《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 為供應(yīng)鏈安全劃紅線,最小可行安全產(chǎn)品清單(MVSP)發(fā)布

為供應(yīng)鏈安全劃紅線,最小可行安全產(chǎn)品清單(MVSP)發(fā)布

2021-11-25
來(lái)源:安全牛
關(guān)鍵詞: 供應(yīng)鏈安全

  近日,包括谷歌、Salesforce、Slack和OKta等在內(nèi)的科技公司聯(lián)合發(fā)布了“最小可行安全產(chǎn)品”(Minimum Viable Secure Product,簡(jiǎn)稱MVSP)清單,它是一個(gè)中立性的安全基線要求,包含了面向B2B軟件和業(yè)務(wù)流程外包供應(yīng)商的最低安全要求。

  事實(shí)上,在諸如涉及SolarWinds和Kaseya的攻擊事件后,企業(yè)已經(jīng)越來(lái)越意識(shí)到第三方工具和服務(wù)正淪為攻擊者的重要途徑,也愈發(fā)關(guān)注自身所用的第三方工具和流程的安全性。因此,“最小可行安全產(chǎn)品”概念的誕生可算正當(dāng)時(shí)!

  誕生背景

  在此之前,許多組織習(xí)慣使用供應(yīng)商安全審查問(wèn)卷來(lái)確定供應(yīng)商軟件安全的強(qiáng)度,谷歌在2016年也曾發(fā)布了自己的開源供應(yīng)商安全評(píng)估問(wèn)卷。雖然這些調(diào)查問(wèn)卷確實(shí)能夠提供一些幫助,但它們往往冗長(zhǎng)、復(fù)雜且耗時(shí)。如此一來(lái),即便在項(xiàng)目中發(fā)現(xiàn)嚴(yán)重的阻礙因素,也通常來(lái)不及進(jìn)行更改,因此,這些問(wèn)卷對(duì)項(xiàng)目提案(RFP)和早期審查基本無(wú)效。

  此外,有些企業(yè)也建立了自己的(有時(shí)是隨意的)安全措施清單。這讓供應(yīng)商格外頭疼,因?yàn)樗麄儾坏貌蛔袷貪撛诘摹?shù)千種不同要求。而且,在這些情況下,很可能會(huì)出現(xiàn)錯(cuò)誤,從而產(chǎn)生新的攻擊向量。

  后來(lái),最小安全基線的概念逐漸演變?yōu)椤白钚】尚邪踩a(chǎn)品”,它是Salesforce和Google核心工程師率先提出的概念。之后,這種想法開始擴(kuò)展到其他科技公司,并融合這些公司的經(jīng)驗(yàn)教訓(xùn)和建議,不斷發(fā)展完善。

  最小可行安全產(chǎn)品(MVSP)概念

  最小可行安全產(chǎn)品(MVSP)是一個(gè)廠商中立的安全基線,列出了確保實(shí)現(xiàn)合理安全狀況,必須采取的最低安全要求,涵蓋業(yè)務(wù)控制、應(yīng)用程序設(shè)計(jì)控制、應(yīng)用實(shí)施與操作控制四個(gè)方面。具體而言,包括企業(yè)客戶針對(duì)應(yīng)用的安全性測(cè)試,系統(tǒng)的年度滲透測(cè)試、特殊的密碼測(cè)試、利用加密保護(hù)敏感數(shù)據(jù)與靜態(tài)數(shù)據(jù)、培訓(xùn)開發(fā)人員防御特殊漏洞,建立授權(quán)訪問(wèn)企業(yè)網(wǎng)站數(shù)據(jù)的三方名單等,都可作為最小可行安全產(chǎn)品的內(nèi)容。

  MVSP的控制集可以應(yīng)用于供應(yīng)商生命周期的所有階段,從供應(yīng)商選擇到評(píng)估,再到合同控制,均能發(fā)揮作用。該列表旨在通過(guò)將數(shù)以千計(jì)的要求濃縮為易于使用的格式,在整個(gè)過(guò)程中提供更大的清晰度,并簡(jiǎn)化供應(yīng)商審查流程,從而消除采購(gòu)供應(yīng)商安全評(píng)估過(guò)程中的復(fù)雜性與繁瑣度,縮短整體周期。

  MVSP應(yīng)用指南

  最小可行安全產(chǎn)品的應(yīng)用案例并不是單一和局限的。任何組織都可以在他們認(rèn)為適當(dāng)?shù)臅r(shí)候使用它,并根據(jù)自身需求調(diào)整清單。

