《電子技術應用》
您所在的位置:首頁 > 模擬設計 > 業界動態 > 新思科技:開源時代的風險是什么?

新思科技:開源時代的風險是什么?

2019-07-07
關鍵詞: 新思科技 開源

  軟件審計是在企業投入生產之前發現開源許可證風險的最佳方式。新思科技的黑鴨審計服務團隊每年為其客戶進行數千個代碼庫的開源審計。這些審計需求主??要來自合并和收購交易,并最終成為新思科技年度《開源安全和風險分析》(OSSRA)報告的匿名數據的關鍵來源。

  當新思科技團隊對代碼庫進行審計時,他們專注于識別所有開源和第三方組件及與其關聯的許可證,以便確定是否存在任何潛在的許可證沖突。

  近期發布的2019年OSSRA報告審查了1,200多個商業代碼庫的數據結果,這些代碼庫用于希望評估其開源許可證合規性和安全風險的企業和組織。

  審計發現,2018年掃描的代碼庫中有超過96%的代碼庫是開源的,超過99%的代碼庫包含超過1,000個由開源組件構成的文件。開源代碼與代碼庫中代碼總數的比例在2018年為60%,高于2017年的57%。這些數字反映了經審計的代碼庫通常來自業務是構建軟件的公司。這些公司的價值通常體現在其擁有的專有代碼,它們代碼庫中開源代碼與專有代碼的比例往往較低。

  相比之下,Forrester和Gartner等分析師指出,超過90%的IT企業在任務關鍵型的工作中使用開源軟件,而且開源占據了90%的新代碼庫。根據2019年紅帽(Red Hat)“企業開源狀態”報告,超過69%的受訪企業認為他們使用開源至少“非常重要”(40%非常重要,29%極其重要)。

  無論您參考哪組數據,很明顯開源組件和庫是每個行業中幾乎所有應用程序的支柱。大多數企業擁有數千種不同的軟件,從移動應用程序到基于云的系統,再到本地運行的遺留系統。該軟件通常是商業現成軟件包、開源軟件和定制代碼庫的混合體。漏洞影響所有軟件。

  然而,很少有公司能夠充分追蹤他們在代碼中使用的開源組件,并且沒有采用開發人員使用開源所做出的選擇所需的策略、流程和工具。因此,開源帶來的所有好處也可能帶來各種風險。

  風險問題來自未修補的軟件,不是使用開源

  正如紅帽報告指出的那樣,安全被認為是阻礙一些企業允許開源使用的主要障礙。有趣的是,同一份報告將安全性視為IT決策者在使用開源時所看到的最大好處之一。這種看似矛盾反映了兩種現狀:人們擔心非托管開源代碼可能會在開源和專有解決方案中引入漏洞;人們意識到正確管理開源 - 包括使用可信來源和自動化工具來發現和修復安全問題 - 可以大大減少開源風險的潛力。

  所有軟件,無論是專有軟件還是開源軟件,都存在可能存在漏洞。企業需要識別和修補這些漏洞。開源社區在發布補丁方面做出了示范性的工作,通常比專有軟件快得多。

  但無論是專有軟件還是開源軟件,相當大數量的企業都沒有及時應用補丁,而暴露在風險之中。不修補的原因是多種多樣的:有些企業被無休止的可用補丁所淹沒,無法確定需要修補的優先級;有的缺乏應用補丁的資源;有的需要平衡風險與財務成本之間的關系。

  未修補的軟件漏洞是企業面臨的最大的網絡威脅之一,軟件中未修補的開源組件增加了安全風險。 2019年OSSRA報告指出,2018年審計的代碼庫中有60%至少存在某種開源漏洞。 新思科技在2018年為其黑鴨 KnowledgeBase?知識庫增加了7,393個開源漏洞。過去二十年,該知識庫已經報告了超過50,000個開源漏洞。

  有什么風險?

  開源的某些特性使流行組件中的漏洞很容易受到攻擊。商業軟件的發布者可以自動向用戶推送修復,補丁和更新。但與商業軟件不同,您需要負責追蹤使用的開源的漏洞和修復程序。

  無處不在的開源為攻擊者提供了一個有利的環境,因為漏洞是通過國家漏洞數據庫(NVD)、郵件列表、GitHub問題和項目主頁等來源披露的。如前所述,許多企業沒有保留其應用程序中使用的開源組件的準確、全面和最新的清單。例如,美國參議院常設調查小組委員會的一份工作人員報告指出,Equifax缺乏完整的軟件庫存是導致其2017年大規模數據泄露的一個因素。

  正確管理開源軟件不僅僅是關乎安全性

  現在有數千個開源許可證,如果不遵守這些許可證,可能會使企業面臨訴訟風險和損害知識產權風險。無論是使用開源計劃認可的流行許可證還是其它許可證,企業只有在確定由這些許可證管理的開源組件后才能管理和遵守許可證要求。 2019年OSSRA報告中詳述的經過審計的代碼庫中有32%包含可能導致沖突或需要進行法律審查的自定義許可證。 68%的代碼庫包含許可證沖突的組件。

