聚焦源代码安全,网罗国内外最新资讯!

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

美国网络安全和基础设施安全局 (CISA) 计划设立专门帮助公私营行业保护软件和IT供应链安全的办公室。

该办公室将帮助组织机构执行最近发布的与管理网络安全供应链风险相关的CISA策略和指南,如与恶意功能、伪造组件或开源软件 (OSS) 漏洞相关的问题等。

该办公室的主管将由美国总务管理局前官员 Shon Lyublanovits担任。

Lyublanovits 在最近一次参加某大会时指出,“我们已经走到了这一步:不仅仅是大量思考C-SCRM(网络安全供应链风险管理),而是真正发现想要第一步解决的事项,创建出我们可以实际遵循的路线图。”


代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com

推荐阅读

在线阅读版:《2022中国软件供应链安全分析报告》全文

奇安信入选全球《软件成分分析全景图》代表厂商

在线阅读版:《2021中国软件供应链安全分析报告》全文

命令注入漏洞可导致思科设备遭接管,引发供应链攻击

PyTorch 披露恶意依赖链攻陷事件

速修复!这个严重的 Apache Struts RCE 漏洞补丁不完整

Apache Cassandra 开源数据库软件修复高危RCE漏洞

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

Apache Log4j任意代码执行漏洞安全风险通告第三次更新

PHP包管理器Composer组件 Packagist中存在漏洞,可导致软件供应链攻击

LofyGang 组织利用200个恶意NPM包投毒开源软件

软件和应用安全的六大金科玉律

美国政府发布关于“通过软件安全开发实践增强软件供应链安全”的备忘录(全文)

OpenSSF发布4份开源软件安全指南,涉及使用、开发、漏洞报告和包管理等环节

美国政府发布联邦机构软件安全法规要求,进一步提振IT供应链安全

美国软件供应链安全行动中的科技巨头们

Apache开源项目 Xalan-J 整数截断可导致任意代码执行

谷歌推出开源软件漏洞奖励计划,提振软件供应链安全

黑客攻陷Okta发动供应链攻击,影响130多家组织机构

Linux和谷歌联合推出安全开源奖励计划,最高奖励1万美元或更多

开源web应用中存在三个XSS漏洞,可导致系统遭攻陷

开源软件 LibreOffice 修复多个与宏、密码等相关的漏洞

Juniper Networks修复200多个第三方组件漏洞

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

美国国土安全部:Log4j 漏洞的影响将持续十年或更久

PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点

开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center

奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖

更好的 DevSecOps,更安全的应用

他坦白:只是为了研究才劫持流行库的,你信吗?

热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥

从美行政令看软件供应链安全标准体系的构建

研究员发现针对 GitLab CI 管道的供应链攻击

五眼联盟:管理服务提供商遭受的供应链攻击不断增多

趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击

RubyGems 包管理器中存在严重的 Gems 接管漏洞

美国商务部机构建议这样生成软件供应链 “身份证”

《软件供应商手册:SBOM的生成和提供》解读

和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN

不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环

NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?

NPM逻辑缺陷可用于分发恶意包,触发供应链攻击

攻击者“完全自动化”发动NPM供应链攻击

200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击

哪些NPM仓库更易遭供应链攻击?研究员给出了预测指标

NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

25个恶意JavaScript 库通过NPM官方包仓库分发

Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100

开源网站内容管理系统Micorweber存在XSS漏洞

热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分

开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控

开源工具 PrivateBin 修复XSS 漏洞

奇安信开源组件安全治理解决方案——开源卫士

原文链接

https://www.darkreading.com/application-security/cisa-to-open-supply-chain-risk-management-office

题图:Pixabay License

转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

美国CISA将设立供应链风险管理办公室相关推荐

  1. 区块链、通证与供应链风险管理适应性分析研究

    ↯ 摘要 本文转载自<国际金融杂志>,原作者: ◎郭为民  朱大磊  奚士佳  吴朋澔 业界普遍认为,区块链可以有效提升供应链管理的效率以及信息交互的真实性和有效性,在供应链领域具有非常广 ...

