模式转变为现代的分布式、多样化模式,形成“软件供应链”。然而,软件供应链安全市场在蓬勃发展的同时,也逐步趋于复杂化和多样化,其安全风险不断加剧,引发全球的担忧。

尤其在重保场景下,攻击者可以利用软件供应链其中的一个弱点或者漏洞,突破边界防线,直接导致核心业务应用被攻破和重要数字资产的丢失,这种渗透内部获取机密或者植入恶意代码引起的破防比例极高。

此前爆发的SolarWinds、Log4j、Microsoft和Okta等多个软件供应链攻击事件对企业造成严重的冲击,也对全球经济构成显著威胁。Gartner报告指出,恶意代码注入威胁次数的增加使得保护内部代码及外部依赖项(开源和商业软件)变得越发重要,到2025年全球45%组织机构的软件供应链将遭到攻击,这个数据将会是2021年的三倍。

软件供应链,哪个环节掉链了?

您是否被以下问题困扰:

r5 2600 rx580能玩什么游戏

企业使用的软件因软件供应链漏洞易被攻陷软件工程包含开源组件、开源代码存在风险

无法快速定位自家软件的组件的0day漏洞

● 事前 无法提前感知

截至2023年9月,Sonatype《软件供应链状况》报告显示,研究团队共发现了245,032个恶意软件包,是往年总和的2倍。八分之一的开源下载存在已知风险,且仍有23% 的 Log4j 下载存在严重漏洞。可见,大多数企业在业务上线前,是无法提前感知研发流水线中开源组件/代码的安全问题。在软件应用生命周期里,修复漏洞的成本随着发现漏洞阶段的进程呈几何级数增长,传统的漏洞检测方法通常只能在业务系统开发完成后才能介入,这导致漏洞的修复成本高昂,甚至很多漏洞在安全事件发生后才会被发现及修正。

● 事中无法快速响应

重保响应中,企业往往难以迅速定位哪些业务应用程序中包含0Day漏洞或供应链中的恶意组件,而供应链投毒则涉及到在软件或硬件的供应链中植入恶意代码,这样的行为可能在产品分发之前就已经发生,使得传统的安全措施难以发现。

● 事后核心业务容易破防

与过去相比,现代网络系统环境变得更加复杂,许多组织现在依赖于智能化、云服务和开源技术。业务运营涉及众多参与者,使得供应链管理变得更加复杂。随着越来越多的第三方外包公司参与到供应链中,供应链的链条变得更长。任何环节的数据泄露、恶意代码注入或服务中断都可能对整个供应链造成严重破坏,企业核心业务因此破防。鉴于软件供应链安全问题涉及到层面过于复杂,有来自开源组件使用问题,典型如log4j组件漏洞、xz组件漏洞,有上游的管理权限问题,也有自身代码问题等,这条链子上但凡哪一环节出现问题,都会危害整个链路安全。因此,如何一键护航软件供应链,快准狠确保使用的组件安全,成为安全厂商的重要课题。

场景落地打造“共赢链”

● 风险源强把控

将安全插件集成到软件开发生命周期(SDLC)和研发流程中,推动“安全左移”策略的实施。在发布前对发布包进行安全检查,以保证软件的安全性和合规性,确保发布流程中的关键安全检查点得到有效建立。

● 自查风险修复

主动扫描软件供应链中使用的第三方组件和开源软件,监控整个供应链的安全性。将不同供应商的系统和应用集成后,进行统一的安全测试,厘清责任归属,实现精确的漏洞扫描,并提供专业的漏洞修复方案。

● 敏感信息收敛

支持对密钥、设备、通用敏感信息等多个敏感项的检查,并对系统中的网络、服务、文件、进程、权限等进行安全审计,以降低信息泄露和非法利用的风险。

● 快速定位响应

通过实现函数级别的分析,主动评估合规风险,确保软件供应链的每个环节都满足可追溯性和完整性的要求。利用软件物料清单(SBOM)提高软件的透明度,有效识别易受攻击的组件,从而增强快速响应能力。