  除了安全和許可風險之外,操作風險是開源使用不太嚴重但仍然不可忽視的后果。今天使用的許多開源組件都被放棄了。換句話說,他們沒有開發人員社區貢獻、修補或改進它們。如果組件處于非活動狀態且沒有人維護它,則意味著沒有人正在解決其潛在的漏洞。 2019年OSSRA報告指出,85%的被審計代碼庫包含超過四年沒有更新或在過去兩年沒有開發活動的組件。

  使用開源并不是在冒險,但是開源的非托管使用卻有風險

  開源為使用它的組織提供了許多好處 - 但只有在正確管理開源以識別任何安全和法律合規性問題時。為了防范開源安全和合規風險,企業應該:

  創建和執行開源風險政策和流程。只有少數開源漏洞 - 例如影響Apache Struts或OpenSSL的漏洞 - 可能會被廣泛利用。考慮到這一點,企業應將其開源漏洞管理和緩解工作的重點放在CVSS(通用漏洞評分系統)評分和漏洞利用的可用性上,不僅僅是漏洞披露的“零天攻擊”,而是貫穿開源組件生命周期。

  必須讓開發人員了解管理使用開源的必要性。企業實施自動化流程、追蹤代碼庫中的開源組件及其已知的安全漏洞、以及版本控制和重復等操作風險,并根據問題的嚴重性確定問題的優先級。

  執行其開源軟件的完整清單。在代碼庫中使用完整、準確、及時的開源清單至關重要。清單應涵蓋兩個方面:源代碼;如何在生產中部署或用作應用程序中的庫的任何商業軟件或二進制文件中使用開源的信息。

  了解開源的已知漏洞。國家漏洞數據庫(National Vulnerability Database)等公共資源是公開披露開源組件漏洞信息的可靠平臺。但是,不要僅僅依靠NVD來獲取漏洞信息。還需要查看其它資料。這些資料提供影響代碼庫的漏洞的早期通知,理想情況下,還會提供安全性洞察、技術詳細信息以及升級和修補程序指南。

  監控新的安全威脅。當應用程序完成開發時,追蹤漏洞的工作還未結束。只要應用程序仍在使用中,企業就需要持續監控新威脅。

  識別許可風險。不遵守開源許可證可能會導致企業面臨訴訟和危害知識產權的重大風險。教育開發人員了解開源許可證及其義務。讓法律顧問也參與教育過程,當然他們還有審查許可證和遵守法律義務。

  確保審查開源是并購盡職調查一部分。如果您正在進行收購,請了解目標公司正在使用的開源,它可能沒有適當地管理好這些開源。不要猶豫,詢問有關其開源使用和管理的問題。如果軟件資產是公司估值的重要組成部分,請讓第三方來審核開源代碼。

  最重要的是,如果企業不知道自己正在使用什么軟件,那就無法提供修補方案。如果您無法充滿信心地說在內部和外部應用程序中使用的開源組件是最更新的,應用了所有關鍵補丁,那么就該重新評估現有的開源管理策略和流程了。