  例如,安全團(tuán)隊(duì)可以使用它預(yù)先傳達(dá)工具和服務(wù)的最低要求,以便其他人知道他們的立場(chǎng),并傳達(dá)明確的期望;采購(gòu)團(tuán)隊(duì)可以使用該列表來(lái)收集有關(guān)供應(yīng)商服務(wù)的信息;法律團(tuán)隊(duì)也可以在協(xié)商合同控制時(shí)使用MVSP作為基準(zhǔn)。

  此外,提供B2B應(yīng)用程序或服務(wù)的公司也可以使用MVSP來(lái)衡量自身產(chǎn)品的成熟度,并確定關(guān)鍵差距,在開發(fā)新產(chǎn)品時(shí),注意到這一點(diǎn)可能會(huì)大有幫助。

  MVSP“檢查框”為供應(yīng)鏈中供應(yīng)商的安全實(shí)踐提供了高級(jí)別的保證,但它并不是組織應(yīng)該使用的唯一工具。想要實(shí)現(xiàn)最大程度的安全性,仍然需要每個(gè)組織制定針對(duì)其企業(yè)、行業(yè)、市場(chǎng)等的強(qiáng)大網(wǎng)絡(luò)安全戰(zhàn)略——一個(gè)基礎(chǔ)夯實(shí)的安全戰(zhàn)略,例如,針對(duì)訪問(wèn)企業(yè)網(wǎng)絡(luò)的員工實(shí)施多因素身份驗(yàn)證,并加大安全投資以領(lǐng)先于攻擊者。

  MVSP只是一個(gè)起點(diǎn)

  MVSP是一個(gè)開源安全標(biāo)準(zhǔn),由一個(gè)工作組進(jìn)行維護(hù),該工作組目前包括來(lái)自Google、Salesforce、Okta和Slack的成員,并有望在未來(lái)幾個(gè)月內(nèi)進(jìn)一步實(shí)現(xiàn)擴(kuò)展。MVSP成員計(jì)劃隨著時(shí)間的推移定期審查和更新MVSP的控制措施,并希望在完成審查過(guò)程后,每年都能發(fā)布主要版本。

  MVSP的未來(lái)版本將審查當(dāng)前控制措施的演變過(guò)程,并旨在改進(jìn)系統(tǒng)安全性。該團(tuán)隊(duì)認(rèn)為,隨著企業(yè)組織開始在其流程中采用MVSP,長(zhǎng)期來(lái)看,它將有助于提高整體行業(yè)安全性。