  2. 美国CISA联合发布了勒索软件防护指南

    近日,美国CISA(国土安全部下属的网络安全和基础设施安全局)和MS-ISAC(州际信息共享和分析中心) 联合发布了勒索软件防护指南,该指南是以客户为中心的一站式资源,提供了最佳实践和预防,保护方法, ...

  3. 美国 CISA 和 NIST 联合发布软件供应链攻击相关风险及缓解措施

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件 ...

  4. 美国CISA 列出300个已遭利用漏洞,督促组织机构及时修复

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 当地时间本周三,美国网络安全和基础设施安全局 (CISA) 发布了一份包含约300个已遭利用的漏洞清单,同时发布绑定操作指令 (BOD),指导政 ...

  5. NISA和CISA分享软件供应链安全建议

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  6. CISA 将设立史上第一个国际办事处

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周一,美国网络安全和基础设施安全局 (CISA) 宣布将在本月底于伦敦开设其第一个国际办事处. CISA 局长 Jen Easterly 在声 ...

  7. 企业安全—供应链风险管理

    0x00 前言 供应链安全是一个非常重要的话题,在保证自身安全的前提下,还的同时保证供应链的安全,确保引入的包或者插件不存在安全风险,或者确保安全风险在可承担范围内. 0x01 供应链风险 1.供应链 ...

  8. 立镖机器人浙江_立镖在美国获2020 NextGen供应链解决方案奖

    Tompkins Robotics荣获2020 NextGen供应链解决方案提供商奖 汤普金斯国际被<供应链管理评论>指定为机器人技术类获奖者 2020年3月20日消息 Tompkins  ...

  9. CISA必修列表未收录数十个已遭利用漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 漏洞情报公司VulnCheck 分析发现,很可能已遭在野利用的数十个漏洞在由CISA维护的"已知遭利用漏洞"分类列表中消失了 ...

最新文章

  1. 使用SQLite删除Mac OS X 中launchpad里的快捷方式
  2. python自动化办公都能做什么菜-python接口自动化
  3. 【有美女看】提升用户体验,你不得不知道的事儿——巧用全屏与沉浸式体验,让用户更舒心~...
  4. java字面量和符号引用_java -- JVM的符号引用和直接引用
  5. Java进阶:CyclicBarrier基本使用
  6. Qt 【widget如何铺满窗口】
  7. jq的插件 vue中引用_详解如何在 vue 项目里正确地引用 jquery 和 jquery-ui的插件
  8. python 的csr_python - 以便携式数据形式保存/加载scipy稀疏csr_matrix
  9. zookeeper 环境搭建之(Windows上的简单部署)
  10. 企业服务总线ESB是什么
  11. css td中画斜线,css 模拟表格斜线
  12. 《管理者财务知识一本通》读书笔记一
  13. 【JZOJ6091】唐时月夜
  14. 无线模块为什么要加屏蔽罩外壳?
  15. layui后台首页关闭标签
  16. 移动应用测试篇(1)——移动应用的发展
  17. 星来客机器人餐厅_星战来客——韩国“机器人士兵”小记
  18. Keras之model.fit_generator()的使用
  19. IT公司软件工程师薪水排名
  20. 教你什么时候用Vue计算属性!!!

热门文章

  1. VSD和LSI之间的关系
  2. mac mysql 移动硬盘_Mac的移动硬盘不能装载该如何解决?
  3. nodejs colors 模块设置控制台文本颜色
  4. 混合高斯模型及其求解方法
  5. FieldByName, FindField确实太好用了
  6. Modbus转Profibus网关连接安科瑞ARD3T电机保护器接到300PLC配置案例
  7. HeadFirst JavaScript读书笔记
  8. NECCS 2020.7.27
  9. linux wget 无法解析主机地址
  10. java swing 版坦克大战