日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關(guān)注中國自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
CAIAC 2025
2025工業(yè)安全大會(huì)
OICT公益講堂
當(dāng)前位置:首頁 >> 資訊 >> 行業(yè)資訊

資訊頻道

應(yīng)對(duì)當(dāng)今軟件供應(yīng)鏈安全挑戰(zhàn),以DevOps為中心的安全至關(guān)重要
  • 作者:JFrog大中華區(qū)總經(jīng)理董任遠(yuǎn)
  • 點(diǎn)擊數(shù):770     發(fā)布時(shí)間:2023-06-05 09:29:47
  • 分享到:
開發(fā)人員及其開發(fā)的軟件是當(dāng)今黑客和惡意攻擊者最常用的攻擊媒介。許多開發(fā)工具和流程(更不用說數(shù)以千計(jì)的開源庫和二進(jìn)制文件)對(duì)于整體軟件供應(yīng)鏈都可能意味著惡意乃至意外的風(fēng)險(xiǎn)。為應(yīng)對(duì)與日俱增的威脅,開發(fā)人員、安全負(fù)責(zé)人和運(yùn)營團(tuán)隊(duì)都致力于尋找一種能夠更有效地保護(hù)自身軟件生態(tài)系統(tǒng)的方法。
關(guān)鍵詞:

開發(fā)人員及其開發(fā)的軟件是當(dāng)今黑客和惡意攻擊者最常用的攻擊媒介。許多開發(fā)工具和流程(更不用說數(shù)以千計(jì)的開源庫和二進(jìn)制文件)對(duì)于整體軟件供應(yīng)鏈都可能意味著惡意乃至意外的風(fēng)險(xiǎn)。為應(yīng)對(duì)與日俱增的威脅,開發(fā)人員、安全負(fù)責(zé)人和運(yùn)營團(tuán)隊(duì)都致力于尋找一種能夠更有效地保護(hù)自身軟件生態(tài)系統(tǒng)的方法。

 

中國信息通信研究院發(fā)布的《中國DevOps現(xiàn)狀調(diào)查報(bào)告(2022)》顯示:已有63.51%的企業(yè)引入了DevSecOps實(shí)踐,同比增加19.81%。這表明DevSecOps在企業(yè)中的影響力繼續(xù)擴(kuò)大。國內(nèi)機(jī)構(gòu)開始越來越多地采用DevSecOps,專注于“左移”安全,即在軟件開發(fā)生命周期的早期引入安全實(shí)踐的想法。但實(shí)際上,DevSecOps更像是一種整體戰(zhàn)略或方法,而非分配給特定群組或個(gè)人的一組具體職責(zé)。

 

DevSecOps 最適用于定義組織如何解決產(chǎn)品安全問題,或在集成開發(fā)環(huán)境中建立文化和技術(shù)左移。它還可以提供一個(gè)能夠滿足合規(guī)、安全和開發(fā)團(tuán)隊(duì)之間開展安全相關(guān)工作所需的機(jī)構(gòu)框架。這里分享JFrog的金融行業(yè)客戶案例。該客戶遇到Log4j中的一個(gè)嚴(yán)重漏洞,名為"Log4Shell"或"CVE-2021-44228",允許攻擊者通過精心構(gòu)造的日志記錄語句中的特殊字符,執(zhí)行任意遠(yuǎn)程代碼。該漏洞影響范圍廣泛,受到了全球范圍內(nèi)的關(guān)注。針對(duì)這種情況,JFrog產(chǎn)品為用戶提供了以下協(xié)助:


  1.  發(fā)布安全通知和建議:JFrog迅速發(fā)布關(guān)于Log4j漏洞的安全通知,并向客戶提供詳細(xì)的修復(fù)建議。幫助客戶及時(shí)了解漏洞,并采取適當(dāng)?shù)拇胧﹣肀Wo(hù)其系統(tǒng)和應(yīng)用程序。


2. 幫助客戶精準(zhǔn)定位漏洞的影響范圍:JFrog Xray漏洞掃描工具能夠在第一時(shí)間定位所有被該漏洞影響的版本,并實(shí)現(xiàn)受影響版本的阻斷下載。避免不必要的加班,未受影響的團(tuán)隊(duì)可不做處理。