5d1c7afde6098-thumb.jpg

2.jpg

3.jpg

4.jpg


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美尤物巨大精品爽| 久久综合中文色婷婷| 久久成人亚洲| 亚洲一区成人| 夜夜嗨av一区二区三区四季av| 亚洲成色精品| 国产一区二区中文| 国产一区二区av| 国产人成一区二区三区影院| 国产精品美腿一区在线看| 欧美亚洲成人免费| 欧美午夜国产| 欧美午夜片在线观看| 欧美四级伦理在线| 欧美午夜欧美| 国产精品九九久久久久久久| 欧美午夜精品电影| 欧美午夜视频在线| 国产精品黄色| 国产精品亚洲一区| 国产欧美在线看| 国产一区二区0| 尹人成人综合网| 亚洲国产二区| 亚洲精品国产精品国产自| 亚洲精品一区在线| 一本久道久久综合中文字幕| 中文在线一区| 亚洲在线观看视频| 欧美一区二区免费观在线| 久久成人18免费网站| 久久精品午夜| 日韩一级在线观看| 亚洲午夜精品一区二区| 亚洲欧美在线网| 久久久久久久999| 美女主播视频一区| 欧美日韩ab片| 国产精品国产三级国产 | 欧美精品一区在线播放| 欧美日韩在线电影| 国产精品一区毛片| 在线观看国产精品网站| 亚洲人www| 亚洲一区在线视频| 亚洲大胆人体在线| 亚洲免费成人av| 亚洲综合欧美| 久久女同精品一区二区| 欧美国产综合一区二区| 国产精品一区二区久久久| 激情综合中文娱乐网| 日韩午夜一区| 亚洲欧美日韩国产综合精品二区 | 亚洲精品在线一区二区| 欧美一区二区三区播放老司机| 久久精品一本| 亚洲少妇中出一区| 久久不射中文字幕| 欧美成人激情视频免费观看| 欧美三级在线播放| 久久久av毛片精品| 久久久久九九九| 欧美国产日韩xxxxx| 国产精品国产三级国产专播品爱网 | 亚洲一区二区精品| 欧美在线网站| 欧美大片专区| 国产精品视频久久久| 激情久久久久久| 洋洋av久久久久久久一区| 欧美一区二区三区免费视频| 日韩一区二区久久| 久久激情久久| 欧美日韩一区在线视频| 国内外成人在线| 亚洲午夜精品久久久久久浪潮 | 亚洲视频 欧洲视频| 久久久久久久国产| 国产精品v日韩精品| 亚洲高清不卡一区| 中文亚洲字幕| 99视频有精品| 久久综合九色综合欧美狠狠| 国产精品伦子伦免费视频| 亚洲国产视频一区二区| 欧美一区2区视频在线观看| 亚洲视频在线观看网站| 欧美成年人网| 国产一区二区三区在线免费观看| 中文日韩在线| 一区二区三区产品免费精品久久75 | 欧美日韩第一区日日骚| 一区二区在线视频| 亚洲欧美日韩精品在线| 亚洲天堂网站在线观看视频| 欧美肥婆在线| 一区二区三区无毛| 欧美一区二区高清在线观看| 午夜精品视频网站| 欧美体内she精视频| 亚洲乱码精品一二三四区日韩在线| 久久精品国产第一区二区三区最新章节 | 一区国产精品| 欧美在线观看视频| 午夜免费在线观看精品视频| 欧美日韩免费观看一区二区三区| 亚洲国产精品美女| 亚洲国产日本| 裸体女人亚洲精品一区| 国产一区二区三区高清| 性欧美video另类hd性玩具| 亚洲欧美在线免费| 国产精品捆绑调教| 亚洲视频一区二区免费在线观看| 一本久久综合亚洲鲁鲁五月天| 欧美激情视频一区二区三区不卡| 伊人久久综合| 亚洲品质自拍| 欧美激情视频网站| 亚洲精品乱码久久久久久| 亚洲欧洲午夜| 欧美国产日产韩国视频| 亚洲国内自拍| 亚洲国产裸拍裸体视频在线观看乱了| 亚洲激情视频在线| 亚洲国产精品久久久久秋霞影院| 欧美一区二区三区的| 国产精品久久久久久久久动漫| 99国产精品久久久久老师| 99视频精品| 欧美日韩在线精品| 亚洲色图在线视频| 亚洲欧美日韩中文播放| 国产精品一区二区久久久久| 亚洲欧美日韩专区| 久久久久免费观看| 精品91久久久久| 亚洲精品精选| 欧美日韩亚洲高清一区二区| 一区二区三区不卡视频在线观看| 亚洲在线免费观看| 国产久一道中文一区| 欧美一进一出视频| 免费观看成人鲁鲁鲁鲁鲁视频| 亚洲高清视频在线观看| 99视频有精品| 国产精品久久久久秋霞鲁丝 | 一本色道久久综合亚洲精品高清| 欧美日韩免费区域视频在线观看| 宅男噜噜噜66一区二区| 久久国产精品网站| 在线精品一区二区| 一本大道av伊人久久综合| 欧美天堂在线观看| 亚洲欧美偷拍卡通变态| 久久网站热最新地址| 亚洲人成网站777色婷婷| 亚洲免费一级电影| 国产一区二区日韩| 一本大道久久精品懂色aⅴ| 免费久久99精品国产| 亚洲国产1区| 亚洲视频在线观看免费| 亚洲第一网站免费视频| 久久精品日韩欧美| 欧美大片在线影院| 亚洲免费观看高清完整版在线观看熊| 亚洲午夜久久久久久久久电影网| 国产欧美精品在线观看| 亚洲激情校园春色| 国产精品成人一区二区艾草| 欧美一区二区国产| 欧美伦理视频网站| 亚洲欧美激情视频| 欧美成人精品1314www| 夜夜夜精品看看| 久久久欧美一区二区| 日韩视频在线观看免费| 久久精品国产一区二区电影| 亚洲精品美女免费| 久久大综合网| 亚洲人久久久| 久久久精品久久久久| 日韩亚洲一区在线播放| 久久久久久久综合色一本| 夜夜嗨网站十八久久| 麻豆成人在线| 午夜精品国产| 欧美日韩国产123| 久久精品99久久香蕉国产色戒| 欧美日韩一区二区三区在线看| 久久国产一区| 国产精品免费aⅴ片在线观看| 亚洲三级影片| 国产日韩成人精品| 亚洲桃色在线一区| 亚洲高清在线| 久久久久国产精品一区三寸 | 欧美一区永久视频免费观看|