网络攻击是通过网络空间进行的,其目标是企业使用的网络空间,目的是破坏、禁用、恶意 控制计算环境或基础设施;破坏数据的完整性;窃取受控信息。1最近的网络攻击,比如针对SolarWinds及其客户的攻击,以及利用Log4j等漏洞,突出了软件供应链的弱点,这个问题,涵盖了商业和开源软件,影响了私人和政府企业。因此,越来越需要提高软件供应链的安全意识,需要认识到国家对手使用类似的战术、技术和程序(TTPs)将软件供应链武器化的可能性。
作为回应,白宫发布了一项关于改善国家网络安全的行政命令(EO14028)。EO 14028建立了新的 要求来确保联邦政府的软件供应链。这些要求除了为联邦政府购买软件的客户外,还涉及对软件 供应商和开发人员的系统审查、流程改进和安全标准。
同样的,持久安全框架2(ESF)软件供应链工作小组建立了此指导方针,以作为开发人员、供应商和客户利益相关者的建议实践的概要,以确保一个更安全的软件供应链。本系列分为三部分:第一部分关注软件开发人员;第二部分关注软件供应商;第三部分关注软件客户,本指南为第一部分。
客户(购买方)可以将此指南作为描述、评估和度量与软件生命周期相关的安全实践的基础。此外,本文列出的建议实践可以应用于软件供应链的收购、部署和操作阶段。
软件供应商(供应商)负责建立客户和软件开发人员之间的联系。因此,供应商的职责包括通 过合同协议、软件发布和更新、通知和减少漏洞来确保软件的完整性和安全性。本指南包含推荐的最佳做法和标准,以帮助供应商完成这些任务。
本文件将提供符合行业最佳实践和原则的指导,我们强烈建议软件开发人员参考。这些原则包括安全需求规划、从安全的角度设计软件体系结构、添加安全特性,以及维护软件和底层基础设施的安全性(例如,环境、源代码审查、测试)。
相关报告
软件供应链安全治理与运营白皮书(2022)
2012
类型:专题
上传时间:2022-08
标签:软件供应链、安全治理、运营)
语言:中文
金额:5积分
软件供应链安全实践与展望
559
类型:科技
上传时间:2022-03
标签:网络安全、软件供应链、实践展望)
语言:中文
金额:30积分
软件供应链安全治理与运营白皮书(2022)
487
类型:行研
上传时间:2022-08
标签:软件供应链、安全治理与运营、白皮书)
语言:中文
金额:免费
软件供应链安全实践
463
类型:科技
上传时间:2022-03
标签:网络安全、软件供应链、安全实践)
语言:中文
金额:30积分
浅谈软件供应链安全治理趋势与最佳实践(2022.6)
460
类型:专题
上传时间:2022-07
标签:软件供应链、安全治理、实践)
语言:中文
金额:免费
02 数字时代软件供应链安全治理V1.2
428
类型:经管职场
上传时间:2022-11
标签:数字时代、软件供应链、安全治理)
语言:中文
金额:免费
兰德-软件供应链风险披露(英)-2022.5
269
类型:专题
上传时间:2022-06
标签:软件供应链)
语言:英文
金额:5积分
软件供应链安全之开发者最佳实践指南(英)-64页.PDF
175
类型:专题
上传时间:2022-09
标签:软件供应链、软件供应链安全、开发者实践指南)
语言:英文
金额:5积分
sonatype第9年度软件供应链安全报告
66
类型:行研
上传时间:2023-11
标签:sonatype、软件供应链)
语言:英文
金额:5积分
积分充值
30积分
6.00元
90积分
18.00元
150+8积分
30.00元
340+20积分
68.00元
640+50积分
128.00元
990+70积分
198.00元
1640+140积分
328.00元
微信支付
余额支付
积分充值
应付金额:
0 元
请登录,再发表你的看法
登录/注册