覆盖SDLC全流程上线畅通“供应链”

事实上,软件供应链问题涉及人员素质、操作流程及安全意识等多个维度,并非仅是技术层面的问题。面对软件开发流程中的供应链安全威胁,需要将软件供应链安全风险与软件开发生命周期(SDLC)紧密结合起来考虑,确保安全实践与开发流程紧密结合。

腾讯软件供应链方案覆盖SDLC全流程上线,强调始终使用安全组件的重要性,以确保风险能够第一时间得到控制。它包括建立软件安全准入体系、开发运营风险管控和合规、风险与隐私管控三大方面,以及软件准入、开源管理、软件依赖、漏洞管理、版本管理、来源管理和威胁情报等七个关键环节,从代码托管、代码编写、单元测试、构建部署、集成测试、制品管理和持续部署等整链环环相扣,为软件供应链运行保驾护航,是企业的等保合规利器。

LPL女团

● 重保期间,腾讯安全软件成分分析工具限时赠送试用流量:

● 更多个性私有化方案欢迎通过产品官网联系腾讯安全团队!


返回网站首页

本文评论
外卖骑手被商家冤枉偷餐 到店当面对峙:真相大白「外卖被骑手偷吃怎么办」
8月18日,广东深圳一外卖小哥发视频称,送餐时被商家冤枉偷餐,其实是商家迟迟未出餐,气愤之下到店当场与店家对峙。折叠屏和旗舰机怎么选外卖小哥表示:商家没有核实就说我偷餐,我去...
日期:08-22
NVMe固态硬盘强在哪儿?实测系统应用和游戏性能_nvme跟sata固态硬盘游戏性能差距
  1987年东芝发明了NAND闪存,到2010年左右SATA固态硬盘加速进入家用电脑,让大家领略到原来电脑可以如此流畅。如今NVMe固态硬盘正引领电脑存储的又一次新升级。   NVMe...
日期:01-11
顺网科技云电脑产品发布 瞄准5G互动娱乐新生态(顺网云主机)
  6月25日,顺网科技正式发布顺网云电脑及云游戏解决方案,顺网科技副董事长励怡青表示,顺网科技要链接产业上下游,以务实姿态走向5G首轮应用,引领互娱行业新生态的建立。   ...
日期:04-19
周鸿祎宣布上线“360AI商店” 发挥浏览器优势助力AI应用落地_360老总周鸿祎家乡在哪
【网易科技5月14日报道】360集团创始人周鸿祎近日宣布上线360AI商店,旨在集成全球AI工具,为中小企业提供生产力工具,并使人工智能普惠化。360AI商店作为AI导航平台,将展示并整合...
日期:05-14
大厂和四大「大厂混战大模型:四大流派,没有赢家」
声明:本文来自于微信公众号 定焦(dingjiaoone),作者 | 温故,编辑 | 方展博,授权转载发布。今年以来,整个科技圈最热闹的事情,是发布大模型。从3月百度率先发布文心一言以来,阿里、科...
日期:07-24
中国移动举办移动信息现代产业链共链行动系列专题活动,发布“五个一批”共链合作需求
通信世界网消息(CWW)10月11-13日,2023中国移动全球合作伙伴大会在广州召开。期间,中国移动举办移动信息现代产业链共链行动系列专题活动,围绕战略性新兴产业和未来产业,加速推动...
日期:10-15
艾瑞咨询:手机输入法使用场景多元化 搜狗用户渗透率居首
  随着智能手机的普及和手机网民的快速增长,手机功能正在多元化发展,作为用户使用频率最高的手机应用软件,输入法也被应用在越来越多的场景中。据艾瑞4月的调研数据显示,除了...
日期:07-28
威马m7定价「被指曾带货威马M7 车评人回应:车开过来 原价给你退钱」
快科技4月3日消息,近日,知名车评人陈震发布视频称,对于那些自称受他推荐买威马M7的车主,如果想退车的话,就把车开过来,他按照发票价给他原价退车。据陈震介绍,事件的起因是,他在2021...
日期:04-04
被曝垃圾桶捞回食材上桌!网红店半天妖发布致歉声明
