《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 軟件供應鏈攻擊在三年內激增742% 應用自動化工具治理風險迫在眉睫

軟件供應鏈攻擊在三年內激增742% 應用自動化工具治理風險迫在眉睫

2022-11-10
來源:安全419

  近日,軟件管理企業Sonatype發布了《2022 年軟件供應鏈狀況報告》,該報告圍繞軟件供應鏈持續增長的安全威脅、開源依賴關系管理等方面進行了探討,旨在指導開發人員在軟件供應鏈方面的安全實踐。

  報告指出,2021年底爆發的Log4j事件成為了許多企業組織的分水嶺,極大的影響了組織顳部新的開源管理策略的發展。在這一事件的影響下,2022年開發人員對于開源項目的應用有所放緩,下載并集成到軟件中的開源組件的數量總體平均增長率已從2021年73%的歷史高點大幅放緩至更溫和的33%。

  但能夠看到的是,在數字經濟、云計算和人工智能等新技術、新場景的創新發展下,開源項目的應用仍然在飛速增長,并且沒有顯示出短期內停止的跡象。同樣,開源下載量也在不斷加速,這相當于一場潛在威脅的完美風暴,其范圍、復雜性和影響都在擴大。

  據報告統計,2022年針對開源存儲庫的已知攻擊同比增長了633%,自2019年以來,平均年增長高達742%。

  微信圖片_20221110110015.jpg

  開源項目的消費者與維護者

  誰才是開源風險加劇的罪魁禍首?

  近兩年來,隨著開源軟件供應鏈的問題日益受到關注,有關開源風險來源的問題一次次的引起各界討論。尤其開源項目的發布者和維護者受到了許多質疑,他們經常被貼上不負責任或不愿意更新軟件的標簽。

  但事實上,根據Maven Central 存儲庫下載數據顯示,開源項目的消費者們似乎才是造成相關風險激增的主要原因。據報告有效統計,2021年 Maven Central存儲庫的全年下載量超過 1310 億次。隨后,將下載沒有固定版本的易受攻擊開源組件的使用者與具有固定版本但未選擇的易受攻擊開源組件進行比較后發現,存在易受攻擊版本開源項目中95.5% 都提供了修復版本,但仍然有62%的消費者會去下載易受攻擊項目。

  微信圖片_20221110110017.jpg

  在 Maven 中央存儲庫中大約有1000萬個項目可供下載。根據報告中的數據,這些版本中只有35%(350萬)包含已知易受攻擊的問題,而在易受攻擊的版本中,只有4.2%(147,000個)沒有可用的修復程序,這意味著95.8%的易受攻擊的下載項目都有可用的安全修復版本。

  據報告測算,全球約有2600萬開發人員(消費者),這些消費者中約有1440萬正在下載易受攻擊的開源組件。在這個群體中,有570萬下載了一個沒有可用修復的開源組件,這意味著870萬消費者有固定的選擇,但他們仍然選擇了一個易受攻擊的版本。

  為什么有870萬開源消費者選擇了易受攻擊的版本,而不是不易受攻擊的版本?Sonatype認為原因主要存在于以下三點:

  流行度

  在決定在開發項目中使用哪些開源組件時,流行度通常用作選擇的一個重要標準。即默認為:“其他人都在使用它,因此它是安全可靠的”。從理論上講,這是有道理的,因為更受歡迎的項目應該會更快地得到修復,但事實并非如此,依賴關系的受歡迎程度與更快的安全修復時間并不相關。一個受歡迎的開源項目并不一定意味著它更安全。

  清晰度

  通常,開發人員在構建軟件供應鏈時不會手動選擇單個版本,這些開源組件已經是正在使用或構建的項目的一部分。正如《2020年軟件供應鏈狀況報告》數據顯示,當前80-90%的現代應用程序是由開源軟件組成。如果沒有實現 SBOM 和適當的 DevSecOps 實踐,開發人員和軟件工程團隊可能無法知道這些易受攻擊的組件是否正在使用、提取或構建。

  自動化

  雖然當前市面上有很多開源自動化工具,但其中很少有內置安全功能。與上面的清晰度問題類似,這種自動化可能會掩蓋潛在的易受攻擊的依賴關系,使開發人員能夠在不知不覺中構建具有已知漏洞的項目。

  因此報告認為,如果開發人員們能夠樹立正確的安全開發習慣,就可以極大的規避開源安全風險。此外,安全業界當前也已經推出了針對許多軟件供應鏈安全管理解決方案,但這些工具并沒有得到廣泛的應用,這也成為了企業和組織在軟件供應鏈安全風險面前無力應對的重要原因。

