首页 > 业界 > 关键词  > 供应链最新资讯  > 正文

绿盟科技发布白皮书:理清企业供应链依赖关系是确保软件供应链安全的关键

2022-07-18 18:36 · 稿源: TechWeb.com.cn

7月18日消息,在由绿盟科技承办的“2022中国网络空间新型技术安全创新论坛-云安全分论坛”上,绿盟科技正式发布《软件供应链安全技术白皮书》。

5

白皮书指出,信息和通信技术(ICT)产业链承担着我国产业从工业化向数字化转型升级的重要任务,软件供应链作为ICT供应链的重要组成部分,是各类关键信息基础设施平稳运行的基础,其关键组件的设计、开发、部署、监控和持续运营等生命周期核心环节的安全可控,成为网络安全的关键考量因素。

在此次大会上,绿盟科技集团天元实验室高级研究员陈静发表演讲,她表示从近几年的软件供应链攻击事件来看,利用开源社区、公共开源存储仓库等开源软件生态入侵事件较为严重。因此需要从监管层面加强供应链产品安全认证管理,提供企业软件SBOM托管和可信认证服务,企业也需要完善供应链资产管理和安全检查,借助SBOM知识图谱理清企业供应链依赖关系,从而在监测到预警时能够从容应对。

同时,为应对软件供应链威胁,上游企业需要构建自身产品的软件成分清单来梳理软件供应链信息,向下游企业和用户清晰、透明的提供管理软件供应链所需要的基础条件。软件成分清单依据识别成分的粒度,可以分为不透明、微透明、半透明和透明几个阶段。透明程度高的软件成分清单,能显著提升最终用户进行软件供应链安全评估的准确性。

此外,陈静对企业供应链上下游关系做了进一步阐述,她表示,在软件开发生命周期中,开发阶段漏洞的引入不止在代码编写阶段,还有所依赖的开源组件、开发和构建工具等,依照软件的开发和构建过程,企业需要建设开发过程安全评估能力。在软件交付阶段,作为供应商,除保证交付软件安全外,也应将软件成分清单一并交付给下游企业,促使整个软件供应链的上下游都具备依据安全通报、威胁情报监控等第三方信息能够分析、评估软件供应链安全的基本条件。供应链软件产品交付运行后,供应商应在产品的生命周期内提供安全保障服务,对产品漏洞及时修复,最终用户也应根据供应商所提供的软件成分清单纳入企业资产管理范围,定期对资产进行安全评估,结合漏洞预警,对受影响的产品进行加固和修复。

在技术不断迭代与产业高速发展中,软件供应链逐渐形成了包含技术体系、多元产品组件及各路开发者、供应者与消费者为一体的庞大产业生态,软件供应链安全将直接影响关键基础设施和数字经济安全。作为中国可信安全生态建设的积极参与者,绿盟科技推出软件供应链技术安全白皮书,旨在从软件供应链安全威胁与国内外形势来梳理软件供应链中存在的安全问题,提炼出软件供应链安全治理的核心理念、技术框架、关键技术,并从供应链安全监管和控制方面给出解决方案和最佳实践,期望为读者带来全新的技术思考,助力我国软件产业发展。

举报

  • 相关推荐
  • 以数字化驱动穿透式服务,微众银行供应链金融助力产业链稳健发展

    微众银行通过"微业贷"供应链金融服务模式,突破传统供应链金融依赖核心企业确权的局限,构建数字化风控体系和交易数据挖掘能力,实现全链条企业智能识别。该模式依托科技金融能力,在秒级完成审批流程,覆盖超500家品牌合作伙伴、120家头部企业及73万家链属中小微企业,累计授信超6100亿元。未来将持续深化产业金融融合,推动交易银行与科技金融结合,构建可持续的产业金融体系,释放金融对实体经济的支持潜力。

  • 跨境生鲜供应链创新:快手电商打造泰国榴莲直发范式

    快手电商联合牧疆山供应链打造首个泰国榴莲跨境直发项目,通过包机专列全程恒温运输,将采摘后经泰国农业部检验的榴莲快速清关直送国内消费者。该项目颠覆传统国内发货模式,将榴莲退货率从行业平均10%降至2%左右,提升用户体验。平台还优化交易履约流程,实现物流可视化,并通过头部达人带货激发链路价值。未来该模式将拓展至更多生鲜品类,构建可持续商业生态。快手同时推出果蔬商家免佣政策,持续投入助农计划,助力优质农产品走向更广阔市场。

  • 《卓世科技MCP 技术融合实践白皮书发布

    本文介绍了AI应用开发中MCP(模型上下文协议)的重要作用。MCP作为标准化AI工具交互协议,允许AI代理根据任务上下文自主发现、选择和编排工具,突破传统预定义工具映射的局限。文章重点展示了卓世科技在医疗健康领域的创新实践:通过MCP整合多源异构医疗知识图谱,构建全栈式健康监测网络,实现诊疗规范、药品信息等动态同步;同时开发智能周报系统,实现多模态内容自动生成与精准推送。MCP架构采用客户端-服务器模式,支持本地高效通信与云端实时交互,为AI应用提供灵活性和互操作性。未来,MCP将与A2A协议互补协作,推动AI从单点工具向系统化智能协同演进。

