聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

通过开源赋能大规模创新的非营利性组织 Linux 基金会与 OpenSSF、SPDX 和 OpenChain 共同宣布一系列研究项目,以期了解保护软件供应链安全的机遇和挑战。《软件物料清单和网络安全准备度现状报告》说明了组织机构范围内与网络安全努力相关的软件物料清单 (SBOM) 准备和采用现状。该报告是继美国发布关于改进国家网络安全的行政令以及白宫开源安全峰会之后发布的。它与当前全球趋势一致:越来越多的人意识到识别软件组件以及加速响应新发现软件漏洞的重要性。

Linux 基金会的执行董事 Jim Zemlin 指出,“SBOM 不再是可有可无的。Linux 基金会的研究团队发现78%的组织机构将在2022年生成或消费SBOMs。新的ISO 标准 (5962)和白宫行政令发布后,企业开始推进SBOM的采用,它们不仅改进软件质量,而且做好了准备,更好地应对像Log4j 等新型开源漏洞的攻击。”

SBOM 是正式的、机器可读的元数据,它唯一识别软件组件及其内容,可能包括版权和许可证数据。SBOM 旨在在组织机构范围内分享并在提供软件供应链组件透明度方面尤其重要。很多关注应用安全的组织机构将SBOM作为其网络安全战略的垫脚石。

分析受访组织机构的关键发现包括:

  • 82%的受访组织机构表示熟悉SBOM这一术语。

  • 76%的受访组织机构主动参与解决SBOM 需求。

  • 47%的受访组织机构生成或消费SBOM。

  • 78%的受访组织机构预计在2022年生成或消费SBOM,比去年增长66%

受访组织机构还披露了生成SBOM 的三大好处:

  • 51%的组织机构认为SBOM使开发人员更好地理解应用程序中的依赖。

  • 49%的组织机构表示SBOM更易于监控组件中的漏洞。

  • 44%的组织机构指出SBOM更易于管理许可证合规。

Linux 基金会的研究人员披露称更多的行业共识和政府政策将有助于推进SBOM 的采用和执行。研究人员表示:

  • 62%的组织机构寻求关于如何将生成/消费SBOM 集成到DevOps 实践中。

  • 58%的组织机构想要在将SBOM集成到风险和合规流程中达成共识。53%的组织机构想要更好地就SBOM如何发展和改进达成行业共识。

  • 全球80%的组织机构了解关于改进网络安全的白宫行政令。

  • 76%的组织机构认为变化是行政令促进的直接结果之一。

最后,受访组织机构披露了开发人员优先使用的开源软件组件的优先属性:安全最重要,其次是许可证合规。

2021年第三季度,Linux 基金会在全球范围内开展了组织范围内SBOM准备度和采用现状的实证研究。全球共412家组织机构参与了含有65个问题的调查。该报告由 Linux 基金会的研究副总裁 Stephen Hendrick 执笔。这项研究是Linux 基金会开展的协助理解网络安全挑战的和执行网络安全最佳实践和标准采用的首批核心研究项目之一。

开源卫士试用地址:https://oss.qianxin.com

推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

2021年软件供应链攻击数量激增300%+

热门开源CMS平台 Umbraco 中存在多个安全漏洞,可使账户遭接管

详细分析开源软件项目 Ajax.NET Professional 中的RCE 漏洞(CVE-2021-23758)

SAP 严重漏洞可导致供应链攻击

Apache PLC4X开发者向企业下最后通牒:如不提供资助将停止支持

Apache 软件基金会:顶级项目仍使用老旧软件,补丁作用被削弱

美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

NIST 发布关于使用“行政令-关键软件”的安全措施指南

NIST 按行政令关于加强软件供应链安全的要求,给出“关键软件”的定义及所含11类软件

SolarWinds 攻击者再次发动供应链攻击

美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了

软件供应链安全现状分析与对策建议

“木马源”攻击影响多数编程语言的编译器,将在软件供应链攻击中发挥巨大作用

GitHub 在 “tar” 和 npm CLI 中发现7个高危的代码执行漏洞

流行的 NPM 包依赖关系中存在远程代码执行缺陷

速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年

Npm 恶意包试图窃取 Discord 敏感信息和浏览器文件

微软“照片”应用Raw 格式图像编码器漏洞 (CVE-2021-24091)的技术分析

SolarWinds 供应链事件后,美国考虑实施软件安全评级和标准机制

找到软件供应链的薄弱链条

GitHub谈软件供应链安全及其重要性

揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

开源软件漏洞安全风险分析

开源OS FreeBSD 中 ftpd chroot 本地提权漏洞 (CVE-2020-7468) 的技术分析

集结30+漏洞 exploit,Gitpaste-12 蠕虫影响 Linux 和开源组件等

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

热门开源CI/CD解决方案 GoCD 中曝极严重漏洞,可被用于接管服务器并执行任意代码

GitKraken漏洞可用于盗取源代码,四大代码托管平台撤销SSH密钥

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

彪马PUMA源代码被盗,称客户数据不受影响

原文链接

https://www.prnewswire.com/news-releases/the-linux-foundation-releases-the-state-of-software-bill-of-materials-sbom-and-cybersecurity-readiness-research-301472315.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