3. 制定自動(dòng)化的漏洞包處理策略,如果有用戶再次下載該漏洞包,則會(huì)提示并阻止下載。


然而,現(xiàn)實(shí)情況是,雖然安全和開發(fā)團(tuán)隊(duì)都致力于加強(qiáng)業(yè)務(wù),但兩個(gè)團(tuán)隊(duì)之間的協(xié)作可能具有挑戰(zhàn)性。公司安全團(tuán)隊(duì)的任務(wù)是盡一切努力保護(hù)業(yè)務(wù),而開發(fā)人員更愿意編寫高質(zhì)量的代碼,而非花時(shí)間修復(fù)漏洞。保護(hù)軟件供應(yīng)鏈所需的特定職責(zé)、任務(wù)和預(yù)算實(shí)際上就落在了DevOps團(tuán)隊(duì)身上。

 

定義以 DevOps 為中心的安全


顧名思義,DevOps團(tuán)隊(duì)管理軟件開發(fā)的運(yùn)營方面,并負(fù)責(zé)軟件開發(fā)生命周期(SDLC) 的每個(gè)步驟。 當(dāng)安全團(tuán)隊(duì)制定策略,開發(fā)團(tuán)隊(duì)編寫代碼時(shí),DevOps團(tuán)隊(duì)負(fù)責(zé)管理 SDLC工作流。他們是軟件供應(yīng)鏈的實(shí)際負(fù)責(zé)方。

 

在軟件供應(yīng)鏈安全方面,DevOps團(tuán)隊(duì)也順理成章地成為了負(fù)責(zé)方。DevOps團(tuán)隊(duì)擁有相應(yīng)的資源、技能和責(zé)任,能夠識(shí)別和解決整體DevOps工作流中的安全問題——從開發(fā)到運(yùn)行時(shí)再到部署。安全團(tuán)隊(duì)負(fù)責(zé)合規(guī)和業(yè)務(wù)需求,開發(fā)團(tuán)隊(duì)會(huì)遇到大量安全請(qǐng)求、流程和法規(guī)處理問題,而這些并非其核心競爭力。DevOps團(tuán)隊(duì)參與軟件開發(fā)流程的每一步,所以非常適合充當(dāng)安全團(tuán)隊(duì)與開發(fā)團(tuán)隊(duì)之間的橋梁。

 

以DevOps為中心的安全能夠提供機(jī)構(gòu)軟件供應(yīng)鏈的端到端視圖,并標(biāo)記大量漏洞和薄弱環(huán)節(jié),例如CVE、配置問題、機(jī)密泄露和基礎(chǔ)設(shè)施即代碼違規(guī)。 它還建議在軟件開發(fā)生命周期的每個(gè)階段(從代碼到容器,再到設(shè)備)采取補(bǔ)救策略。

 

 

以 DevOps 為中心的安全如何運(yùn)作?


以DevOps為中心的安全方法建立在嚴(yán)格的流程和持續(xù)的自動(dòng)化測試之上,這是所有 DevOps團(tuán)隊(duì)的標(biāo)志。更重要的是,它指導(dǎo)著國內(nèi)的機(jī)構(gòu)清楚地了解每處漏洞,并提出能夠有效解決問題的行動(dòng)建議。

 

具體如下:

 

關(guān)注二進(jìn)制文件和源代碼


現(xiàn)代軟件供應(yīng)鏈只有一項(xiàng)交付到生產(chǎn)中的核心資產(chǎn):軟件二進(jìn)制文件,它有多種形式——從數(shù)據(jù)包到容器,再到歸檔文件。攻擊者日益聚焦于攻擊二進(jìn)制文件,因其包含的信息比單獨(dú)的源代碼更多。 通過分析二進(jìn)制文件和源代碼,DevOps團(tuán)隊(duì)就能更全面地了解任何影響或發(fā)生漏洞利用之處。這有助于消除復(fù)雜性并簡化安全檢測、評(píng)估和補(bǔ)救工作。

 