  • 供应链剧透苹果新机:未来三年iPhone外观巨变

    据爆料,苹果未来三年iPhone系列将迎来重大设计变革:iPhone17系列将采用横向矩阵相机DECO设计,造型类似小米11 Ultra;iPhone18系列将升级为单挖孔屏,搭载屏下Face ID技术;iPhone19系列将实现真全面屏,同时配备屏下Face ID和屏下前摄。其中iPhone17系列或将成为最后一代"药丸屏"机型,苹果通过提高红外光透过率的技术突破,解决了屏下Face ID的关键难题,为全面屏铺平道路。这些变化显示苹果正加速推进屏下摄像头技术的研发应用。

  • 供应链金融:以数字化风控赋能新能源汽车经销商融资

    2024年中国新能源汽车产销量突破千万辆,市场渗透率超40%,行业进入上升期。但中小型供应商和经销商面临资金周转压力,传统金融模式难以满足其需求。微众银行推出供应链金融服务,提供无需抵押的灵活融资方案,覆盖产业链上下游。截至2024年底,该服务已与500多个品牌合作,累计授信超6100亿元。未来将借助数字科技优势,为新能源汽车产业链提供更精准的金融服务,助力实体经济发展。

  • 飞利浦发布《飞利浦商用显示器ESG评价体系公益白皮书

    飞利浦商用显示器发布《ESG评价体系公益白皮书》,系统公开其在环境、社会和治理(ESG)领域的建设经验。白皮书展示了飞利浦在环保材料使用、碳中和、员工福祉等方面的实践案例,如所有塑料部件采用可回收材料、外包装100%使用FSC认证环保纸。同时介绍了"飞利浦显示器森林"公益项目,已累计种植超6万棵树。通过"产品属性-企业价值-社会影响"三级赋能模型,飞利浦为行业提供从体系构建到产品落地的ESG转型参考路径,推动可持续发展理念向实践转化。

  • 《牛客2025春季校园招聘白皮书》重磅发布!洞悉校招新趋势

    《2025春季校园招聘白皮书》显示:高校毕业生升学率持续攀升,C9高校本科生深造率达77.5%,仅22.5%选择直接就业。AI技术深度渗透求职全流程,74.5%学生用AI优化简历,60%收到AI面试邀约。顶尖人才争夺加剧,49.9%企业提高985/211招聘比例,技术岗占比超50%,AI相关岗位招聘量同比增150%。企业招聘策略转向"补录+储备"双线模式,72.8%大型企业提前启动2026届秋招储备。地域选择上,北、上、深仍为求职首选,但杭州、成都等新一线城市吸引力上升。值得注意的是,企业使用AI面试比例达35.1%,但三方毁约率高达46.3%,人才留存成痛点。报告建议企业构建"人才-业务-技术"协同生态,通过沉浸式校招强化雇主品牌。

  • 2025国内五大AI测试供应商(含产品)深度盘点

    本文介绍了2025年国内AI测试领域的五大领先供应商及其创新实践。Testin云测作为行业开创者,其AI测试平台XAgent实现全流程智能化管理,测试用例采纳率达60%;腾讯优测依托大厂生态,推出新一代AI测试引擎,融合大模型技术重构质量体系;霍格沃兹测试开发学社通过培训赋能行业,其爱测平台支持跨终端测试;携宁科技专注金融领域,SiniCube平台降低测试门槛;同盾科技以决策智能技术延伸测试边界,Data4Test平台解决复杂测试痛点。这些企业通过差异化技术路径,勾勒出国内AI测试多元生态:从全栈智能化、大模型重构到垂直场景方案。未来随着多模态交互等技术融合,AI测试将向"全生命周期自动化"方向演进,推动行业质量体系智能化升级。企业可借鉴这些实践,加速测试效能提升,构建数字化转型核心竞争力。

  • 欧洲准备试行“开放网页索引”,以减少对谷歌、必依赖

    全球用户普遍反馈称搜索结果质量正在持续下降。许多网站运营者也抱怨 Google 正在“封闭”其生态系统,限制用户跳离他们的平台。而生成式 AI 工具也频频出现信息不准确的问题……

  • 重磅!智微智能荣膺 第十五届国运动会办公电脑设备类独家供应

    智微智能成为第十五届全运会办公电脑设备独家供应商,将为赛事提供高性能笔记本、平板和台式机等设备。作为深圳本土科技企业,该公司凭借数字化和智能化领域的技术积累,将为覆盖粤港澳大湾区的赛事提供全面技术支持。设备包括搭载英特尔超核芯显卡的便携笔记本、支持多屏4K输出的高性能台式机,以及采用国产海光/兆芯处理器的安全机型。智微智能表示,此次合作既是对企业实力的认可,也是服务国家体育事业的重要机遇。公司已启动专项预案确保产品高质量交付,并构建了覆盖设备调试、监控和快速响应的全链路服务体系。