本月早些时候,网红烤鱼店半天妖被曝从垃圾桶捞回食材又端给顾客,一度引起了网络热议。在事件被曝光后,合肥市场监督管理局的执法人员已经前往取证,并要求该品牌在合肥所有门店暂...
日期:03-24
续航稳了!小米Civi 3官宣搭载4500mAh电池_小米civi gw3
小米手机官方微博发布消息称,小米Civi 3将于今天正式发布。此款手机搭载联发科天玑8200-Ultra芯片,电池容量达到4500mAh,续航能力为小米Civi系列之最,支持小米13同款电池封装技...
日期:05-25
苹果提高折抵换购价格 iPhone13ProMax最高可抵5500元「苹果折抵换购会降价吗」
7月6日 消息:近日,苹果在其官网对Apple Trade-In换购计划进行了更新,提高了折抵换购的价值,适用于iPhone、iPad等产品。automotive research&developmentcenter根据官方公布的...
日期:07-06
为何如此霸道?四川消保委:拒绝非必要授权后 9成App限制使用
快科技5月10日消息,目前大多数App在首次打开时,都会弹框向用户索要网络”通信录”短信”位置”等授权,如果你不同意,那很遗憾,App就会告诉你无法使用,为何现在的App会如此霸道?iPho...
日期:05-10
雅虎证实CTO斯塔塔将离职 孟希接任
  10月18日消息,据《华尔街日报》旗下博客网站AllThingsD报道,雅虎周一证实,该公司首席技术官(CTO)雷米·斯塔塔(Raymie Stata)即将离职,但他仍将担任雅虎新设立的“入驻企业...
日期:07-24
紫光展锐惊爆!移动通信行业“经管大师”马道杰出任董事长「马道杰 紫光」
今日早间,据紫光集团官网消息,紫光集团宣布选派马道杰先生担任紫光展锐董事长。原由紫光集团委任的紫光展锐董事吴胜武先生不再担任紫光展锐董事、董事长。吴胜武先生作为紫光...
日期:06-27
卡巴斯基发布团队版杀软 可供3台电脑使用
  5月11日,卡巴斯基对外发布三年版团队杀毒软件,其全功能安全软件在线购买价格为398元,反病毒软件团体版为258元。据了解,卡巴斯基此次发布的团队版杀软主要针对家庭或小型团...
日期:07-29
手机忘记解锁图案怎么解「手机忘记解锁图案怎么办」
在当今社会,手机已经成为人们必不可少的生活工具。然而,忘记解锁图案是一个普遍而令人头疼的问题。如果您不希望经历长时间的等待和信息损失,就需要了解一些解决方案。第一种方...
日期:05-29
这,就是大模型时代的生产力
声明:本文来自于微信公众号 机器之心(ID:almosthuman2014),作者:泽南,授权转载发布。文心与飞桨,向我们展示了领先大模型的生产力。大模型应用卷到了什么地步?几天前,我们看到的还...
日期:08-17
oppo将于5月24日发布新款reno10系列「opporeno10上市时间」
oppo宣布将于5月24日发布新款reno10系列,采用三后置摄像头模组,配备潜望式长焦透镜,并采用窄下巴曲面屏设计。该系列还将推出具有独特纹理的全新“灿烂金”颜色。新的reno10系...
日期:05-18
网信办:6月下旬以来下架324个诱导未成年人不良行为违规App
8月29日 消息:国家网信办发布了“清朗·2023年暑期未成年人网络环境整治”专项行动曝光第一批典型处置案例。国家网信办表示,6月下旬以来,网信部门深入开展“清朗·2023年暑期...
日期:08-29
快手可以对接淘宝吗「淘宝联盟与快手恢复外链合作」
10月28日 消息:今日,淘宝客发布淘宝联盟和快手合作公告。苹果音乐最新版本公告称,自2022年10月28日00:00:00时起,商家通过淘宝联盟,在快手直播间购物车、短视频购物车、商品详情...
日期:10-30