首页 > 传媒 > 关键词  > 软件供应链安全最新资讯  > 正文

重保季 | 供应链攻击持续高发,腾讯软件供应链安全方案一键护航

2024-06-25 17:40 · 稿源: 站长之家用户

全球互联数字供应链时代下,软件已经渗透到我们工作和生活的方方面面,与各个领域紧密衔接。软件开发和生产也从传统的封闭、单一模式转变为现代的分布式、多样化模式,形成“软件供应链”。然而,软件供应链安全市场在蓬勃发展的同时,也逐步趋于复杂化和多样化,其安全风险不断加剧,引发全球的担忧。

尤其在重保场景下,攻击者可以利用软件供应链其中的一个弱点或者漏洞,突破边界防线,直接导致核心业务应用被攻破和重要数字资产的丢失,这种渗透内部获取机密或者植入恶意代码引起的破防比例很高。

此前爆发的SolarWinds、Log4j、Microsoft和Okta等多个软件供应链攻击事件对企业造成严重的冲击,也对全球经济构成显著威胁。Gartner报告指出,恶意代码注入威胁次数的增加使得保护内部代码及外部依赖项(开源和商业软件)变得越发重要,到2025年全球45%组织机构的软件供应链将遭到攻击,这个数据将会是2021年的三倍。

软件供应链,哪个环节掉链了?

您是否被以下问题困扰:

企业使用的软件因软件供应链漏洞易被攻陷软件工程包含开源组件、开源代码存在风险

无法快速定位自家软件的组件的0day漏洞

●  事前 无法提前感知

截至2023年9月,Sonatype《软件供应链状况》报告显示,研究团队共发现了245,032个恶意软件包,是往年总和的2倍。八分之一的开源下载存在已知风险,且仍有23% 的 Log4j 下载存在严重漏洞。可见,大多数企业在业务上线前,是无法提前感知研发流水线中开源组件/代码的安全问题。在软件应用生命周期里,修复漏洞的成本随着发现漏洞阶段的进程呈几何级数增长,传统的漏洞检测方法通常只能在业务系统开发完成后才能介入,这导致漏洞的修复成本高昂,甚至很多漏洞在安全事件发生后才会被发现及修正。

●  事中 无法快速响应

重保响应中,企业往往难以迅速定位哪些业务应用程序中包含0Day漏洞或供应链中的恶意组件,而供应链投毒则涉及到在软件或硬件的供应链中植入恶意代码,这样的行为可能在产品分发之前就已经发生,使得传统的安全措施难以发现。

●  事后 核心业务容易破防

与过去相比,现代网络系统环境变得更加复杂,许多组织现在依赖于智能化、云服务和开源技术。业务运营涉及众多参与者,使得供应链管理变得更加复杂。随着越来越多的第三方外包公司参与到供应链中,供应链的链条变得更长。任何环节的数据泄露、恶意代码注入或服务中断都可能对整个供应链造成严重破坏,企业核心业务因此破防。鉴于软件供应链安全问题涉及到层面过于复杂,有来自开源组件使用问题,典型如log4j组件漏洞、xz组件漏洞,有上游的管理权限问题,也有自身代码问题等,这条链子上但凡哪一环节出现问题,都会危害整个链路安全。因此,如何一键护航软件供应链,快准狠确保使用的组件安全,成为安全厂商的重要课题。

场景落地打造“共赢链”

●  风险源强把控

将安全插件集成到软件开发生命周期(SDLC)和研发流程中,推动“安全左移”策略的实施。在发布前对发布包进行安全检查,以保证软件的安全性和合规性,确保发布流程中的关键安全检查点得到有效建立。

●  自查风险修复

主动扫描软件供应链中使用的第三方组件和开源软件,监控整个供应链的安全性。将不同供应商的系统和应用集成后,进行统一的安全测试,厘清责任归属,实现比较准确的漏洞扫描,并提供专业的漏洞修复方案。

●  敏感信息收敛

支持对密钥、设备、通用敏感信息等多个敏感项的检查,并对系统中的网络、服务、文件、进程、权限等进行安全审计,以降低信息泄露和非法利用的风险。

●  快速定位响应

通过实现函数级别的分析,主动评估合规风险,确保软件供应链的每个环节都满足可追溯性和完整性的要求。利用软件物料清单(SBOM)提高软件的透明度,有效识别易受攻击的组件,从而增强快速响应能力。

覆盖SDLC全流程上线畅通“供应链”

事实上,软件供应链问题涉及人员素质、操作流程及安全意识等多个维度,并非仅是技术层面的问题。面对软件开发流程中的供应链安全威胁,需要将软件供应链安全风险与软件开发生命周期(SDLC)紧密结合起来考虑,确保安全实践与开发流程紧密结合。

腾讯软件供应链方案覆盖SDLC全流程上线,强调始终使用安全组件的重要性,以确保风险能够首先时间得到控制。它包括建立软件安全准入体系、开发运营风险管控和合规、风险与隐私管控三大方面,以及软件准入、开源管理、软件依赖、漏洞管理、版本管理、来源管理和威胁情报等七个关键环节,从代码托管、代码编写、单元测试、构建部署、集成测试、制品管理和持续部署等整链环环相扣,为软件供应链运行保驾护航,是企业的等保合规利器。

●  重保期间,腾讯安全软件成分分析工具限时赠送试用流量:

●  更多个性私有化方案欢迎通过产品官网联系腾讯安全团队!

