软件供应链安全

现代软件都是组装的而非纯自研。随着开源组件在数字化应用中的使用比例越来越高,混源开发已成为当前业内主流开发方式。开源组件的引入虽然加快了软件开发效率,但同时将开源安全问题引入了整个软件供应链。
在上篇文章《RASP技术进阶系列(二):东西向Web流量智能检测防御》中提到,在企业日常安全运营以及HW场景下,应用漏洞攻击应急响应和恶意流量溯源分析是安全团队的重点工作。
随着数字化转型的深入,软件早已深度渗透到我们生产、生活的方方面面。
近日,凭借在DevSecOps敏捷安全领域的深厚技术沉淀和行业影响力,悬镜安全创始人兼CEO子芽受聘成为腾讯云TVP技术专家,他是软件供应链安全领域中首位获得此殊荣的白帽黑客。
OSCS 作为一个开源软件供应链安全技术社区,已经为 dubbo、apollo、rocketmq、onedev、dataease 等 500+ 开源项目提交了安全漏洞修复的建议,社区成员超过 1w 开发者,为超过 5w 个开源项目,执行超过 30w 次开源安全检测,发现安全漏洞超 70w 。各大开源项目的安全性得到很大提升,正有更多开源项目因 OSCS 社区的存在而变得更安全。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术 软件供应链安全要求》现已形成标准征求意见稿。
近期,应中国信息通信研究院特邀,悬镜安全高级解决方案架构师凌云于2022年首届软件供应链安全论坛暨3S CON上发表了题为“浅谈软件供应链安全治理趋势与最佳实践”的主题演讲,对软件供应链安全风险面、风险事件、风险治理、技术发展进行了系统的梳理并提出了创新观点。