Linux 基金会发布《软件物料清单和网络安全准备度现状》报告相关推荐

  1. Linux 基金会发布《开源软件供应链安全报告》

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 近期,Linux 基金会发布<开源软件供应链安全报告>,探索当前影响软件供应链的安全性和可靠性问题,并找到从何处着手以及如 ...

  2. 美国商务部发布软件物料清单 (SBOM) 的最小元素(上)

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  3. 美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  4. 美国商务部发布软件物料清单 (SBOM) 的最小元素(中)

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  5. Linux 基金会发布免费电子书 — 《企业开源:实践》

    开发四年只会写业务代码,分布式高并发都不会还做程序员? >>>   Linux 基金会发布了一本专门面向企业的免费电子书 --<企业开源:实践>,提纲挈领的讲述了企业该如 ...

  6. Linux 基金会发布 2017 最佳 Linux 发行名单

    Linux 基金会官网 Linux.com 近日发布了一篇名为"2017年最佳 Linux 发行版"的文章,并表示这些是从数百个发行版中发现的最好的 Linux 发行版. 1.最佳 ...

  7. 关于软件物料清单(SBOM),你所需要了解的一切

    在此前的多篇文章中,我们已经详细地介绍了软件物料清单(SBOM)对于保障软件供应链安全的重要性以及一些注意事项.在本文中,我们将会更深入地介绍SBOM,包括最低要求元素.格式.使用场景以及如何对其进行 ...

  8. Linux 基金会年度报告——没有人能离开 Linux 支持环境;树莓派翻新版将创建“新的”分支系统;AWS 发生中断,导致业务交付出现问题 | 开源日报

    整理 | 宋彤彤 责编 | 屠敏 开源吞噬世界的趋势下,借助开源软件,基于开源协议,任何人都可以得到项目的源代码,加以学习.修改,甚至是重新分发.关注「开源日报」,一文速览国内外今日的开源大事件吧! ...

  9. 开源人才缺口持续扩大,Linux基金会揭秘开源就业真相

    在数字化转型的过程中,越来越多的企业意识到开源的重要性,因此寻找有经验的开源人才对于这些公司而言可谓是迫在眉睫,原本在疫情爆发前就已经存在的人才缺口持续扩大.除此之外,越来越多的开发者反映了自己在开源 ...

最新文章

  1. lovely desktop
  2. python读取txt文件并写入excel-Python读excel生成数据存入txt文件
  3. 洛谷1231 教辅的组成
  4. mysql006添加外键约束
  5. PHP Yii框架中使用smarty模板
  6. python语法32[装饰器decorator](转)
  7. bch纠错码 码长8_从HDMI视频数据带有BCH纠错码讨论线材对画质的影响
  8. 考研复试——数据库(一)
  9. 宋代欧阳修《泷冈阡表 》
  10. 5g8大学计算机基础东南大学,东南大学新学期迎来5G新网红 省内首家高校5G概念示范厅来了...
  11. 今日份bug,点击win10任务栏视窗动态壁纸消失的bug,暂未发现解决方法。
  12. SVG格式转json文件
  13. KubeEdge 王泽锋:只有代码没有生命力,凝聚开发者的社区才能活力无限 I OpenTEKr 大话开源 Vol.8
  14. 新手GPU详细配置步骤
  15. duet设置_Duet Display使用感受
  16. 关于ioctl幻数构造
  17. (二)R语言数据结构——Vector, Matrix, List
  18. 操作系统 -- 处理器管理
  19. 苹果手机双卡双待是哪一款_手机双卡双待信号有区别吗手机主卡、副卡这些区别,早知道为好!...
  20. 用户管理和文件权限部分练习题

热门文章

  1. Centos 7 固定ip配置
  2. 大公司病?记改一个文字颜色的过程
  3. android studio 更新 Gradle错误解决方法
  4. Xp账号变成temp
  5. JDK 11,Tomcat卡在Deploying web application directory
  6. nodejs总结之redis模块
  7. jsp中实现文件下载   两种方法
  8. android--------自定义控件ListView实现下拉刷新和上拉加载
  9. Linux 内存中的Cache
  10. Centos 6 搭建安装 Gitlab