成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

美官方為軟件供應商提出供應鏈安全指南

安全
該指南內容總共有40頁,主要提及了軟件供應商在供應鏈中所需要承擔的責任和改進方法。

10月31日,美國國家安全局(NSA)、網絡安全及基礎設施安全局(CISA)、國家情報總監辦公室(ODNI)攜手發布了保護軟件供應鏈的實操指南。該指南內容總共有40頁,主要提及了軟件供應商在供應鏈中所需要承擔的責任和改進方法。指南中提及的供應商主要責任包括:

  • 第一,努力識別可能危及組織、軟件開發、軟件本身和軟件交付(即內部部署或SaaS)環境的威脅,并實施相關的緩解措施;
  • 第二,作為客戶和軟件開發團隊之間的聯絡人,需要確保軟件在安全環境下開發,并通過安全渠道交付;
  • 第三,供應商通過合同協議、軟件發布和更新、通知和漏洞緩解機制來提供所交付的軟件額外的安全功能。

對于軟件供應鏈的安全實踐,NSA、CISA與ODNI有著一系列的規劃,相關規劃落實在由NSA及CISA所主導的政企工作小組所開發的“長期安全框架”(Enduring Security Framework,ESF)之中。這一框架將產出指導美國重大網絡基礎設施的安全指南,針對軟件供應鏈總計有3部分:首先是今年9月發布、鎖定軟件開發者的《Securing the Software Supply Chain for Developers》,10月31日發布的指南適用于軟件供應商,下一步則會發布針對軟件供應鏈客戶使用者的版本。

該指南針對軟件供應商的供應鏈安全提出了非常多的建議,現將主要要點如下概述:

第一,該指南敦促軟件供應商在軟件收發供貨過程中保證供應鏈安全。供應商有義務做到確認發貨的軟件與客戶收到的軟件是一樣的;需要創建一個安全的哈希值來驗證文件是否傳送正確;需要確保軟件傳輸通信渠道是安全的。需要通過利用國際公認的標準(如NIST SSDF)對軟件進行最終檢查,這有助于確保在軟件發布前滿足軟件功能和安全要求。

第二,該指南認為供應商應提供一種機制,通過在整個軟件生命周期內對代碼進行數字簽名,來驗證軟件發布的完整性。經過數字簽名的代碼,使代碼接收者以及客戶能夠積極地驗證和信任代碼的來源和完整性。

第三,該指南要求供應商必須確保本地開發的軟件和由第三方供應商提供的任何組件都需要符合安全要求。由于第三方提供的軟件和模塊通常會包含在供應商發布的軟件產品中,為此,供應商可以通過召集專家評估第三方提供的軟件是否符合適用的安全要求、與第三方軟件提供者簽訂合同協議來解決潛在的第三方軟件問題。

第四,該指南認為供應商應盡一切努力,確保提供給客戶的任何軟件中不存在公開的或容易識別的漏洞。在向客戶提供軟件之前,需要測試、了解和消除軟件中的漏洞,以防止提供容易被破壞的代碼。需要建立一個由架構師、開發、測試人員、密碼學家和人為因素工程師組成的漏洞評估小組,其任務是識別軟件中可利用的弱點。需實時檢查與第三方軟件和與軟件相關的開放源碼組件相關的軟件物料清單(SBOM)。在相關問題公布后,建立并遵循企業對嵌入式組件升級的指導。

該指南下載地址:https://media.defense.gov/2022/Oct/31/2003105368/-1/-1/0/SECURING_THE_SOFTWARE_SUPPLY_CHAIN_SUPPLIERS.PDF 

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2023-02-23 07:52:20

2022-04-26 10:47:15

智能供應鏈供應鏈

2021-07-19 18:10:25

供應鏈安全惡意軟件網絡安全

2011-02-24 10:06:02

2011-04-15 10:05:39

甲骨文Oracle

2013-08-13 09:02:16

2013-08-12 09:13:40

2013-08-14 09:18:42

2016-09-08 19:01:07

Docker內網安全軟件供應鏈

2021-06-18 14:36:39

Google軟件供應鏈安全框架

2022-03-10 08:16:14

Kubernetes軟件供應鏈

2020-10-10 07:00:00

軟件供應鏈軟件開發

2021-10-25 10:10:58

供應鏈網絡攻擊網絡安全

2012-06-08 09:31:34

UC整合UC

2021-06-04 10:05:59

供應鏈安全

2022-01-19 13:32:58

軟件供應鏈安全網絡安全網絡攻擊

2018-05-29 15:24:00

2022-06-02 10:23:44

供應鏈安全工具

2010-09-24 16:00:49

思科收購
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲综合大片69999 | 天天碰夜夜操 | 成人1区2区| 性一交一乱一伦视频免费观看 | 国产成人精品久久久 | 日韩欧美二区 | 日本欧美在线 | 毛片免费视频 | 一级a性色生活片久久毛片 午夜精品在线观看 | 一级特黄色毛片 | 黄色一级片视频 | 国产成人精品在线 | 99精品国自产在线观看 | 国产午夜精品久久久 | 欧美精品一区三区 | 91精品国产99| 欧美黑人一级爽快片淫片高清 | 日本欧美在线视频 | 一区二区三区av | 超碰在线播| 日韩三级在线 | 中文字幕精品视频 | 久久aⅴ乱码一区二区三区 亚洲国产成人精品久久久国产成人一区 | 日本视频在线播放 | 亚洲成人在线免费 | 日韩成人在线观看 | 一区中文字幕 | 99精品欧美一区二区三区综合在线 | 国产一区二区三区在线 | 精品国产一区二区三区久久久蜜月 | 成人av电影网 | 在线中文视频 | 又爽又黄axxx片免费观看 | 91 在线 | 欧洲精品久久久久毛片完整版 | 日韩精品一区二 | 日本久久网站 | 资源首页二三区 | 国产精品久久久久久久午夜 | 欧美亚洲激情 | 国产精品爱久久久久久久 |