日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB25年11月
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
2025工業安全大會
CAIAC 2025
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

應對當今軟件供應鏈安全挑戰,以DevOps為中心的安全至關重要
  • 作者:JFrog大中華區總經理董任遠
  • 點擊數:913     發布時間:2023-06-05 09:29:47
  • 分享到:
開發人員及其開發的軟件是當今黑客和惡意攻擊者最常用的攻擊媒介。許多開發工具和流程(更不用說數以千計的開源庫和二進制文件)對于整體軟件供應鏈都可能意味著惡意乃至意外的風險。為應對與日俱增的威脅,開發人員、安全負責人和運營團隊都致力于尋找一種能夠更有效地保護自身軟件生態系統的方法。
關鍵詞:

開發人員及其開發的軟件是當今黑客和惡意攻擊者最常用的攻擊媒介。許多開發工具和流程(更不用說數以千計的開源庫和二進制文件)對于整體軟件供應鏈都可能意味著惡意乃至意外的風險。為應對與日俱增的威脅,開發人員、安全負責人和運營團隊都致力于尋找一種能夠更有效地保護自身軟件生態系統的方法。

 

中國信息通信研究院發布的《中國DevOps現狀調查報告(2022)》顯示:已有63.51%的企業引入了DevSecOps實踐,同比增加19.81%。這表明DevSecOps在企業中的影響力繼續擴大。國內機構開始越來越多地采用DevSecOps,專注于“左移”安全,即在軟件開發生命周期的早期引入安全實踐的想法。但實際上,DevSecOps更像是一種整體戰略或方法,而非分配給特定群組或個人的一組具體職責。

 

DevSecOps 最適用于定義組織如何解決產品安全問題,或在集成開發環境中建立文化和技術左移。它還可以提供一個能夠滿足合規、安全和開發團隊之間開展安全相關工作所需的機構框架。這里分享JFrog的金融行業客戶案例。該客戶遇到Log4j中的一個嚴重漏洞,名為"Log4Shell"或"CVE-2021-44228",允許攻擊者通過精心構造的日志記錄語句中的特殊字符,執行任意遠程代碼。該漏洞影響范圍廣泛,受到了全球范圍內的關注。針對這種情況,JFrog產品為用戶提供了以下協助:


  1.  發布安全通知和建議:JFrog迅速發布關于Log4j漏洞的安全通知,并向客戶提供詳細的修復建議。幫助客戶及時了解漏洞,并采取適當的措施來保護其系統和應用程序。


2. 幫助客戶精準定位漏洞的影響范圍:JFrog Xray漏洞掃描工具能夠在第一時間定位所有被該漏洞影響的版本,并實現受影響版本的阻斷下載。避免不必要的加班,未受影響的團隊可不做處理。


3. 制定自動化的漏洞包處理策略,如果有用戶再次下載該漏洞包,則會提示并阻止下載。


然而,現實情況是,雖然安全和開發團隊都致力于加強業務,但兩個團隊之間的協作可能具有挑戰性。公司安全團隊的任務是盡一切努力保護業務,而開發人員更愿意編寫高質量的代碼,而非花時間修復漏洞。保護軟件供應鏈所需的特定職責、任務和預算實際上就落在了DevOps團隊身上。

 

定義以 DevOps 為中心的安全


顧名思義,DevOps團隊管理軟件開發的運營方面,并負責軟件開發生命周期(SDLC) 的每個步驟。 當安全團隊制定策略,開發團隊編寫代碼時,DevOps團隊負責管理 SDLC工作流。他們是軟件供應鏈的實際負責方。

 

在軟件供應鏈安全方面,DevOps團隊也順理成章地成為了負責方。DevOps團隊擁有相應的資源、技能和責任,能夠識別和解決整體DevOps工作流中的安全問題——從開發到運行時再到部署。安全團隊負責合規和業務需求,開發團隊會遇到大量安全請求、流程和法規處理問題,而這些并非其核心競爭力。DevOps團隊參與軟件開發流程的每一步,所以非常適合充當安全團隊與開發團隊之間的橋梁。

 

以DevOps為中心的安全能夠提供機構軟件供應鏈的端到端視圖,并標記大量漏洞和薄弱環節,例如CVE、配置問題、機密泄露和基礎設施即代碼違規。 它還建議在軟件開發生命周期的每個階段(從代碼到容器,再到設備)采取補救策略。

 

 

以 DevOps 為中心的安全如何運作?


