成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

改進開源軟件供應鏈安全性和彈性的商業(yè)案例

開源 應用安全
如今,根據(jù)調研機構Forrester公司發(fā)布的數(shù)據(jù),50%以上的財富500強公司在他們的開發(fā)項目中使用開源軟件。到目前為止,開源的價值在大多數(shù)企業(yè)中都得到了很好的理解:它加快了應用程序的開發(fā),允許企業(yè)在免費代碼的基礎上更快地創(chuàng)建和改進應用程序。

如今的網(wǎng)絡攻擊日益猖獗,那么企業(yè)如何提高開源供應鏈的安全性?

開源是一種了不起的資源,它不僅能促進社區(qū)發(fā)展,還能推動創(chuàng)新,是構建現(xiàn)代應用程序的必要條件。然而,開源軟件也有其自身的安全威脅和挑戰(zhàn)。Tidelift公司首席執(zhí)行官Donald Fischer對為什么以及如何加強開源供應鏈的安全性和彈性進行了闡述和分析。

如今,根據(jù)調研機構Forrester公司發(fā)布的數(shù)據(jù),50%以上的財富500強公司在他們的開發(fā)項目中使用開源軟件。到目前為止,開源的價值在大多數(shù)企業(yè)中都得到了很好的理解:它加快了應用程序的開發(fā),允許企業(yè)在免費代碼的基礎上更快地創(chuàng)建和改進應用程序。

然而,開源是免費的,最初的獲取成本為零,但隨著時間的推移,保持其安全性和良好維護的成本通常是巨大的。更重要的是,不有效管理開源供應鏈的影響可能是嚴重的。

例如,美國政府的一個部門機構最近報告說,它投入了33,000小時來修復最近的Log4Shell漏洞,僅該機構的工程時間就至少為400萬美元。

在Equifax公司未能更新易受攻擊的ApacheStruts軟件包版本,導致數(shù)百萬消費者數(shù)據(jù)記錄暴露后,他們?yōu)榇速r償了7億美元,以解決美國聯(lián)邦貿易委員會、消費者金融保護局和所有50個州的訴訟。

難怪當今天的商業(yè)領袖看到這樣的例子時,擁有一個健全的開源供應鏈管理戰(zhàn)略的重要性變得清晰起來。

IDC公司的DevOps和DevSecOps解決方案副總裁JimMercer建議企業(yè)積極地建立一個管理開源的計劃,這樣他們就可以保持安全,同時最大限度地利用開源的好處:

他說,“由于不斷變化的威脅環(huán)境,企業(yè)需要一個計劃來管理他們OSS供應鏈的健康和安全。戰(zhàn)略必須在技術和業(yè)務利益相關者之間社會化,以獲得支持,并且應該包括OSS消費的企業(yè)指南,OSS社區(qū)的參與,以及安全盡職調查的標準?!?/p>

有效的開源供應鏈管理計劃必須解決內部安全和維護挑戰(zhàn)以及外部軟件供應鏈彈性挑戰(zhàn)。

解決內部開源安全和維護挑戰(zhàn)

許多企業(yè)已經(jīng)認識到保持他們使用的開源組件的安全和更新所面臨的挑戰(zhàn)。為了解決這些問題,企業(yè)應該有一個適當?shù)挠媱潄砣婊卮鹣旅孢@些問題,然后在整個企業(yè)中廣泛地社會化答案。其中許多問題對于單個開發(fā)人員來說是極其難以自己回答的。

  • 企業(yè)如何決定誰負責確保開源組件的安全和最新,誰負責修復?
  • 企業(yè)是否有適當?shù)南到y(tǒng)來確定哪些組件被批準使用,開發(fā)人員如何找到這些答案?
  • 如果開發(fā)人員想引入一個尚未批準使用的組件,他們該如何做,誰需要參與?
  • 誰來評估被引入組件的安全和維護實踐,以確保它們符合企業(yè)自己的標準?企業(yè)中誰制定和維護這些標準?