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 供应链降本增效有了新路径?AI采购正进入规模化阶段

    当前,人工智能正深度变革企业供应链。IDC预测,2025年智能体市场规模将激增260%,AI与核心业务融合正从“工具应用”迈向“智能决策”新阶段。采购管理因环节复杂、数据密集,成为AI落地的关键战场,通过优化成本、预警风险、赋能战略,提升供应链韧性。甄云科技用户大会上,专家指出采购智能化已超越概念验证,进入以业务价值为核心的规模化应用新阶段。双汇集团、绝味鸭脖等企业实践显示,AI系统显著提升采购效率与透明度。未来,AI与采购融合将从单点应用向全链路协同深化,推动企业从“经验驱动”转向“数据驱动”,成为提升竞争力的核心策略。

  • 行业最高“送装一体率”,日日顺供应链获抖音电商认可

    9月17日,抖音电商在上海举办2025年第三季度服务商大会。日日顺供应链作为官方大件物流服务商,凭借家电、家居行业最高的送装一体率获得认可。其通过AI驱动的数字化云仓方案,解决大件商品送装分离等行业痛点,并迭代“送新拆旧”等创新服务模式。未来抖音电商将建立针对大件安装类供应商的评价体系,日日顺将持续发挥送、装、修、服全链路一体化服务能力,为平台商家提供高效履约支持。

  • 国能销售集团能源产业供应链大会即将召开

    国家能源集团销售集团将在武汉举办“能源产业供应链大会”,聚焦煤炭“产、运、销、储、用”全链条数字化升级,发布并推广“国能e检”煤炭数智管控平台等三大平台。大会旨在推动煤炭产业供应链协同与数字化转型,提升能源供应链透明度与应急保障能力,响应国家煤电升级专项行动,为能源安全提供支撑。

  • 蜜雪冰城门店回应柠檬水缺货:将尽快恢复调配与供应

    蜜雪冰城近期多地门店出现柠檬水缺货现象,引发关注。公司回应称已采取积极措施应对,目前柠檬储备充足,大量进口柠檬即将到港,并将陆续下发至各门店。在柠檬价格猛涨背景下,蜜雪冰城仍保持4元售价不变,展现企业诚意。公司承诺加快调配供应,尽快恢复门店正常销售,并持续优化供应链管理,提升供应稳定性与效率。

  • 高校捞80000斤鱼请全校师生吃 中午和晚上均有供应

    山东威海一高校举办“全鱼宴”活动,自9月16日起持续至国庆节前,全校师生凭鱼票可每日免费领取一餐鱼肉。鱼产自校内济湖,采用半人工生态养殖,今年捕捞量达七八万斤。学校精心安排分配,教职工每人可领一条鱼,学生则可在食堂享用多种口味鱼肴。活动既让师生品尝绿色美食,也感受到学校的关怀与温暖。

  • 从边陲到前沿:麒麟软件推动新疆数字化与民族语言信息化

    1955年10月1日新疆维吾尔自治区成立,开启发展新篇章。70年来,新疆各族人民生活水平显著提升,社会事业全面进步,生态环境持续改善。麒麟软件作为国产操作系统核心力量,深度参与新疆数字化建设,覆盖党政、金融、交通、通信、教育等领域,支撑超70家厅局单位及14个地州市用户。其银河麒麟操作系统在维哈柯文等多民族语言版本持续升级,集成智能输入与AI助手,优化本地化体验,助力民族地区信息化发展。未来,麒麟软件将持续以技术创新服务新疆现代化建设,推动区域高质量发展。

  • 海尔智家联手1100多家上下游供应商绿色转型

    在双碳目标和可持续发展背景下,海尔智家通过供应链绿色转型推动制造业高质量发展。2025年全球ESG峰会展示其覆盖产品全生命周期的绿色产业链实践,重点包括对1100多家供应商进行社会责任审核与碳管理能力评估,将ESG表现纳入合作核心标准。通过引入数字化平台提升供应链管理效能,构建互利共赢的绿色生态,不仅履行龙头企业责任,更增强了供应链韧性,为行业可持续发展提供了有效范式。

  • “全链覆盖”“全向集成”|移动云开启大模型普惠应用新篇章

    国际数据公司报告显示,2024年中国MaaS市场规模达7.1亿元,同比增长215.7%,预计2024-2029年复合增长率将达66.1%。随着AI大模型落地,企业对全生命周期工具链、开发平台及通用模型需求激增。移动云通过构建四层云智算架构,提供一站式模型服务,推动AI普惠化。平台已服务30余家央企,覆盖6大行业,未来将持续提升算力智能化水平,助力各行业轻量化拥抱AI时代。

  • 构建全场景数字生态:三星商显产品亮相AUTODESK论坛与全球数贸会

    三星近日在上海欧特克论坛及全球数字贸易博览会两大行业展会展示多款商用显示产品。通过汽车设计、智慧会议等高端应用场景的创新矩阵,全面展现其在商用显示领域的前瞻布局与技术底蕴。明星产品The Wall IWB与IAB系列以超高清晰度、精准色彩及高效协同能力吸引专业观众,推动汽车设计乃至高端制造业研发模式变革。同时亮相的智能数字标牌、电子白板及彩色电子纸等产品,覆盖多场景技术路线,彰显三星作为行业引领者通过显示技术赋能各行业数字化转型升级的战略布局。

  • 连续2年!山石网科被Gartner®评为零信任“代表性供应商”

    Gartner发布《2025年中国零信任网络访问市场指南》,山石网科凭借通用零信任访问方案(Universal ZTNA)连续第二年入选,被评为代表性供应商。该方案基于“持续校验,永不信任”理念,实现用户、终端和应用的精细化管控,确保业务访问安全可靠。通过统一入口支持多因子认证与跨场景一致体验,结合应用隐身、动态权限调整及多重安全防护能力,已广泛应用于运营商、金融、医疗等行业。此次认可标志着山石网科零信任方案成为中国市场建设标杆,未来将持续深化技术,助力企业构建“可知、可控、可信”的数字安全生态。

今日大家都在搜的词: