写点什么

谷歌发布 GUAC 项目 0.1 版本:持续关注供应链安全问题

  • 2023-08-22
    北京
  • 本文字数:1048 字

    阅读完需:约 3 分钟

谷歌发布GUAC项目0.1版本:持续关注供应链安全问题

谷歌开源安全团队最近推出了 GUAC(Graph for Understanding Artifact)v0.1,这是一款面向安全专业人员的工具。GUAC 专注于元数据的合成和聚合,可以满足美国网络安全行政令中所概述的安全性要求,旨在帮助安全专家评估供应链的安全态势。


谷歌开源安全团队的Brandon LumMihai Maruseac在一篇博文中宣布推出该工具。GUAC 意识到整合来自各种数据源的信息的重要性,因此,他们聚合软件安全元数据,并将其与适用于软件供应链的标准化概念库对齐。


随着供应链每天都在发生变化,GUAC 通过从外部数据源获取最新的威胁信息和分析结果来持续更新其数据库。这些数据源包括软件材料清单(SBOM)、软件工件供应链级别(SLSA)和 OSS 见解。



来源:GUAC文档


通过研究企业对Log4shell的反应,我们发现,维护统一的 SBOM 存储库对组织是有利的。这种方法使得他们能够跟踪漏洞并相应地制定应对策略。为了遵循美国网络安全行政令,在构建和发布工作流程中生成大量 SBOM 会让管理任务变得繁杂。为了解决这个问题,GUAC 通过链接文档和使用启发式方法来提高数据质量。GUAC 社区正在与SPDX积极合作来推进SBOM工具的开发工作以及提高元数据的准确性。


CloudNativeSecurityCon 2023的一场小组讨论中,GUAC 被认为是一种可以理解、利用和从 SBOM 中派生含义的有价值的工具。讨论还强调了目前还没有标准的 SBOM 分发方法,所以有通过自动化来实现分发的潜力。


Lum 和 Maruseac 强调,GUAC 用户有能力开发集成方式,基于信任来制定策略,对安全漏洞做出及时响应,并在发生安全事件时制定升级计划。此外,他们可以构建 CLI 工具进行广泛的分析和事件响应,以及构建 IDE 插件进行预防性策略实施。


早期采用者对 GUAC 给予了积极的反馈。雅虎信息安全团队(Paranoids)高级软件开发工程经理Hemil Kadakia说:


“在雅虎,我们通过使用开源项目 GUAC 获得了巨大的价值和显著的效率提升。GUAC 帮助我们精简流程并提高效率,这在以前是不可能的。”


Red Hat 首席软件工程师Dejan Bosanac(同时也是 GUAC 项目的积极贡献者)说:  


“有了摄取和认证各种数据源数据的机制,以及查询这些数据的 GraphQL API,我们将其视为当前和未来 SSCS 工作的基础。作为一个真正的开源项目并拥有受欢迎的社区会是一种锦上添花。”


感兴趣的读者可以通过社区网页上提到的不同方式了解更多关于 GUAC 的信息。


原文链接

https://www.infoq.com/news/2023/07/google-announces-guac-0-1/


相关阅读:

供应链实践调查报告:可感知的实践有用性与采用程度相关

醒醒吧,没有什么安全的软件供应链

Log4j一周年观察:我们如何应对日益严峻的软件供应链安全风险?

2023-08-22 08:007959

评论

发布
暂无评论
发现更多内容

世界杯“无障碍字幕直播间”火了,背后有啥火山语音的黑科技?

科技热闻

九科信息受邀参加软件与信息服务产业集群高质量发展论坛

九科Ninetech

挤破脑袋要进阿里、腾讯的java程序员,去B站不香吗?

钟奕礼

Java 程序员 java面试 java编程

模块一作业

程序员小张

「架构实战营」

一步登顶还是步步维艰?Java资深架构师撰下的“阿里P7成神之路”

钟奕礼

Java 程序员 java面试 java编程

SAP MM 使用两个STO实现免关税跨国公司间转储(III)

SAP虾客

借助云的力量,重塑企业的现在和未来|re:Invent 2022 Adam Selipsky 主题演讲精华全收录

亚马逊云科技 (Amazon Web Services)

亚马逊云科技

NineData,领先的多云数据管理平台

NineData

数据库 数据复制 数据备份 多云管理 SQL开发

自制操作系统番外2:编程语言中函数参数的传递

编程语言‘

用低代码赋能数字化 快速打造项目管理系统

力软低代码开发平台

如何管好一个迭代?让数据帮你回答这些关键问题

思码逸研发效能

数据 研发效能 迭代

SAP MM 采购订单的Document Flow

SAP虾客

MegPeak——让你更懂你的处理器

MegEngineBot

深度学习 开源 处理器 MegEngine MegPeak

如何使用 vue + intro 实现后台管理系统的引导

千锋IT教育

RocketMQ 5.0 可观测能力升级:Metrics 指标分析

阿里巴巴云原生

阿里云 RocketMQ 云原生

收到7个offer,用同一个技术套路了多位面试官

钟奕礼

Java java程序员 java面试 java编程

Java 编程入门第一课:HelloWorld

千锋IT教育

乐观锁思想在JAVA中的实现——CAS

JAVA旭阳

Java Java并发

从零开始学习Java系列教程之Windos下dos命令行使用详解前言

千锋IT教育

这个库居然能够快速打开页面的链接

FE情报局

Multi-Site High Availability Architecture solution of Honor of Kings mall

David

#架构实战营

域内用户Hash获取方式总结

网络安全学海

黑客 网络安全 信息安全 渗透测试 漏洞挖掘

网易互娱数据成本优化治理实践

网易数帆

数据中台 数据仓库 数据治理 12 月 PK 榜

在不确定性的2022年寻找确定性|这些ToB赛道值得关注

ToB行业头条

WorkPlus SE专业版:政企首选的安全即时通讯及移动办公工具

BeeWorks

实战|2个 MatrixGate 接入性能优化小技巧

YMatrix 超融合数据库

性能优化 超融合数据库 数据接入 YMatrix MatrixGate

行业分析:头部咨询管理企业的“数字化转型”之路!

优秀

企业数字化转型 SAP咨询行业

跨越专业翻译的语言之墙:百度翻译的技术攀登

脑极体

含泪复盘!项目踩坑回炉改造血泪史(附芯片PCB/原理图)

华秋PCB

PCB PCB设计

SAP IDoc状态70 - This IDoc is saved as the original of an edited document.

SAP虾客

Linux之基于Centos系统安装Redis、MySQL、Nginx

C++后台开发

nginx redis 后端开发 linux开发 C++开发

谷歌发布GUAC项目0.1版本:持续关注供应链安全问题_安全_Aditya Kulkarni_InfoQ精选文章