值得慶幸的是,現(xiàn)在已經(jīng)出現(xiàn)了解決這類問題的行業(yè)最佳實踐。企業(yè)創(chuàng)建一個經(jīng)過審查和批準的組件目錄,供整個企業(yè)的開發(fā)人員使用并集中管理。隨著時間的推移,隨著越來越多的組件被批準,這個目錄的大小可以繼續(xù)增加,使開發(fā)人員可以訪問越來越多的組件,而不必自己去研究。這使得開發(fā)人員的工作效率更高,并降低了企業(yè)風險。

應對供應鏈彈性挑戰(zhàn)

雖然管理開放源碼的內部安全和維護挑戰(zhàn)已經(jīng)有了很好的記錄,但開放源碼的一個不太引人注意但更有害的問題是對上游開放源碼組件本身的健康和安全的威脅越來越大。

Log4Shell就是一個很好的例子,美國政府網(wǎng)絡安全審查委員會(CSRB)在一份報告中強調了這一點,該委員會指出,開源社區(qū)目前還不夠強大,無法確保代碼符合企業(yè)標準和政府指南。

但實際上,當志愿者維護大多數(shù)開源組件時,企業(yè)應該問一個關鍵問題:誰來承擔驗證開源包是否符合這些標準的工作?

顯而易見的答案是,維護者將是做這項工作的人,但是期望他們“出于善意”承擔額外的責任,并且沒有過程和工具支持,這是不應該被假定的,并且對任何企業(yè)都是危險的。

積極應對安全和維護以及供應鏈彈性挑戰(zhàn)

在任何企業(yè)的開源管理計劃中,積極主動地與他們大規(guī)模使用的開源項目的維護者進行接觸,并提供直接的財務激勵,這應該是一個關鍵部分。開源維護者擁有保護其項目的知識和權限。確保從其工作中受益的企業(yè)得到公平的報酬是最符合其利益的。

與此同時,應用程序開發(fā)領導者應該確定能夠幫助他們理解開源軟件供應鏈安全的新興行業(yè)標準的工具,并根據(jù)這些標準主動評估開源包,同時隨著時間的推移構建一個不斷增長的預先審查和批準的開源組件目錄。

開源在大多數(shù)企業(yè)中的使用將不可避免地繼續(xù)增加,像Log4Shell這樣的軟件供應鏈攻擊將變得更加頻繁。在這種背景下,所有使用開源的企業(yè)都應該評估他們是否有一個合理的開源軟件供應鏈管理策略,以解決使用開源帶來的安全、維護和彈性挑戰(zhàn)。

責任編輯:華軒 來源: 機房360
相關推薦

2018-05-29 15:24:00

2023-02-23 07:52:20

2023-05-27 00:35:18

2024-12-12 16:29:34

2025-05-27 07:05:00

AI供應鏈管理人工智能

2022-03-10 08:16:14

Kubernetes軟件供應鏈

2021-07-19 18:10:25

供應鏈安全惡意軟件網(wǎng)絡安全

2016-09-08 19:01:07

Docker內網(wǎng)安全軟件供應鏈

2021-06-18 14:36:39

Google軟件供應鏈安全框架

2012-04-05 09:52:21

開源軟件Linux

2020-10-10 07:00:00

軟件供應鏈軟件開發(fā)

2023-03-10 07:13:08

供應鏈數(shù)字化企業(yè)

2022-12-28 10:26:04

供應鏈數(shù)字化轉型

2022-01-19 13:32:58

軟件供應鏈安全網(wǎng)絡安全網(wǎng)絡攻擊

2023-10-08 07:24:11

WolfiLinux“非發(fā)行版”

2021-06-04 10:05:59

供應鏈安全

2023-03-09 12:33:46

2022-11-10 10:54:24

2023-10-30 14:33:27

2022-11-11 09:12:45

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩一区二区三区四区五区六区 | 精品国产一区二区三区久久影院 | 亚洲欧美精品在线观看 | 观看av| 欧美一区视频在线 | 在线免费小视频 | 国产区高清| 日本91av视频| 久久久久亚洲国产| 中文字幕视频一区二区 | 久久成人av | 国产精品永久久久久久久www | 亚洲一区国产精品 | 黄色亚洲 | 亚洲视频在线观看 | 国产 日韩 欧美 在线 | www.中文字幕av | 日韩av网址在线观看 | 日韩亚洲一区二区 | 欧美精品影院 | 亚洲a一区 | 久久久久久免费看 | 亚洲成人免费视频在线观看 | 国产一区二区精品在线 | av黄色网 | 精品视频在线播放 | 鸡毛片 | 国产综合在线视频 | 国产精品乱码一区二三区小蝌蚪 | 国产视频精品免费 | 亚洲精品一区在线观看 | 91在线免费视频 | 久草新在线 | 日韩在线不卡 | 在线看无码的免费网站 | 国产精品一区在线 | 欧美a区 | 日韩网站在线观看 | www日韩高清 | 久久精品亚洲国产奇米99 | 久久三区 |