写点什么

都 2024 年了,端到端保护软件供应链安全真的实现了吗?

  • 2024-10-15
    北京
  • 本文字数:1630 字

    阅读完需:约 5 分钟

大小:840.63K时长:04:46
都2024年了,端到端保护软件供应链安全真的实现了吗?

软件供应链安全问题日益受到关注,这主要由于全球化的软件开发和交付过程越来越复杂,给安全带来了挑战。近年来,一系列影响严重的供应链恶意攻击事件(如 SolarWinds 攻击、Codecov 事件)进一步凸显了软件供应链安全的脆弱性以及加强其防护的迫切需求。软件供应链安全已成为现代企业面临的重要挑战,尽管企业在安全意识、软件工具、新兴技术和最佳实践上都取得了一定的进步,但依然存在许多难题需要解决。安全团队需要在整个软件开发生命周期内实施门控和控制。真正实现端到端的安全需要采用主动(安全左移)和被动(安全右移)相结合的方法来保护应用程序在开发的每个阶段的安全性。


安全左移还没搞完,安全右移又来了?


虽然安全左移的概念更为人所知,但它也在不断发展。开发人员越来越多地使用 Copilot 等生成式 AI 工具来帮助他们更快、更安全地编写更多代码。但是,安全右移涉及保护生产环境,这取决于企业的部署策略,可以包括容器化应用程序和云原生部署。


什么是安全左移?


安全性左移的概念旨在开发生命周期的早期阶段集成安全实践,从而降低将漏洞引入到开发环境的可能性。软件开发人员代表软件供应链的最左边,通过安全编码实践推动安全性左移,防止不安全的代码被编译到软件二进制文件中。


安全左移的目标是通过尽早预防漏洞(例如危险的编码实践和身份验证弱点)来最大限度地减少攻击面。在软件开发流程的早期发现和修复错误还可以降低与补救相关的成本和复杂性。


什么是安全右移?


安全测试向右移动侧重于持续测试在生产环境中运行的应用程序,建立持续的安全检查,并防止部署后检测到的漏洞被纳入下一次更新。虽然安全左移的概念更为人所知,但在保护端到端的软件供应链安全方面,安全右移同样重要。


安全右移强调了运行时和部署阶段的安全措施,旨在改善用户体验并确保在发布软件更新之前不会出现任何问题。这涉及监控生产环境、检测和应对安全事件,以及根据实际反馈不断提高软件的安全性。安全性右移的意识产生证实了生产环境中可能存在或出现漏洞,从而扩大了攻击面,包括配置错误、易受攻击的容器镜像和运行时漏洞等问题。


安全左移和安全右移是两种不同的方法,它们将安全实践整合到软件开发生命周期的不同阶段。安全右移将企业的安全实践贯穿整个生产环境并进入运行时,而安全左移则涵盖软件开发流程的早期阶段。



虽然安全左移的实践可以尽早发现问题,但安全右移测试可以为部署和运行时环境提供关键保护,确保应用程序在任何情况下都能按预期运行。同时采用安全左移和安全右移方法是确保软件供应链安全的最有效策略。


端到端保护软件开发生命周期


尽管每个企业都尽最大努力预防安全威胁,但安全威胁仍在不断增加,而且随着攻击者正在使用人工智能和机器学习,情况只会变得更糟。组织必须在整个软件开发生命周期中实施端到端的软件供应链安全解决方案。


9 月,JFrog 正式宣布推出 Runtime 安全右移解决方案,支持 JFrog 端到端覆盖安全左移和安全右移的软件供应链管理平台。通过监督和保护处于运行状态的应用程序来解决应用程序安全的基本问题。该方案不仅能够实时监控应用程序的运行状态、数据流和操作环境,还能够在第一时间检测到安全威胁,并迅速采取措施进行通知和补救。这种动态的、实时的保护机制,与传统的静态安全测试(SAST)形成了鲜明对比,后者通常只能在开发阶段发现问题。