上下文情境分析:確定哪些漏洞、薄弱環(huán)節(jié)和風(fēng)險(xiǎn)需要補(bǔ)救,以及最具成本效益的補(bǔ)救方法

嚴(yán)重漏洞的數(shù)量和被識(shí)別出的頻次都在增加。 然而,這些CVE可能會(huì)被利用,也可能不會(huì)被利用,具體取決于應(yīng)用程序的配置、身份驗(yàn)證機(jī)制的使用、以及密鑰的暴露等因素。 以DevOps為中心的安全著眼于軟件運(yùn)行的上下文情境,以確定優(yōu)先級(jí)并建議如何快速有效地修復(fù)漏洞,而不會(huì)將開發(fā)人員的時(shí)間浪費(fèi)在不適用的問題上。掃描并分析容器中開源漏洞的能力尤為重要,因?yàn)槿缃袷褂萌萜鱽黼[藏惡意代碼的行為呈上升趨勢。

 

提供軟件供應(yīng)鏈的整體視圖


通過參與軟件開發(fā)流程中的每一步,DevOps團(tuán)隊(duì)可以全面了解公司的軟件供應(yīng)鏈及其所有薄弱環(huán)節(jié)。以DevOps為中心的安全能夠分析二進(jìn)制文件、基礎(chǔ)設(shè)施、集成、版本發(fā)布和傳播流動(dòng),所有這些都在一處進(jìn)行,消除了信息不同或有限的不同安全系統(tǒng)以及不一致的報(bào)告導(dǎo)致的混淆。因此,當(dāng)在使用DevOps流程來實(shí)施安全時(shí),不僅可以掃描以識(shí)別軟件中的問題,還可以幫助開發(fā)人員確定問題的優(yōu)先級(jí)并快速輕松地對(duì)其進(jìn)行修復(fù)。

 

總之,國內(nèi)機(jī)構(gòu)正面臨著軟件供應(yīng)鏈安全威脅的新時(shí)代。JFrog認(rèn)為,快速、大規(guī)模地智能交付安全軟件的最佳方式是為各機(jī)構(gòu)的軟件供應(yīng)鏈部署以DevOps為中心的安全體系。


關(guān)于JFrog


JFrog Ltd.(納斯達(dá)克股票代碼:FROG)的使命是創(chuàng)造一個(gè)從開發(fā)人員到設(shè)備之間暢通無阻的軟件交付世界。秉承“流式軟件”的理念,JFrog軟件供應(yīng)鏈平臺(tái)是統(tǒng)一的記錄系統(tǒng),幫助企業(yè)快速安全地構(gòu)建、管理和分發(fā)軟件,確保軟件可用、可追溯和防篡改。集成的安全功能還有助于發(fā)現(xiàn)和抵御威脅和漏洞并加以補(bǔ)救。JFrog的混合、通用、多云平臺(tái)可以作為跨多個(gè)主流云服務(wù)提供商的自托管和SaaS服務(wù)。全球數(shù)百萬用戶和7000多名客戶,包括大多數(shù)財(cái)富100強(qiáng)企業(yè),依靠JFrog解決方案安全地開展數(shù)字化轉(zhuǎn)型。一用便知!


熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 国产三级高清午夜羞羞视频-国产三级高清在线观看-国产三级观看久久-国产三级国产av品爱网-国产三级国产精品-国产三级国产精品国产国在线观看 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 | 99热最新在线观看-99人中文字幕亚洲区-99日韩-99日韩精品-99色99-99色吧 | 婷婷五色,五月天激情婷婷大综合,亚洲综合久久久久久中文字幕,国产ww久久久久久久久久,婷婷综合缴情亚洲五月伊,欧美日韩不卡在线 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 国产精品视频你懂的-国产精品视频网-国产精品视频一区二区猎奇-国产精品视频一区二区三区-国产精品视频一区二区三区不-国产精品视频一区二区三区不卡 | 亚洲中文字幕特级毛片-亚洲制服丝袜中文字幕-亚洲制服丝袜在线观看-亚洲制服欧美自拍另类-免费一级黄色-免费一级国产生活片 | 欧美精欧美乱码一二三四区,怡红院五月天,国色天香社区在线看免费,水蜜桃视频在线高清观看,日韩欧美在线免费观看,水蜜桃在线视频 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 欧美日韩一日韩一线不卡-欧美日韩一区在线观看-欧美日韩一区视频-欧美日韩一区二区综合在线视频-在线免费观看中文字幕-在线免费观看日本视频 | 国产精品成av人在线观看片-国产精品成久久久久三级-国产精品成久久久久三级四虎-国产精品成久久久久三级无码-国产精品成年片在线观看-国产精品成人 | 毛片毛片毛片-毛片毛片免费看-毛片美国-毛片美国基地-毛片免费观看-毛片免费观看久久精品 | 好男人天堂网,久久精品国产这里是免费,国产精品成人一区二区,男人天堂网2021,男人的天堂在线观看,丁香六月综合激情 | 亚洲精品在线免费观看,在线日韩欧美,午夜高清在线观看免费完整版,亚洲综合久久久,久久一区二区三区免费,日韩小视频在线 | 欧美日韩在线成人免费-欧美日韩在线成人看片a-欧美日韩在线不卡-欧美日韩在线播放-自拍偷拍三级-自拍偷拍欧美亚洲 | 久 在线播放-九月婷婷人人澡人人添人人爽-九月婷婷人人澡人人爽人人爱-九月丁香婷婷亚洲综合色-天天干天天射天天-天天干天天色综合网 | 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 | 亚洲精品国产免费-亚洲精品国产理论电影网-亚洲精品国产精品国自产网站-亚洲精品国产第1页-韩国电影一区二区-韩国电影一区 | 性一交一乱一交A片久久四色-性一交一乱一乱A片AP88-性一交一乱一伦一A片-性一交一乱一伦一色一情-性一交一乱一伦一色一情孩交-性一交一乱一伦在线播放 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 在线久色-在线久草-在线久-在线精品自拍亚洲第一区-久久在视频-久久在精品线影院精品国产 | 天堂网在线观看-天堂网在线www最新版在线-天堂网在线www资源在线-天堂网在线www资源网-精品久久一区二区-精品久久一区 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 在线久色-在线久草-在线久-在线精品自拍亚洲第一区-久久在视频-久久在精品线影院精品国产 | 日韩专区第一页-日韩中文字幕在线亚洲一区-日韩中文字幕在线观看视频-日韩中文字幕在线播放-日韩中文字幕一区二区不卡-日韩中文字幕一区 | 国产 在线 | 日韩,精品一区二区三区的国产在线观看,亚洲国产精品日韩在线,国产视频在,青青国产成人久久91网站站,国内精品视频免费观看 | 国产福利视频在线观看福利-国产福利视频情侣视频-国产福利视频-国产福利美女福利视频免费看-国产鲁鲁视频在线播放-国产噜噜噜精品免费 | 尤物tv-呦导航福利精品-永久在线视频-永久在线免费-欧美精品在线看-欧美精品在线观看视频 | 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 免费黄色在线观看视频-免费黄色在线观看-免费黄色在线电影-免费黄色在线-成人精品一区二区三区电影-成人精品一区二区三区 | 亚洲国产欧美精品-亚洲国产欧美国产综合一区-亚洲国产欧美国产第一区-亚洲国产模特在线播放-好吊色青青青国产在线播放-好吊色青青草 | 久久免费视频1-久久免费看视频-久久免费精品一区二区-久久免费精品视频-中文字幕亚洲专区-中文字幕亚洲一区二区三区 | 欧美日日操,日日爱网站,99久久久久久久,日本高清不卡免费,久久免费观看国产精品,秋霞在线观看视频一区二区三区 | 午夜成人影视-午夜成人影片-午夜成人免费影院-午夜不卡影院-国产日本欧美亚洲精品视-国产日本欧美高清免费区 | 午夜欧美福利-午夜欧美成人香蕉剧场-午夜欧美成人久久久久久-午夜久久网-国产亚洲男人的天堂在线观看-国产亚洲免费观看 | 欧美黄色网址-欧美黄色特级视频-欧美黄色片在线播放-欧美黄色片免费观看-99看片网-99看片 | 亚洲青草,日本成人a,欧美视频一区二区在线观看,国产精品porn,欧美国产精品va在线观看,精品一区二区三区的国产在线观看 | 日韩在线观看网站-日韩在线观看视频网站-日韩在线观看视频免费-日韩在线观看视频黄-日韩在线观看免费完整版视频-日韩在线观看免费 | 国产精品福利在线观看入口-国产精品福利在线观看秒播-国产精品福利在线观看免费不卡-国产精品福利一区二区亚瑟-四虎免费入口-四虎免费看片 | 国产一区二区三区四区五区加勒比-国产一区二区三区四区五区六区-国产一区二区三区四区五在线观看-国产一区二区三区无码A片-国产一区二区三区-国产一区二区三区亚洲欧美 |