2023年2月16日,首届ICT软件供应链安全治理论坛暨信息通信软件供应链安全社区第二届成员大会在北京成功举办,多位业界顶级专家与工业和信息化部网络安全管理局相关领导出席,为现场观众分享了关于软件供应链可持续性与安全治理行业的前瞻与思考。
会议期间,墨菲安全自主研发的【软件供应链安全管理平台】被授予自主研发创新成果奖。会议下午,墨菲安全协助中国移动举办分会场论坛《推进标准体系建设与评估保证软件供应链安全可信》,墨菲安全联合创始人在现场带来了精彩技术分享,赢得了现场专家及企业代表的好评。
大会现场举行了颁奖仪式,墨菲安全【软件供应链安全管理平台】荣获自主研发创新成果奖。
当日下午分会场,墨菲安全协助中国移动举办分会场论坛《推进标准体系建设与评估保证软件供应链安全可信》,墨菲安全联合创始人兼实验室负责人欧阳强斌带来分享《软件供应链漏洞及投毒情报在合规场景中的应用》。分享基于《信息安全技术软件供应链安全要求》国家标准(已于2022年发布征求意见稿),深度剖析了漏洞利用与软件后门植入风险,以及如何通过情报提高风险应对能力,帮助企业满足合规要求。
《信息安全技术软件供应链安全要求》可能成为未来软件供应链安全合规的基本要求,其中提到了10类风险,漏洞利用和软件后门植入是重点关注的风险。
1、从软件供应链的角度来看,依赖的开源组件、部署的开源应用以及使用的商业软件是三类典型的漏洞利用风险引入场景。
2、在标准中针对软件后门植入的风险又细分为供方预留的后门以及攻击者恶意植入的场景,从历史案例来看,软件产品后门以及在通信行业中大量涉及到的路由器、防火墙等网络设备存在较大的后门隐患;在攻击者恶意植入后门的场景中,还存在着2022年NPM中存在着faker.js和node-ipc这样典型的热门组件开发者化身攻击者在代码中加入恶意逻辑的事件。
针对这样的风险,通过以漏洞情报、投毒情报为代表的情报数据,能够帮助企业实现三类种典型控制能力:
1、引入前的准入与卡位
2、引入中的检测与修复
3、引入后的风险监测与处置
在当前漏洞和投毒情报的构建还面临许多挑战,如公开漏洞库的数据不全、质量不高,投毒情报没有公开数据。墨菲安全在持续建设漏洞和投毒的情报能力,通过自建漏洞库、投毒情报挖掘能力,提供有效的情报能够帮助企业实现风险的事前排查和持续监测,提升安全工程师运营处置效率,实现软件供应链安全合规治理。
(完整分享回放可搜索“墨菲安全”的视频号/Bilibili查看)
同时协助电信分论坛《打造供应链评估体系应对安全威胁挑战》,墨菲安全联合创始人兼产品负责人车志远带来分享《覆盖全文件对象的高精检测及自动修复的软件供应链安全技术》。
分享围绕企业依据SBOM进行软件供应链安全风险治理时,依赖的全文件类型对象的覆盖能力、高精度的检测能力、自动修复等关键技术能力,为企业在风险治理的落地上提供建设思路。
1、全文件类型对象的覆盖能力,主要解决复杂供应链软件类型场景下的检测问题:重点介绍了源代码、二进制文件SBOM分析的难点和技术方案,及其应用场景。
2、高精度的检测能力,主要解决风险检测出现的漏报、误报问题:重点介绍精准漏洞知识库的建设难点和实现方案,以及对于漏洞真实风险评估(漏洞可达性)的技术方案和其业务场景。
3、自动修复能力,主要解决风险修复成本高的问题:重点围绕版本升级兼容性分析、代码补丁生成以及二进制文件漏洞修复这三个实践落地中常见的处置场景,分别介绍了实现难点和技术方案,以及对应的应用场景。
(完整分享回放可搜索“墨菲安全”的视频号/Bilibili查看)
会议全程期间,墨菲安全展区随时为各位参会者准备了相关资料以及电子版各行业完整资料包,为大家提出的疑问进行介绍和讲解。
未来,社区将在指导单位的关心和支持下、在社区会员的共同努力下继续蓬勃发展,墨菲安全作为其中一员将努力为软件供应链安全治理贡献自己的一份力量!