  每個開源組件都可能包含漏洞,開發人員必須跟蹤每個應用每年可能發生的數千個更改。因此,錯誤不可避免。對于開發團隊來說,至關重要的是要了解過時、易受攻擊的開源軟件的潛在風險,并考慮采用自動化方法來減輕負擔。

  應用自動化工具治理軟件供應鏈安全風險迫在眉睫

  安全419注意到,日前懸鏡安全發布《2022 DevSecOps行業洞察報告》中也提出,2022下半年,開源軟件供應鏈安全熱度將只增不減。懸鏡安全認為,作為業務應用程序的重要組成部分,開源軟件已成為網絡空間的重要基礎設施。開源軟件的大量使用導致軟件 供應鏈越來越復雜化和多樣化,開源軟件已成為影響軟件供應鏈安全的關鍵因素之一。

  隨著開源組件使用的增加,風險面也在不斷膨脹,使用包含已知安全漏洞的開源組件很有可能將安全缺陷引入到軟件產品中,并隨著軟件的使用而進行擴散,進而對軟件供應鏈造成巨大的安全威脅。

  在針對開源軟件供應鏈風險治理的自動化工具層面,懸鏡安全在報告中重點推薦了SCA軟件成分分析和SBOM軟件物料清單兩類產品:

  ● SCA在查找通用和流行的庫和組件(尤其是開放源代碼)方面最為有效,不僅可以識別第三方組件的開源安全風險和漏洞,還可以提供每個組件的許可和漏洞信息,更先進的工具能夠自動化開源選擇、批準和跟蹤的整個過程,為開發人員節省寶貴的時間并顯著提高他們的準確性。

  ● SBOM目前也已經成為了安全業界公認的遏制軟件供應鏈風險的最佳方案之一,SBOM 的推廣應用可以增強軟件供應鏈的可見性,極大地便利軟件組件溯源、軟件產品依賴關系梳理、已知漏洞的影響范圍判斷、及時發現惡意軟件滲透等,從而有力支撐軟件供應鏈相關監管政策規則的落地實施。

