速来报名!AICon北京站鸿蒙专场~ 了解详情
写点什么

Aqua Security 报告:供应链攻击大幅增加,软件开发环境的安全水平仍然很低

  • 2022-01-27
  • 本文字数:863 字

    阅读完需:约 3 分钟

Aqua Security 报告:供应链攻击大幅增加,软件开发环境的安全水平仍然很低

Aqua Security最近发布了一份供应链安全报告。该报告指出,从 2020 年到 2021 年,供应链攻击增长了 300%,软件开发环境的安全水平仍然很低。在供应链攻击威胁日益增加的情况下,谷歌云原生计算基金会 (CNCF)也相继发布论文详细介绍提高供应链安全性的方法。

 

这份报告由 Aqua Security 旗下的供应链安全公司Argon Security编写。Aqua Security 总共历时六个月,调查了许多客户的供应链,确定了企业应该重点关注的三个风险领域。

 

第一个是使用易受攻击的软件包。该报告指出几乎所有商业软件中都会使用开源代码,这些代码可能含有漏洞,需要不断投入时间和精力来进行软件更新。主要有两种利用方式:利用现有漏洞和通过中毒的软件包(package poisoning)。最近的Log4j 漏洞的例子属于前者,而ua-parser.js 包的入侵则属于后面这种情况。

 

第二个是通过一些受损的管道工具。Codecov供应链漏洞就是一个例子。攻击者通过一个 Docker 映像破坏了 Codecov bash uploader,从而能够从 CI 过程中提取环境变量,进而暴露 Codecov 客户的敏感数据。

 

第三个与代码和工件完整性有关,包括将不良或敏感代码上传到源代码存储库。该团队在调查的客户环境中发现了许多问题,包括容器映像漏洞、将敏感数据发布到代码存储库以及代码质量问题。

 

该研究指出,大多数团队缺乏资源来应对这些挑战。Argon Security 首席营收官Eran Orzel说:“大多数 AppSec 团队缺乏充分应对供应链攻击风险的资源、预算和知识。由于需要开发人员和 DevOps 团队的合作,这就将问题进一步复杂化了。”

 

谷歌和云原生计算基金会 (CNCF) 都发布了帮助提高软件包完整性的指南。谷歌的软件工件供应链级别 (SLSA) 框架建立在 Borg 的二进制授权基础之上。它声明所有软件工件都应该是非统一的和可审计的。如果怀疑有攻击发生,理想情况下的自动化审计有助于调查。CNCF 的论文《软件供应链安全最佳实践》定义了供应链安全的四个关键原则:信任、自动化、清晰度和相互身份验证:每个步骤都必须是可信任的,使用自动化可以减少人为错误和配置漂移,应明确定义构建过程和环境,使用定期密钥轮换强化认证机制。

2022-01-27 19:244505

评论

发布
暂无评论
发现更多内容

【论文速读】|探索ChatGPT在软件安全应用中的局限性

云起无垠

软件测试学习笔记丨Docker搭建Testlink

测试人

Docker 软件测试 自动化测试 测试开发 testlink

如何利用 NFTScan NFT API 在 Bitcoin 网络上开发 Web3 应用

NFT Research

NFT NFTScan

惠普随身电脑管家“AI小惠”首次亮相,智谱AI赋能启动大模型智慧战力

Geek_2d6073

智能工厂规划的关键要素

万界星空科技

数字化转型 智能工厂 智能制造 mes 万界星空科技

集成式情景规划的场景管理思维方式

智达方通

企业管理 全面预算管理 情景规划 财务规划

Microsoft Office 2019安装包下载 飞跃升级,智慧办公!

Rose

淘宝/天猫商品描述API接口(taobao.item_get_desc)返回值解读

技术冰糖葫芦

API Explorer API 接口 API 文档 API 性能测试

Percona Toolkit 神器全攻略

GreatSQL

揭秘AI黑科技:如何一键生成完美架构图?

测试人

软件测试 测试开发

软件测试学习笔记丨显示等待高级使用

测试人

软件测试

MES与ERP强强联手

万界星空科技

数字化 ERP mes 万界星空科技 生产管理

即构 UIKits 重磅发布!高效开发与自定义UI兼备,打造互动场景新标杆

ZEGO即构

UI组件库 直播间 互动场景 即构UIkits 全面开源

事业-最佳实践-架构-整体架构设计模版

南山

架构 架构设计 架构设计模版

Rhinoceros 8 (犀牛8) v8.7.2激活版

iMac小白

Rhinoceros 8下载 Rhinoceros 8 破解版 Rhinoceros 8激活版

微软远程Microsoft Remote Desktop直装版 及使用教程分享

Rose

揭秘AI黑科技:如何一键生成完美架构图?

测吧(北京)科技有限公司

测试

人工智能帮你一键生成完美架构图

霍格沃兹测试开发学社

年薪百万的程序员都在用的摸鱼方式……

禅道项目管理

程序员 软件测试 软件开发 自动化部署 年薪百万

什么样的产品算是好产品?

敏捷开发

项目管理 产品经理 产品设计 敏捷开发 需求分析

win版DaVinci Resolve Studio18(达芬奇调色剪辑)中文版

iMac小白

达芬奇软件

顶流自动驾驶,正在赢得民心

Openlab_cosmoplat

MySQL全文索引源码剖析之Insert语句执行过程

华为云开发者联盟

MySQL 数据库 华为云 华为云开发者联盟 企业号2024年5月PK榜

漯河市等保测评机构有哪些?怎么过等保?

行云管家

信息安全 等保 等保测评 漯河

【等保】河南企业等保二级备案流程看这里!

行云管家

网络安全 信息安全 等保备案 等保二级 河南

Aqua Security 报告:供应链攻击大幅增加,软件开发环境的安全水平仍然很低_开源_Tina_InfoQ精选文章