成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

管理第三方軟件中的漏洞風險

安全
專家稱,企業需要將重點放在發現和解決其產品所依賴的軟件庫中存在的漏洞。

詢問***信息官關于應用程序安全的問題,很多人都會談論在對自身產品的漏洞檢查方面作出的努力。

然而在很多情況下,風險并不存在于內部開發人員所編寫的代碼中,而在外部開發人員提供的組件中,開源庫或者第三方工具包。拿WebKit舉例來說:很多公司知道瀏覽器(例如蘋果的Safari或者谷歌的Chrome)都依賴于WebKit,還有很多其他應用程序也同樣如此,例如Entourage 2008, Yahoo!Messenger和Macromedia的Contribute3等。

依賴于第三方代碼的公司將安全交給其他開發人員的手中,惠普公司企業安全產品副總裁Barmak Meftah。

“公司通常不會考慮到第三方軟件給他們帶來的風險,以及使用開源軟件作為其堆棧的一部分的風險,”Meftah表示,“他們假設供應商和開源開發人員在應用程序開發過程中進行了安全檢查,而事實上,這種假設是錯誤的。”

為了保護其軟件安全,企業必須弄清楚哪些代碼組件構成了其代碼庫的一部分。***步是對開發使用的所有代碼進行檢查,漏洞管理公司Rapid7公司***安全官兼Metasploit公司總設計師HD Moore表示。

“即使開發團隊非常精通于他們的工作,并清楚他們的產品的樣子,可能也并不會注意到正在使用的后端庫的情況,而這在代碼審計過程中是需要涵蓋近來的,”Moore表示。

在任何代碼審計的開始,企業必須確定他們能夠評估一個軟件庫,無論是開源還是閉源。如果軟件庫是由第三方開發人員提供的,那么公司必須專注于合同用語上,包括***步獲得分析該軟件的許可,惠普公司的Meftah表示。

“我們看到在承包條款方面,越來越多的軟件開發商允許最終用戶對軟件做一些分析,”他表示。

一旦企業獲得了分析軟件的權利,開發人員和IT安全團隊需要做一個應用程序評估,并檢查軟件中存在的漏洞,無論是通過靜態分析還是通過監測開發商的支持論壇,或者通過跟蹤軟件修改的智能服務。

然后公司就可以作出明智的決定,是否修復軟件漏洞,或者如果修復漏洞不實際的話,使用運行時分析產品來硬化應用程序,以防止任何對關鍵漏洞的利用。

“任何通過該組件的異常活動都將被跟蹤,”Meftah表示,“只要你硬化了軟件,你可以盡情的使用這個有漏洞的軟件。”

很多公司存在的一個問題是,軟件庫的來源可能不是單一的供應商,Veracode公司的Wysopal表示。

“你接觸的每一個第三方可能也有自己的第三方,”他表示,“所以負責這方面工作的員工應該去詢問他們的第三方供應商,他們是如何處理應用程序安全的。”

這個所謂的嵌套第三方供應鏈問題可能會隱藏軟件的真正的來源,從而使漏洞修復變得更加困難。

即使找到了某個軟件庫可能依賴的代碼組件,企業仍然需要確定漏洞修復不會破壞應用程序本身。這個過程 是十分艱巨的,但是對于使用第三方組件的公司又是很必要的,Rapid7公司的Moore表示。

 

【編輯推薦】

  1. 提前通告:微軟2011年10月補丁將解決23個漏洞
  2. 北師大網站“被黑”近半年 專家稱其應修補漏洞
  3. 微軟下周二將發布5個補丁修復15個安全漏洞
  4. 綠盟科技WAF發布“虛擬補丁” 防止***Apache漏洞被利用
  5. 信用卡屢遭盜刷 用戶稱手機動態密碼存致命漏洞
責任編輯:Writer 來源: it168
相關推薦

2018-09-30 15:18:29

2017-11-01 06:40:33

2018-12-14 09:09:40

網絡風險管理數據外泄網絡安全

2009-04-20 09:36:33

2024-02-20 14:48:40

2015-11-05 16:44:37

第三方登陸android源碼

2024-01-30 16:51:15

風險管理第三方風險緩解風險

2022-07-15 14:54:43

安全供應鏈數字化

2022-08-29 12:15:25

網絡安全建設第三方風險管理網絡安全

2010-11-01 17:49:30

2011-04-21 15:40:52

微軟漏洞報告

2009-01-14 12:45:05

MSNIM蘋果

2024-04-03 12:57:29

2023-08-01 12:48:19

2009-11-25 17:19:58

桌面軟件Chrome第三方擴展

2017-12-11 15:53:56

2016-10-14 14:37:36

安全風險安全第三方訪問

2019-07-30 11:35:54

AndroidRetrofit

2014-07-23 08:55:42

iOSFMDB

2023-07-07 13:32:03

第三方安全風險網絡安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 少妇精品亚洲一区二区成人 | 欧美精品久久久久久久久久 | 男人的天堂久久 | 国产精品毛片 | 久久久网| av电影一区二区 | 国内毛片毛片毛片毛片 | 天天精品在线 | 日韩av一区二区在线观看 | 日本不卡高清视频 | 91精品久久久久 | 欧美在线观看一区二区 | 91精品久久久久久久久中文字幕 | 日韩欧美二区 | 国产精品伦理一区二区三区 | 一区二区三区视频在线观看 | 日一日操一操 | 一级做a爰片性色毛片16美国 | 精品国产免费人成在线观看 | 日韩精品免费播放 | 欧美精品tv | 天天艹逼网 | 国产小视频自拍 | 国产1区 | 亚洲视频三区 | av在线免费观看网站 | 日韩在线一区二区三区 | 激情91| 欧洲一区视频 | 亚洲 成人 在线 | 久久久九九 | 高清成人免费视频 | 午夜免费视频 | 国产精品国产a | 日韩在线不卡视频 | 欧美电影免费观看高清 | 天天曰夜夜 | 大象一区 | 亚洲欧美一区在线 | 日韩精品一区二区三区视频播放 | 成人自拍av|