成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

管理第三方軟件中的漏洞風險

安全
專家稱,企業需要將重點放在發現和解決其產品所依賴的軟件庫中存在的漏洞。

詢問***信息官關于應用程序安全的問題,很多人都會談論在對自身產品的漏洞檢查方面作出的努力。

然而在很多情況下,風險并不存在于內部開發人員所編寫的代碼中,而在外部開發人員提供的組件中,開源庫或者第三方工具包。拿WebKit舉例來說:很多公司知道瀏覽器(例如蘋果的Safari或者谷歌的Chrome)都依賴于WebKit,還有很多其他應用程序也同樣如此,例如Entourage 2008, Yahoo!Messenger和Macromedia的Contribute3等。

依賴于第三方代碼的公司將安全交給其他開發人員的手中,惠普公司企業安全產品副總裁Barmak Meftah。

“公司通常不會考慮到第三方軟件給他們帶來的風險,以及使用開源軟件作為其堆棧的一部分的風險,”Meftah表示,“他們假設供應商和開源開發人員在應用程序開發過程中進行了安全檢查,而事實上,這種假設是錯誤的。”

為了保護其軟件安全,企業必須弄清楚哪些代碼組件構成了其代碼庫的一部分。***步是對開發使用的所有代碼進行檢查,漏洞管理公司Rapid7公司***安全官兼Metasploit公司總設計師HD Moore表示。

“即使開發團隊非常精通于他們的工作,并清楚他們的產品的樣子,可能也并不會注意到正在使用的后端庫的情況,而這在代碼審計過程中是需要涵蓋近來的,”Moore表示。

在任何代碼審計的開始,企業必須確定他們能夠評估一個軟件庫,無論是開源還是閉源。如果軟件庫是由第三方開發人員提供的,那么公司必須專注于合同用語上,包括***步獲得分析該軟件的許可,惠普公司的Meftah表示。

“我們看到在承包條款方面,越來越多的軟件開發商允許最終用戶對軟件做一些分析,”他表示。

一旦企業獲得了分析軟件的權利,開發人員和IT安全團隊需要做一個應用程序評估,并檢查軟件中存在的漏洞,無論是通過靜態分析還是通過監測開發商的支持論壇,或者通過跟蹤軟件修改的智能服務。

然后公司就可以作出明智的決定,是否修復軟件漏洞,或者如果修復漏洞不實際的話,使用運行時分析產品來硬化應用程序,以防止任何對關鍵漏洞的利用。

“任何通過該組件的異常活動都將被跟蹤,”Meftah表示,“只要你硬化了軟件,你可以盡情的使用這個有漏洞的軟件。”

很多公司存在的一個問題是,軟件庫的來源可能不是單一的供應商,Veracode公司的Wysopal表示。

“你接觸的每一個第三方可能也有自己的第三方,”他表示,“所以負責這方面工作的員工應該去詢問他們的第三方供應商,他們是如何處理應用程序安全的。”

這個所謂的嵌套第三方供應鏈問題可能會隱藏軟件的真正的來源,從而使漏洞修復變得更加困難。

即使找到了某個軟件庫可能依賴的代碼組件,企業仍然需要確定漏洞修復不會破壞應用程序本身。這個過程 是十分艱巨的,但是對于使用第三方組件的公司又是很必要的,Rapid7公司的Moore表示。

 

【編輯推薦】

  1. 提前通告:微軟2011年10月補丁將解決23個漏洞
  2. 北師大網站“被黑”近半年 專家稱其應修補漏洞
  3. 微軟下周二將發布5個補丁修復15個安全漏洞
  4. 綠盟科技WAF發布“虛擬補丁” 防止***Apache漏洞被利用
  5. 信用卡屢遭盜刷 用戶稱手機動態密碼存致命漏洞
責任編輯:Writer 來源: it168
相關推薦

2018-09-30 15:18:29

2017-11-01 06:40:33

2018-12-14 09:09:40

網絡風險管理數據外泄網絡安全

2009-04-20 09:36:33

2024-02-20 14:48:40

2015-11-05 16:44:37

第三方登陸android源碼

2024-01-30 16:51:15

風險管理第三方風險緩解風險

2022-07-15 14:54:43

安全供應鏈數字化

2022-08-29 12:15:25

網絡安全建設第三方風險管理網絡安全

2010-11-01 17:49:30

2011-04-21 15:40:52

微軟漏洞報告

2009-01-14 12:45:05

MSNIM蘋果

2024-04-03 12:57:29

2023-08-01 12:48:19

2009-11-25 17:19:58

桌面軟件Chrome第三方擴展

2017-12-11 15:53:56

2016-10-14 14:37:36

安全風險安全第三方訪問

2019-07-30 11:35:54

AndroidRetrofit

2014-07-23 08:55:42

iOSFMDB

2023-07-07 13:32:03

第三方安全風險網絡安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 免费久久网站 | 古装三级在线播放 | 91久久精品一区二区二区 | 国产精品国产三级国产aⅴ中文 | 国产精品久久一区二区三区 | 色婷婷一区二区三区四区 | 国产福利在线看 | 亚州综合一区 | 国产精品欧美一区二区三区不卡 | 欧美日韩大片 | 亚洲国产精品一区二区久久 | 91麻豆精品一区二区三区 | 国产成人精品一区二 | 天堂视频中文在线 | 国产精品久久久久久久午夜 | 国产精品无码久久久久 | 伊人久久麻豆 | 国产免费观看视频 | 成人在线不卡 | 福利网址 | 亚洲精品一区中文字幕乱码 | 日韩a视频| 人人天天操 | 欧美日韩三级视频 | 中文字幕第一页在线 | 91视频进入 | 精品国产一区二区三区久久久久久 | 成人在线国产 | 91免费版在线 | 欧美一级欧美一级在线播放 | 欧美日韩国产免费 | 成人精品影院 | 国产精品久久久久无码av | 三级特黄特色视频 | 精品久久不卡 | 国产精品 亚洲一区 | 中文字幕一区二区三区不卡在线 | 免费国产网站 | 欧美福利专区 | 国产主播第一页 | 久久999|