关于墨菲安全
墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自百度、华为、乌云等企业,公司为客户提供完整的软件供应链安全管理平台,围绕SBOM提供软件全生命周期的安全管理,平台能力包括软件成分分析、源安全管理、容器镜像检测、漏洞情报预警及商业软件供应链准入评估等多个产品。
墨非安全为客户提供从供应链资产识别管理、风险检测、安全控制、一键修复的完整控制能力。同时产品可以极低成本的和现有开发流程中的各种工具一键打通,包括IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus等数十种工具无缝集成。目前墨菲安全已经服务包括蚂蚁、平安、快手等在内的数百家企业客户。
官网地址:https://www.murphysec.com/
开源项目:https://github.com/murphysecurity/murphysec
声明:以上内容为本网站转自其它媒体,相关信息仅为传递更多企业信息之目的,不代表本网观点,亦不代表本网站赞同其观点或证实其内容的真实性。投资有风险,需谨慎。
环旭电子毛利率创上市十年新低,股价跌跌不休,连续回购有
图片来源:图虫3月28日,环旭电子(601231.SH)披露2021年年度报告称,该公司去...
两个20CM涨停,津荣天宇拟10转8派3,上市没满周年
图片来源:图虫创意3月29日,津荣天宇(300988.SZ)再次“20CM涨停”,收于44...
在管面积翻倍,碧桂园服务称大规模收并购已过去
图片来源:碧桂园服务结束过去一年来的大举收并购后,在3月29日召开的2021年度业绩发布会...
首套房利率降至5.2%,武汉楼市政策也放松了
去年被投资客们看好的武汉楼市,近期也继续出台了楼市刺激政策。界面新闻获悉,武汉房贷利率出现...
英国通胀创30年来最快增速,政府宣布立即降调燃油税
2022年3月9日,英国丹伯里,埃克森美孚公司运营的埃索加油站。图片来源:视觉中国英国政府...
让孩子自信互动才是幼儿园质量“金标准”
让孩子自信互动才是幼儿园质量“金标准” “入园难、入园贵”的问题终于不那么令人焦灼了。近年...
佳通轮胎获行业“十大轮胎品牌”等奖项
近日,由中国轮胎商务网发起主办、善养汽车联合主办的ApexTire2021中国轮胎年度大选...
快手2021年营收811亿元,调整后净亏损188.5亿
,快手今日公布了2021年第四季度及全年财报。财报显示,该公司第四季度营收244亿元,同比...
奇安信2022年新增订单超9亿元同比增长超65%
3月29日,奇安信发布关于近期经营情况的公告。公告显示,目前公司在手订单超23亿元,202...
大摩:苹果、谷歌等大型科技企业股票反弹,亚马逊、英伟达
北京时间3月29日早间消息,据报道,摩根士丹利财富管理公司表示,美国主要的科技和互联网股票...
万科蝉联第一2022房企综合实力TOP500测评成果出
3月29日,2022房地产开发企业综合实力测评成果正式发布,“房地产开发企业综合实力TOP...
华为加码芯片研发:海思升格为一级部门
华为本周发布2021年年度报告,从华为2021年的最新业务架构来看,海思已经从2012实验...
LGDisplay加码抢占中国透明显示市场
LGDisplay于3月29日至31日在北京东外56号文创园,以“YourLifewith...
一汽-大众奥迪赛车队加冕中国超级跑车锦标赛2021赛季
2022年3月24日,代表一汽-大众奥迪赛车队出征中国超级跑车锦标赛(ChinaGT)20...
StrategyAnalytics:
根据StrategyAnalytic...
增程技术成2022百人会热门增程式S
3月27日,中国电动汽车百人会论坛(...
工信部:1-2月份我国软件业务收入1
近日,工信部发布《2022年1-2月...
元宇宙进行时,高通在行动
近期,高通宣布设立总金额达1亿美元的...
Ultrasuede®携手智己L7打
环保可持续发展的理念不断融于各行各业...