  不過(guò),目前的基準(zhǔn)并不一定能適應(yīng)未來(lái)的威脅場(chǎng)景,安全專業(yè)人員必須不斷創(chuàng)新,才能確保在新型威脅到來(lái)前做好準(zhǔn)備。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲国产经典视频| 亚洲欧洲av一区二区三区久久| 亚洲精品一区二区三区99| 国产真实久久| 国产麻豆精品在线观看| 99av国产精品欲麻豆| 伊人久久综合| 国内精品99| 国产一区二区三区网站| 国产婷婷色一区二区三区四区 | 国产精品免费网站| 欧美日韩一区综合| 欧美日韩在线一区| 国产精品国产亚洲精品看不卡15| 欧美日韩和欧美的一区二区| 欧美日本在线| 欧美日韩在线亚洲一区蜜芽| 欧美性猛交视频| 国产精品久久久久影院亚瑟| 国产精品无人区| 国产免费观看久久| 国产一级精品aaaaa看| 国产一区二区av| 狠狠88综合久久久久综合网| 精品成人久久| 亚洲国产va精品久久久不卡综合| 亚洲高清自拍| 9色porny自拍视频一区二区| 国产精品一区亚洲| 国产精品成人在线观看| 国产精品久久波多野结衣| 国产精品婷婷午夜在线观看| 国产欧美一区二区三区另类精品| 国产精品另类一区| 国产亚洲精品v| 在线观看国产日韩| 亚洲精品中文字幕女同| 中国成人黄色视屏| 欧美一区免费| 亚洲精品久久久一区二区三区| 99在线精品视频| 亚洲欧美福利一区二区| 久久精品二区| 欧美成人乱码一区二区三区| 欧美三级乱人伦电影| 国产精品女人久久久久久| 国产一区二区三区奇米久涩| 1024成人| 一区二区三区日韩在线观看| 欧美一区二区视频免费观看| 最新中文字幕亚洲| 亚洲视频一区在线| 久久国产高清| 欧美插天视频在线播放| 欧美日本三级| 国产欧美一区二区三区视频| 尤妮丝一区二区裸体视频| 日韩视频一区| 欧美制服丝袜第一页| 99riav久久精品riav| 午夜欧美不卡精品aaaaa| 久久人人九九| 欧美三级视频在线播放| 国内揄拍国内精品少妇国语| 亚洲免费高清| 亚洲成人在线网| 午夜宅男欧美| 日韩视频二区| 久久精品日韩欧美| 欧美日韩精品一区二区在线播放| 国产欧美一区二区三区久久人妖 | 亚洲国产精品va| 亚洲制服av| 亚洲免费不卡| 久久精品国产综合精品| 欧美日韩一区二区三区免费| 黄色欧美日韩| 亚洲自拍偷拍一区| 亚洲伦理在线免费看| 久久激情综合网| 欧美日韩综合精品| 亚洲高清视频的网址| 午夜精彩国产免费不卡不顿大片| 99v久久综合狠狠综合久久| 久久久久久久久伊人| 欧美午夜一区二区三区免费大片 | 亚洲综合视频网| 欧美激情在线| 韩国三级电影一区二区| 亚洲社区在线观看| 亚洲乱码国产乱码精品精可以看 | 国产精品视频一区二区高潮| 亚洲国内自拍| 久久se精品一区二区| 午夜亚洲伦理| 欧美视频一区二区三区在线观看| 在线播放一区| 欧美怡红院视频| 午夜精品一区二区三区四区| 欧美女主播在线| 亚洲国产高清一区| 亚洲第一精品夜夜躁人人爽| 欧美一区二区三区电影在线观看| 欧美色区777第一页| 亚洲欧洲在线视频| 亚洲精品1区2区| 久久影音先锋| 国内精品视频在线观看| 午夜精品影院在线观看| 午夜一区二区三区在线观看| 国产精品va在线播放| 亚洲日韩欧美视频一区| 最新亚洲激情| 欧美aa在线视频| 精品9999| 亚洲国产日韩在线一区模特| 久久久噜噜噜久久| 国内外成人免费激情在线视频网站 | 久久经典综合| 国产欧美一区二区精品性| 亚洲欧美综合v| 亚洲欧美综合v| 国产精品久久久久久久久久妞妞| 日韩亚洲欧美成人| 中文欧美在线视频| 欧美日韩精品免费看| 日韩视频在线播放| 亚洲无亚洲人成网站77777| 欧美日韩一区二区三区高清| 亚洲免费久久| 亚洲综合999| 国产精品欧美经典| 亚洲已满18点击进入久久| 午夜伦欧美伦电影理论片| 国产麻豆精品视频| 欧美中文在线视频| 久久综合久久综合久久| 在线免费观看视频一区| 亚洲精品美女免费| 欧美久久久久久久久| 亚洲美女淫视频| 亚洲一区三区电影在线观看| 久久国产成人| 国产在线播精品第三| 亚洲国产经典视频| 欧美精品性视频| 一本久久a久久免费精品不卡| 亚洲天堂男人| 国产精品一区二区久久久| 欧美一区成人| 免费高清在线一区| 亚洲精品欧美日韩| 亚洲男人第一av网站| 国产欧美日韩精品a在线观看| 欧美伊人精品成人久久综合97| 你懂的视频欧美| 亚洲乱码国产乱码精品精天堂| 亚洲午夜视频在线| 国产日韩欧美在线播放| 亚洲国产欧美日韩精品| 欧美精品一区二区精品网 | 制服诱惑一区二区| 国产精品亚洲精品| 久久精品久久99精品久久| 欧美国产先锋| 亚洲午夜视频在线| 久久永久免费| 一区二区三区日韩| 久久国内精品自在自线400部| 欲香欲色天天天综合和网| 在线视频一区观看| 国产视频精品xxxx| 日韩亚洲欧美综合| 国产精品自拍三区| 亚洲精品久久视频| 国产欧美婷婷中文| 亚洲伦理在线免费看| 国产伦精品一区二区三区免费 | 欧美激情在线| 午夜在线播放视频欧美| 欧美精品免费在线| 欧美一级网站| 欧美日韩亚洲视频一区| 久久国产精品久久久久久| 欧美日韩在线第一页| 欧美在线观看天堂一区二区三区 | 亚洲深夜福利在线| 欧美不卡一区| 午夜精品久久久| 欧美日本国产在线| 亚洲国产欧美不卡在线观看| 国产精品视频1区| 一区二区高清在线观看| 国产一区二区三区av电影| 亚洲素人一区二区| 亚洲电影第三页| 久久久精品国产一区二区三区| 一本色道久久综合亚洲精品不| 久久综合久久综合九色| 亚洲欧美制服另类日韩|