速来报名!AICon北京站鸿蒙专场~ 了解详情
写点什么

都 2024 年了,端到端保护软件供应链安全真的实现了吗?

  • 2024-10-15
    北京
  • 本文字数:1630 字

    阅读完需:约 5 分钟

大小:840.63K时长:04:46
都2024年了,端到端保护软件供应链安全真的实现了吗?

软件供应链安全问题日益受到关注,这主要由于全球化的软件开发和交付过程越来越复杂,给安全带来了挑战。近年来,一系列影响严重的供应链恶意攻击事件(如 SolarWinds 攻击、Codecov 事件)进一步凸显了软件供应链安全的脆弱性以及加强其防护的迫切需求。软件供应链安全已成为现代企业面临的重要挑战,尽管企业在安全意识、软件工具、新兴技术和最佳实践上都取得了一定的进步,但依然存在许多难题需要解决。安全团队需要在整个软件开发生命周期内实施门控和控制。真正实现端到端的安全需要采用主动(安全左移)和被动(安全右移)相结合的方法来保护应用程序在开发的每个阶段的安全性。


安全左移还没搞完,安全右移又来了?


虽然安全左移的概念更为人所知,但它也在不断发展。开发人员越来越多地使用 Copilot 等生成式 AI 工具来帮助他们更快、更安全地编写更多代码。但是,安全右移涉及保护生产环境,这取决于企业的部署策略,可以包括容器化应用程序和云原生部署。


什么是安全左移?


安全性左移的概念旨在开发生命周期的早期阶段集成安全实践,从而降低将漏洞引入到开发环境的可能性。软件开发人员代表软件供应链的最左边,通过安全编码实践推动安全性左移,防止不安全的代码被编译到软件二进制文件中。


安全左移的目标是通过尽早预防漏洞(例如危险的编码实践和身份验证弱点)来最大限度地减少攻击面。在软件开发流程的早期发现和修复错误还可以降低与补救相关的成本和复杂性。


什么是安全右移?


安全测试向右移动侧重于持续测试在生产环境中运行的应用程序,建立持续的安全检查,并防止部署后检测到的漏洞被纳入下一次更新。虽然安全左移的概念更为人所知,但在保护端到端的软件供应链安全方面,安全右移同样重要。


安全右移强调了运行时和部署阶段的安全措施,旨在改善用户体验并确保在发布软件更新之前不会出现任何问题。这涉及监控生产环境、检测和应对安全事件,以及根据实际反馈不断提高软件的安全性。安全性右移的意识产生证实了生产环境中可能存在或出现漏洞,从而扩大了攻击面,包括配置错误、易受攻击的容器镜像和运行时漏洞等问题。


安全左移和安全右移是两种不同的方法,它们将安全实践整合到软件开发生命周期的不同阶段。安全右移将企业的安全实践贯穿整个生产环境并进入运行时,而安全左移则涵盖软件开发流程的早期阶段。



虽然安全左移的实践可以尽早发现问题,但安全右移测试可以为部署和运行时环境提供关键保护,确保应用程序在任何情况下都能按预期运行。同时采用安全左移和安全右移方法是确保软件供应链安全的最有效策略。


端到端保护软件开发生命周期


尽管每个企业都尽最大努力预防安全威胁,但安全威胁仍在不断增加,而且随着攻击者正在使用人工智能和机器学习,情况只会变得更糟。组织必须在整个软件开发生命周期中实施端到端的软件供应链安全解决方案。


9 月,JFrog 正式宣布推出 Runtime 安全右移解决方案,支持 JFrog 端到端覆盖安全左移和安全右移的软件供应链管理平台。通过监督和保护处于运行状态的应用程序来解决应用程序安全的基本问题。该方案不仅能够实时监控应用程序的运行状态、数据流和操作环境,还能够在第一时间检测到安全威胁,并迅速采取措施进行通知和补救。这种动态的、实时的保护机制,与传统的静态安全测试(SAST)形成了鲜明对比,后者通常只能在开发阶段发现问题。



JFrog Runtime 的推出,为开发人员提供了一个强大的工具,使他们能够显著提高应用程序的稳健性。同时,它也为运营和安全团队提供了更有效的威胁处理手段,从而在保护应用程序的同时,也降低了相关的成本。这一点在当今成本敏感的商业环境中尤为重要。


