您现在的位置是:IT资讯 >>正文
美官方为软件供应商提出供应链安全指南
IT资讯167人已围观
简介10月31日,美国国家安全局NSA)、网络安全及基础设施安全局CISA)、国家情报总监办公室ODNI)携手发布了保护软件供应链的实操指南。该指南内容总共有40页,主要提及了软件供应商在供应链中所需要承 ...
10月31日 ,美官美国国家安全局(NSA)、软件网络安全及基础设施安全局(CISA) 、商提国家情报总监办公室(ODNI)携手发布了保护软件供应链的出供实操指南。该指南内容总共有40页 ,应链主要提及了软件供应商在供应链中所需要承担的安全责任和改进方法。指南中提及的指南供应商主要责任包括:
第一 ,努力识别可能危及组织、美官软件开发、软件软件本身和软件交付(即内部部署或SaaS)环境的商提威胁,并实施相关的出供缓解措施;第二 ,作为客户和软件开发团队之间的源码库应链联络人,需要确保软件在安全环境下开发 ,安全并通过安全渠道交付;第三 ,指南供应商通过合同协议 、美官软件发布和更新 、通知和漏洞缓解机制来提供所交付的软件额外的安全功能 。对于软件供应链的安全实践 ,NSA 、CISA与ODNI有着一系列的规划 ,相关规划落实在由NSA及CISA所主导的政企工作小组所开发的“长期安全框架”(Enduring Security Framework,云计算ESF)之中。这一框架将产出指导美国重大网络基础设施的安全指南 ,针对软件供应链总计有3部分 :首先是今年9月发布、锁定软件开发者的《Securing the Software Supply Chain for Developers》,10月31日发布的指南适用于软件供应商 ,下一步则会发布针对软件供应链客户使用者的版本 。

该指南针对软件供应商的供应链安全提出了非常多的建议 ,现将主要要点如下概述:
第一,该指南敦促软件供应商在软件收发供货过程中保证供应链安全。服务器租用供应商有义务做到确认发货的软件与客户收到的软件是一样的;需要创建一个安全的哈希值来验证文件是否传送正确;需要确保软件传输通信渠道是安全的。需要通过利用国际公认的标准(如NIST SSDF)对软件进行最终检查,这有助于确保在软件发布前满足软件功能和安全要求 。
第二 ,该指南认为供应商应提供一种机制 ,通过在整个软件生命周期内对代码进行数字签名,来验证软件发布的模板下载完整性。经过数字签名的代码,使代码接收者以及客户能够积极地验证和信任代码的来源和完整性。
第三,该指南要求供应商必须确保本地开发的软件和由第三方供应商提供的任何组件都需要符合安全要求 。由于第三方提供的软件和模块通常会包含在供应商发布的软件产品中,为此,供应商可以通过召集专家评估第三方提供的软件是否符合适用的亿华云安全要求 、与第三方软件提供者签订合同协议来解决潜在的第三方软件问题。
第四 ,该指南认为供应商应尽一切努力,确保提供给客户的任何软件中不存在公开的或容易识别的漏洞。在向客户提供软件之前,需要测试、了解和消除软件中的漏洞,以防止提供容易被破坏的代码 。需要建立一个由架构师、高防服务器开发、测试人员、密码学家和人为因素工程师组成的漏洞评估小组 ,其任务是识别软件中可利用的弱点 。需实时检查与第三方软件和与软件相关的开放源码组件相关的软件物料清单(SBOM)。在相关问题公布后 ,建立并遵循企业对嵌入式组件升级的指导。
该指南下载地址:https://media.defense.gov/2022/Oct/31/2003105368/-1/-1/0/SECURING_THE_SOFTWARE_SUPPLY_CHAIN_SUPPLIERS.PDF
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/922c699071.html
相关文章
研究人员发布了Black Basta勒索软件的免费解密器
IT资讯据Security Affairs消息,独立安全研究和咨询团队 SRLabs 发现了Black Basta勒索软件加密算法中存在的漏洞,并利用该漏洞成功创建了免费解密器。SRLabs发现,Black ...
【IT资讯】
阅读更多CISA示警两个Windows和UnRAR漏洞已被黑客利用
IT资讯美国网络安全和基础设施安全局 (CISA)基于目前掌握的证据,在已知可利用漏洞Known Exploited Vulnerabilities)目录下新增了 2 个新的漏洞。其中 1 个漏洞存在于 W ...
【IT资讯】
阅读更多新发现的浏览器漏洞允许覆盖剪贴板内容 可能严重影响加密货币安全
IT资讯一个影响Chrome、Firefox和Safari的浏览器漏洞在最近的Chrome软件发布后被发现。Google开发人员发现了这个基于剪贴板的攻击,当用户访问一个被攻击的网页时,恶意网站可以覆盖用户的 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- CISO保障AI业务安全的五个优先事项
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 从零开始学会制作Excel表格(一步步教你制作Excel表格,轻松应对工作中的数据处理)
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 原来这才是2022企业都愿意选择云服务器的原因
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗? b2b信息平台云服务器网站建设亿华云香港物理机源码库企业服务器