新闻详情

News

云和软件安全大会召开,软件供应链安全治理至关重要
新闻动态
2024-07-05

2024年7月3日,全球数字经济大会云和软件安全论坛暨第二届SecGo云和软件安全大会在北京召开,汇聚了国内外顶尖专家与行业领袖,共同探讨软件供应链安全的最新动态与挑战。会议围绕软件供应链安全治理的核心议题,深入交流了最佳实践与前沿技术,为推动软件供应链安全的普及与应用注入了强劲动力。

一、软件供应链安全是数字化时代的紧迫课题

在数字化进程中,软件作为信息技术的核心载体,不仅是驱动产业升级的关键力量,更是构建数字经济体系的基础支撑。然而,随着软件应用的广泛深入,软件供应链的安全问题日益凸显,成为威胁数字安全的重要隐患。软件供应链生命周期长、环节复杂、暴露面多,上中下游任何一个薄弱点都有可能被攻击者利用,进而发起对整个软件系统的攻击,而软件供应链相关的工作机制和流程规范的缺乏、软件供应商安全管控的不足、开源组件漏洞修复的困难软件供应链安全能力建设的不完善以及软件供应链安全态势持续监控的滞后,都导致如今软件供应链的安全形式更加严峻。

面对日益复杂的网络环境和层出不穷的安全挑战,加强软件供应链安全治理,确保软件全生命周期的安全可控,已成为保障数字经济健康发展的当务之急。

二、软件供应链安全治理压力大

1. 合规要求提升

软件供应链安全事件数量的激增,危害性越来越严重,为了有效应对软件供应安全事件,我国近年来不断出台相关法律法规和标准,逐步完善供应链安全管理工作。

2021 年正式公布的《关键信息基础设施安全保护条例》第十九条明确指出:运营者应当优先采购安全可信的网络产品和服务;采购网络产品和服务可能影响国家安全的,应当按照国家网络安全规定通过安全审查。

2020 年《网络安全审查办法》明确提出,为了确保关键信息基础设施供应链安全,维护国家安全对关键信息基础设施运营者采购的网络产品和服务,影响或可能影响国家安全的应该进行网络安全审查。

2017年《中华人民共和国网络安全法》第三十五条'关键信息基础设施的运营者采购网络产品和服务,可能影响国家安全的,应当通过国家网信部门会同国务院有关部门组织的国家安全审查”和第三十六条“关键信息基础设施的运营者采购网络产品和服务,应当按照规定与提供者签订安全保密协议,明确安全和保密义务与责任”,分别从网络安全审查、网络产品和服务安全角度对供应链安全提出要求。

我国在供应链安全方面的标准体系也日趋完善。2024年《网络安全技术 软件供应链安全要求》(GB/T 43698-2024)发布,为提高企业开展软件供应链风险管理,促进产品和服务的安全性和可靠性提供了有力支撑;

《信息安全技术 信息技术产品供应方行为安全准则》(GB/T 32921-2016)从供应商角度入手,规定了信息技术产品供应方的行为安全准则;

《信息安全技术 ICT 供应链安全风险管理指南》(GB/T 36637-2018)规定了信息通信技术(ICT)供应链的安全风险管理过程和控制措施,适用于 ICT 供方和需方、第三方测评机构等。

此外,国内有些标准虽并非专门针对供应链安全,但也包含一些具体要求:《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)在通用要求里,给出了产品采购与使用、外包软件开发、服务供应商选择等方面的要求;《信息安全技术 云计算服务安全能力要求》(GB/T 31168-2014)对云服务商的供应链从采购过程、外部服务提供商、开发商、防篡改、组件真实性、不被支持的系统组件、供应链保护等方面提出了安全要求。

2. 安全事件持续高发

近年来,软件供应链攻击的发生频率呈明显增长趋势,攻击者利用供应链网络固有的复杂性和互联性,通过恶意软件植入、代码篡改、供应链流程破坏等方式,实现了对目标组织的深度渗透和控制。根据数据调查,仅从 2014 年第一季度来看,就已经监测到了近 20 起有影响力的攻击案例

2024年3月,微软开发人员在liblzma/xz工具和动态库中发现一个涉及混淆恶意代码的供应链攻击。

2023年12月,黑客团伙借助微软应用商店进行7ZIP软件供应链投毒。

2023年10月,身份安全公司Okta遭黑客攻击,市值蒸发20亿。

2023年3月。由于 Redis 开源库中的一个错误导致 ChatGPT 服务中暴露了其他用户的个人信息和聊天标题,至少导致 1.2%的ChatGPT Plus 用户的个人信息和其他用户的聊天查询被泄露。

2023年2月,Python 软件包索引(PyPI)中存在多个流氓软件包,通过这些软件包攻击者能够投放恶意软件、删除netstat工具以及操作 SSHauthorized keys 文件等,被删除之前被下载超过 450 余次。

2021年11月,Log4j漏洞影响全球多个服务供应商。

三、软件供应链安全管理中存在诸多挑战

在这种背景下必须构建起一套坚固的供应链安全管理体系,以应对日益增长的合规要求及复杂的供应链安全威胁。然而,在迈向这一目标的过程中,供应链安全管理暴露出了一系列亟待解决的问题与挑战。

供应关系复杂,管理难度大

涉及供应商数量众多,且可能存在层层转包的现象,运营者难以理清供应关系,透明度低,软件供应链安全管理难度大。

管理制度不完善,安全评估缺失

缺乏可落地的软件供应链安全管理体系,缺少对软件供应链安全管理的有效手段和措施,如软件供应链安全评估、软件供应商安全检查等。

重视程度不够,干系人管理不到位

往往更加注重通过技术手段保护软件安全,对为其提供设计、建设、运维、技术服务的供应商和人员的服务过程安全管理不足。

开源依赖严重,漏洞风险较大

软件开发大量引入开源和第三方组件,供应商缺少产品安全开发流程、产品安全漏洞快速响应机制、供应链安全风险监测机制等,导致无法及时处置供应链安全风险。

四、软件供应链安全管控帮助构建安全基石

针对上述挑战,道普信息第三方风险管控专家提出,通过供应链安全管控来有效应对安全威胁,满足监管要求。

图片

供应链安全管控服务全景图

1.摸现状

摸清监管单位、建设单位、承建单位的供应链安全现状。包含区域监管部门要求、本单位软件供应链关系、供应链安全管理体系、供应链安全技术措施等

image.png

2.做评估

开展供应链安全能力评估,包含设立指标、数据采集、差距分析、风险评估、整改建议等阶段,全方位评估服务对象供应链管理能力。

image.png

云服务供应链管理能力评估方案

image.png

软件供应链管理能力评估方案

3.建制度

协助服务对象完善软件供应链安全管理体系,从立项、采购、实施、验收、运维等阶段建立或完善管理制度、规范等。

image.png

4.常监控

常态化开展供应链安全检测及监督工作,可定期开展针对软件层面的攻防演练、软件上线检测、开源软件漏洞检测、人员安全意识培训、供应链专项监督检查等。

软件供应链安全已经成为数字时代下不可忽视的关键课题。云和软件安全论坛暨第二届SecGo云和软件安全大会的召开,无疑为行业指引了一条清晰的道路。道普信息风险管控专家强调,通过开展软件供应链风险管理,共同推动我国软件供应链安全管理水平迈向新的高度,为我国数字经济的健康发展保驾护航。