10 月 22 日,InfoQ 极客有约栏目特别邀请到 JFrog (中国) 技术总监王青作客,与特邀主持阿里云高级架构师刘永宽共同探讨软件供应链安全的相关问题。如何确保在容器化时代下软件供应链的安全性?如何通过最新的技术手段来应对不断演变的安全威胁?如何在整个软件开发生命周期中实现端到端的保护?这些问题的答案,都将在 10 月 22 日的极客有约直播中揭晓。



2024-10-15 16:465267

评论

发布
暂无评论
发现更多内容

活动紧急插播 | QCon 全球软件开发者大会早班车连线分享

第四范式开发者社区

人工智能 数据库 开源 时序数据库 特征

深入理解Kubernetes Pod调试

俞凡

最佳实践 云原生

阿里最新分享 SpringCloudAlibaba 实战小抄(第五版),一代更比一代强

Geek_0c76c3

Java 开源 程序员 数据 开发

当下的网络安全行业前景到底怎么样?还能否入行?

网络安全学海

程序员 黑客 网络安全 信息安全 渗透测试

还是 “月饼” 后续,玩转炫彩 “月饼” 之 问题说明

矜辰所致

开发板 ESP32-C3 10月月更

如何选择架构中的底层工具?OpenMLDB 在 Akulaku 数据驱动中的应用实践给你答案

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

OpenMLDB 进阶使用攻略和高级特性介绍

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

GitHub下载量从19暴涨到5W,这份架构师学习路线只用了一晚

Geek_0c76c3

Java 数据库 开源 程序员 开发

性能测试知识科普(三):压测工具

老张

性能测试

清华毕业大牛带你深入解析JVM,附五大实战技术文档,总计1024M

Geek_0c76c3

Java 数据库 开源 程序员 开发

不愧是阿里新产SpringSecurity+OAuth2实战笔记,(用户+案例+认证+框架)打造企业级认证与授权

程序员小毕

程序员 程序人生 springsecurity java面试 安全框架

拼搏一周!刷了1000道Java高频面试题喜提阿里offer,定级P7

Geek_0c76c3

Java 数据库 开源 程序员 架构

首届第四范式 Tech Day 回顾

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

决策 AI:以高效落地为目标的工程技术

第四范式开发者社区

机器学习 数据库 时序数据库 特征

AICon 2022 | 来杭州和 OpenMLDB 见面吧

第四范式开发者社区

人工智能 机器学习 数据库 时序数据库 特征

阿里最新产物:亿级流量高并发系统设计(全彩版小册开源)

Java全栈架构师

程序员 程序人生 系统架构 中间件 java面试

OpenMLDB+Byzer,SQL 也能玩转机器学习全流程

第四范式开发者社区

机器学习 数据库 开源 时序数据库 特征

OpenMLDB Airflow Connector:让 MLOps 工作流更自由

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

究竟都是谁在使用?OpenMLDB 落地案例大起底

第四范式开发者社区

人工智能 数据库 开源 时序数据库 特征

秋招Java面试大纲:Java+并发+spring+数据库+Redis+JVM+Netty等

Geek_0c76c3

Java 数据库 开源 程序员 开发

直冲云霄,阿里大牛耗时49天整理12W字面试手册,押题准确率直冲95%

Geek_0c76c3

Java 数据库 开源 程序员 开发

倒数三天 | WAIC 滴水湖 AI 开发者创新论坛:当数据库遇上 AI 来啦!

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

专访 | 许伟 ——贡献榜 Top4 也只是“开源小白”

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

花2个月面过阿里Java岗,拿个25K不过分吧?

程序知音

Java java面试 后端技术 秋招 Java面试八股文

贡献者任务第五期,炫酷登场!

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

阿里打工4年被裁,国庆七天系统查漏补缺期间我总结出了一条对标阿里P5~P7Java程序员体系学习路线

Java永远的神

程序员 程序人生 后端 Java 面试 学习路线

开源3天获得业界一致好评!阿里最新产Spring全家桶速成笔记真香

程序员小毕

spring 后端 Java 面试 spring-cloud spring-boot

OpenMLDB v0.6.0 发布 | 便捷性、可用性大幅提升!

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

专访 | 赵沁雪:参与开源,不是一个人的战斗

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

【Meetup 明天见】OpenMLDB+37手游:一键查收特征计算场景案例及进阶使用攻略

第四范式开发者社区

人工智能 数据库 开源 时序数据库

OpenMLDB Meetup No.6 回顾 | OpenMLDB+37手游:一键查收特征计算场景案例及进阶使用攻略

第四范式开发者社区

人工智能 机器学习 数据库 开源 特征

都2024年了,端到端保护软件供应链安全真的实现了吗?_安全_JFrog 捷蛙_InfoQ精选文章