以DevOps為中心的安全方法建立在嚴格的流程和持續的自動化測試之上,這是所有 DevOps團隊的標志。更重要的是,它指導著國內的機構清楚地了解每處漏洞,并提出能夠有效解決問題的行動建議。

 

具體如下:

 

關注二進制文件和源代碼


現代軟件供應鏈只有一項交付到生產中的核心資產:軟件二進制文件,它有多種形式——從數據包到容器,再到歸檔文件。攻擊者日益聚焦于攻擊二進制文件,因其包含的信息比單獨的源代碼更多。 通過分析二進制文件和源代碼,DevOps團隊就能更全面地了解任何影響或發生漏洞利用之處。這有助于消除復雜性并簡化安全檢測、評估和補救工作。

 

上下文情境分析:確定哪些漏洞、薄弱環節和風險需要補救,以及最具成本效益的補救方法

嚴重漏洞的數量和被識別出的頻次都在增加。 然而,這些CVE可能會被利用,也可能不會被利用,具體取決于應用程序的配置、身份驗證機制的使用、以及密鑰的暴露等因素。 以DevOps為中心的安全著眼于軟件運行的上下文情境,以確定優先級并建議如何快速有效地修復漏洞,而不會將開發人員的時間浪費在不適用的問題上。掃描并分析容器中開源漏洞的能力尤為重要,因為如今使用容器來隱藏惡意代碼的行為呈上升趨勢。

 

提供軟件供應鏈的整體視圖


通過參與軟件開發流程中的每一步,DevOps團隊可以全面了解公司的軟件供應鏈及其所有薄弱環節。以DevOps為中心的安全能夠分析二進制文件、基礎設施、集成、版本發布和傳播流動,所有這些都在一處進行,消除了信息不同或有限的不同安全系統以及不一致的報告導致的混淆。因此,當在使用DevOps流程來實施安全時,不僅可以掃描以識別軟件中的問題,還可以幫助開發人員確定問題的優先級并快速輕松地對其進行修復。

 

總之,國內機構正面臨著軟件供應鏈安全威脅的新時代。JFrog認為,快速、大規模地智能交付安全軟件的最佳方式是為各機構的軟件供應鏈部署以DevOps為中心的安全體系。


關于JFrog


JFrog Ltd.(納斯達克股票代碼:FROG)的使命是創造一個從開發人員到設備之間暢通無阻的軟件交付世界。秉承“流式軟件”的理念,JFrog軟件供應鏈平臺是統一的記錄系統,幫助企業快速安全地構建、管理和分發軟件,確保軟件可用、可追溯和防篡改。集成的安全功能還有助于發現和抵御威脅和漏洞并加以補救。JFrog的混合、通用、多云平臺可以作為跨多個主流云服務提供商的自托管和SaaS服務。全球數百萬用戶和7000多名客戶,包括大多數財富100強企業,依靠JFrog解決方案安全地開展數字化轉型。一用便知!


熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
999久久66久6只有精品| 日韩免费在线视频| 免费的黄视频| 午夜在线亚洲| 韩国毛片| 黄色免费三级| 国产国语对白一级毛片| 成人免费福利片在线观看| 九九久久99综合一区二区| 可以在线看黄的网站| 深夜做爰性大片中文| 国产精品免费精品自在线观看| 99久久网站| 深夜做爰性大片中文| 久久国产一久久高清| 超级乱淫伦动漫| 毛片高清| 精品视频一区二区| 欧美激情一区二区三区在线播放 | 欧美a级大片| 欧美日本韩国| 天天做日日爱| 久久精品店| 午夜久久网| 亚洲天堂在线播放| 亚洲精品久久玖玖玖玖| 成人免费网站久久久| 99久久精品国产高清一区二区| 久久精品道一区二区三区| 午夜激情视频在线观看 | 欧美激情一区二区三区在线播放 | 亚洲精品影院| 国产一区二区精品久久91| 91麻豆精品国产高清在线| 99久久精品国产高清一区二区| 青青青草影院 | 国产一区二区精品久久91| 人人干人人草| 99久久精品国产免费| 国产精品免费精品自在线观看| 日韩男人天堂| 美国一区二区三区| 国产国语对白一级毛片| 香蕉视频一级| 成人免费观看男女羞羞视频| 国产国语对白一级毛片| 国产欧美精品午夜在线播放| 美女免费精品高清毛片在线视 | 日本在线不卡免费视频一区| 欧美日本二区| 欧美激情在线精品video| 国产网站免费视频| 精品视频免费在线| 99色视频| 国产麻豆精品视频| 久久国产精品永久免费网站| 欧美大片a一级毛片视频| 亚洲 激情| 天天做人人爱夜夜爽2020 | 九九精品久久| 欧美另类videosbestsex久久| 亚飞与亚基在线观看| 免费毛片基地| 日韩免费在线观看视频| 一 级 黄 中国色 片| 欧美激情一区二区三区视频| 国产成人精品综合久久久| 天天色色色| 亚欧成人乱码一区二区| 日韩在线观看网站| 精品国产三级a| 韩国毛片| 你懂的福利视频| 亚洲精品中文字幕久久久久久| 亚洲天堂免费| 九九精品久久| 欧美大片一区| 日本伦理黄色大片在线观看网站| 97视频免费在线观看| 亚洲女人国产香蕉久久精品| 久久精品大片| 99久久精品国产免费| 国产不卡高清在线观看视频| 国产网站在线| 九九久久99综合一区二区| 色综合久久天天综合绕观看| 精品国产一区二区三区精东影业| 日韩av片免费播放| 亚久久伊人精品青青草原2020| 韩国毛片| 欧美a免费| 日韩在线观看视频黄| 成人免费观看男女羞羞视频| 一级女性全黄生活片免费| 国产麻豆精品| 国产一级生活片| 国产精品免费精品自在线观看| 国产亚洲精品aaa大片| 国产一区国产二区国产三区| 你懂的日韩| 国产美女在线观看| 日日夜人人澡人人澡人人看免| 国产91精品一区二区| 九九久久99| 99色视频| 国产精品自拍在线观看| 日本在线不卡免费视频一区| 亚洲女初尝黑人巨高清在线观看| 九九久久99| 日韩免费在线视频| 亚洲精品中文一区不卡| 四虎久久影院| 国产成人精品综合在线| 毛片高清| 黄色短视频网站| 毛片高清| 韩国妈妈的朋友在线播放| 亚洲天堂免费观看| 日韩专区第一页| 日韩男人天堂| 欧美爱色| 99色播| 日韩中文字幕一区二区不卡| 一本高清在线| 国产亚洲精品成人a在线| 日韩免费在线视频| 精品国产一区二区三区久久久蜜臀| 精品视频一区二区三区免费| 91麻豆精品国产自产在线观看一区| 精品国产一区二区三区久| 成人免费网站视频ww| 午夜在线亚洲| 成人影视在线观看| 精品视频免费看| 日本免费乱理伦片在线观看2018| 香蕉视频久久| 免费一级片在线观看| 国产视频在线免费观看| 国产高清视频免费| 国产精品免费精品自在线观看| 日韩中文字幕在线观看视频| 国产精品自拍亚洲| 一级女人毛片人一女人| 99久久精品国产国产毛片| 亚洲第一色在线| 午夜欧美成人香蕉剧场| 中文字幕一区二区三区 精品| 91麻豆精品国产高清在线| 欧美国产日韩精品| 99色播| 一级女性全黄生活片免费| 国产福利免费观看| 999久久66久6只有精品| 国产视频一区二区在线播放| 免费毛片播放| 欧美电影免费看大全| 美女免费精品高清毛片在线视 | 91麻豆高清国产在线播放| 国产网站免费| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 成人a大片在线观看| 可以免费看污视频的网站| 免费毛片基地| 九九免费精品视频| 久久久成人影院| 欧美大片一区| 精品视频一区二区三区免费| 久久精品人人做人人爽97| 欧美激情一区二区三区视频 | 精品久久久久久免费影院| 青青青草视频在线观看| 国产一区二区精品尤物| 四虎影视精品永久免费网站 | 国产高清视频免费| 韩国毛片免费大片| 亚洲精品久久久中文字| 精品毛片视频| 午夜在线亚洲| 成人高清视频免费观看| 精品久久久久久免费影院| 国产伦久视频免费观看 视频| 国产综合成人观看在线| 国产国语对白一级毛片| 欧美另类videosbestsex | 日韩中文字幕在线亚洲一区 | 四虎影视库| 一级女性大黄生活片免费| 你懂的福利视频| 精品国产三级a∨在线观看| 亚洲第一页乱| 欧美大片aaaa一级毛片| 91麻豆tv| 深夜做爰性大片中文| 香蕉视频久久| 国产a一级| 日本免费看视频| 91麻豆爱豆果冻天美星空| 黄视频网站在线看| 日韩免费在线| 可以免费在线看黄的网站|