  這兩類產品也已成為行業在軟件供應鏈安全方面的主流方案,包括懸鏡安全、酷德啄木鳥、安全玻璃盒等廠商均已打造了相應的成熟方案,推薦了解。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
一区二区三区黄色| 999在线观看精品免费不卡网站| 亚洲第一久久影院| 国产日韩欧美自拍| 国产精品剧情在线亚洲| 欧美人成网站| 欧美丰满少妇xxxbbb| 久久影院亚洲| 久久精品人人| 久久精品国产第一区二区三区| 亚洲欧美日韩精品一区二区| 亚洲性夜色噜噜噜7777| 99在线热播精品免费| av成人免费观看| 日韩亚洲欧美一区二区三区| 亚洲人永久免费| 亚洲精品影视| 一区二区三区日韩精品| 日韩视频永久免费观看| 99在线精品观看| 亚洲视频狠狠| 亚洲在线视频观看| 亚洲欧美日本精品| 欧美一级黄色网| 久久国产加勒比精品无码| 久久狠狠久久综合桃花| 久久久噜噜噜久久| 久久免费国产精品1| 久久中文精品| 欧美大片专区| 欧美日韩成人在线播放| 欧美午夜久久久| 国产欧美日韩精品专区| 国产日韩欧美一区二区| 国产一区二区在线免费观看| 狠狠久久五月精品中文字幕| 在线观看视频一区| 亚洲精选一区二区| 这里只有视频精品| 午夜精品一区二区三区电影天堂 | 亚洲欧美日韩专区| 欧美一区二区三区四区视频| 亚洲国产成人精品女人久久久 | 国产美女在线精品免费观看| 国产视频精品免费播放| 伊人精品久久久久7777| 最新日韩av| 亚洲在线观看| 亚洲国产精品一区二区三区| av成人免费在线| 久久国产精品第一页| 欧美成人精品在线视频| 国产精品成人观看视频免费| 国产日韩欧美三区| 亚洲国产精品一区二区尤物区 | 香蕉视频成人在线观看| 久久亚洲综合色一区二区三区| 欧美日韩高清一区| 国产欧美一区二区精品性色| 伊人久久综合97精品| 亚洲美女在线观看| 欧美一区二区三区四区夜夜大片| 亚洲欧洲一区| 欧美一级片在线播放| 欧美成人精品在线观看| 国产精品免费小视频| 在线观看亚洲一区| 一本色道久久综合亚洲91| 欧美一二三区在线观看| 99这里只有精品| 久久久久久久久久久久久女国产乱| 欧美久久精品午夜青青大伊人| 国产欧美日韩在线| 亚洲人成毛片在线播放| 欧美一区二区三区免费在线看| 99精品欧美一区二区三区综合在线| 久久成人国产| 欧美日韩在线播| 在线观看91精品国产麻豆| 亚洲视频第一页| 亚洲欧洲日本一区二区三区| 欧美伊人久久| 欧美片第1页综合| 极品少妇一区二区三区| 中国av一区| 99re6这里只有精品| 久久精品视频免费观看| 国产精品久久久久久久久久尿 | 亚洲欧洲一区二区天堂久久| 欧美亚洲在线观看| 亚洲免费中文字幕| 欧美激情在线播放| 激情五月***国产精品| 午夜亚洲性色福利视频| 一区二区三区鲁丝不卡| 久久综合激情| 国产精品欧美日韩久久| 亚洲日本久久| 最新亚洲视频| 久久久久一区二区三区| 国产精品一区在线观看| 一本大道久久精品懂色aⅴ| 亚洲精品乱码久久久久| 久久天天综合| 国产午夜精品理论片a级大结局 | 久久成人免费视频| 国产精品va在线播放我和闺蜜| 91久久久久久| 亚洲精品一级| 免费观看成人鲁鲁鲁鲁鲁视频| 国语自产偷拍精品视频偷| 午夜在线播放视频欧美| 亚洲欧美精品在线观看| 欧美色欧美亚洲高清在线视频| 亚洲精选视频在线| 一区二区三欧美| 欧美精品一区二区三区很污很色的| 在线欧美一区| 亚洲激情一区二区| 免费在线亚洲| 尤物九九久久国产精品的特点| 欧美一级欧美一级在线播放| 西西人体一区二区| 国产精品视频1区| 亚洲女人天堂成人av在线| 亚洲欧美欧美一区二区三区| 国产精品videosex极品| 一区二区精品国产| 亚洲在线播放| 国产人久久人人人人爽| 午夜视频在线观看一区| 久久精品亚洲| 精品1区2区3区4区| 91久久国产综合久久蜜月精品 | 久久久久久久久久久成人| 国产亚洲一区在线| 欧美中文字幕| 久久先锋影音| 亚洲国产合集| 中文一区字幕| 国产精品亚洲一区| 亚洲欧美一区二区激情| 久久精品日韩一区二区三区| 黄色成人免费网站| 亚洲国产日韩欧美在线动漫| 欧美成人免费va影院高清| 91久久综合亚洲鲁鲁五月天| 在线视频亚洲一区| 国产精品草草| 欧美一区二区性| 免费日韩精品中文字幕视频在线| 亚洲精品国精品久久99热一| 亚洲视频自拍偷拍| 国产精品日韩在线观看| 久久成人18免费观看| 欧美高清视频| 亚洲一区二区三区高清不卡| 久久久久久久国产| 91久久国产自产拍夜夜嗨| 亚洲视频网站在线观看| 国产精品视频精品| 亚洲高清影视| 欧美三级电影大全| 午夜精品福利电影| 欧美3dxxxxhd| 亚洲视频你懂的| 久久久久久久网| 日韩午夜电影在线观看| 欧美在线视频免费观看| 在线免费高清一区二区三区| 一区二区三区高清在线观看| 国产精品一卡二卡| 亚洲区免费影片| 国产精品美女久久久免费 | 蜜桃久久av一区| 在线性视频日韩欧美| 久久亚洲综合色| 一区二区不卡在线视频 午夜欧美不卡在| 久久不射网站| 亚洲卡通欧美制服中文| 久久精品综合一区| 99在线热播精品免费| 久久午夜电影网| 亚洲网友自拍| 欧美国产一区二区在线观看 | 亚洲欧美国产视频| 欧美国产欧美亚洲国产日韩mv天天看完整 | 激情综合在线| 亚洲欧美日韩精品久久| 在线观看国产精品淫| 亚洲欧美第一页| 亚洲国产欧美不卡在线观看 | 欧美日韩一区二区三区免费| 久久精品噜噜噜成人av农村| 欧美三级电影一区| 亚洲国产日韩欧美一区二区三区| 国产精品久久久久久久久果冻传媒| 91久久黄色| 国产亚洲va综合人人澡精品| 在线一区二区视频|