JFrog Runtime 的推出,为开发人员提供了一个强大的工具,使他们能够显著提高应用程序的稳健性。同时,它也为运营和安全团队提供了更有效的威胁处理手段,从而在保护应用程序的同时,也降低了相关的成本。这一点在当今成本敏感的商业环境中尤为重要。


10 月 22 日,InfoQ 极客有约栏目特别邀请到 JFrog (中国) 技术总监王青作客,与特邀主持阿里云高级架构师刘永宽共同探讨软件供应链安全的相关问题。如何确保在容器化时代下软件供应链的安全性?如何通过最新的技术手段来应对不断演变的安全威胁?如何在整个软件开发生命周期中实现端到端的保护?这些问题的答案,都将在 10 月 22 日的极客有约直播中揭晓。



2024-10-15 16:464415

评论

发布
暂无评论

如何选择合适的工程项目管理系统?9款详解

爱吃小舅的鱼

工程项目管理系统

Spring 应用合并之路(一):摸石头过河

京东科技开发者

AI Market全球首创“反向期权”——引领智能金融新时代,重塑全球交易格局!

科技热闻

物资管理系统(源码+文档+部署+讲解)

深圳亥时科技

RTE2024:聚焦Gen AI 时代的 RTE,声网发布 RTE+AI 能力全景图

ToB行业头条

Microsoft Office LTSC 2024 Mac版安装包 附破解工具

Rose

NPM 包开发与优化全面指南

Immerse

npm package.json

Mac 设计的文本编辑器软件WonderPen妙笔 for Mac

Mac相关知识分享

Apache Calcite System Catalog 实现探究

端小强

Calcite

融云IM信息托管服务,用户资料、好友关系、群组信息全覆盖

融云 RongCloud

【转载】把大模型做实 把供应链做透: 京东推出言犀大模型

京东科技开发者

云管平台供应商大汇总看这里!

行云管家

云计算 云服务 云管平台 云管理

Microsoft Remote Desktop:在不同设备之间轻松地共享文件和资源

Rose

taobao.item_get_desc API返回值中的促销信息与活动标签探究

代码忍者

API 接口 pinduoduo API

酒店管理系统(源码+文档+部署+讲解)

深圳亥时科技

大势所趋,数字化转型是企业活下去的必选项

禅道项目管理

团队管理 数字化转型 企业管理 项目管理软件 数字化转型咨询

多功能文件提取软件File Juicer for Mac(Mac文件数据提取工具)

Mac相关知识分享

如何让Nginx更安全?

江南一点雨

Parallels Desktop 19 for Mac(PD19虚拟机)一键激活版

Rose

【玩转金融素材生成】探索交互式AIGC组合素材生成技术

京东科技开发者

降本60% ,阿里云 EMR StarRocks 全新发布存算分离版本

阿里云大数据AI技术

大数据 Serverless StarRocks 弹性伸缩 EMR

文档管理系统

深圳亥时科技

专业的思维导图软件XMind Pro for mac

Mac相关知识分享

思维导图软件

初学者指南:API 设计的核心步骤与方法

爱吃小舅的鱼

API 设计

怎样在 10k 个 H100 GPU 上训练模型?

Baihai IDP

程序员 AI gpu LLMs Baihai IDP

克拉玛依等保测评机构有哪些?电话多少?

行云管家

网络安全 等保 等保测评

CDN节点的作用及加速原理解析

HUODUNYUN

CDN CDN加速 CDN技术 CDN带宽

数字身份发展趋势前瞻:零信任

芯盾时代

数字身份 iam 零信任 统一身份管理平台

Mac 平台的矢量图形编辑软件Boxy SVG for Mac

Mac相关知识分享

图形编辑软件

结构仿真流体仿真热仿真分析咨询报价 点击友商科技

Geek_2d6073

Autodesk AutoCAD 2024 Mac中文破解版 cad2024下载安装

Rose

都2024年了,端到端保护软件供应链安全真的实现了吗?_安全_JFrog 捷蛙_InfoQ精选文章