国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

改進開源軟件供應鏈安全性和彈性的商業(yè)案例
2023-01-13   機房360

  開源是一種了不起的資源,它不僅能促進社區(qū)發(fā)展,還能推動創(chuàng)新,是構(gòu)建現(xiàn)代應用程序的必要條件。然而,開源軟件也有其自身的安全威脅和挑戰(zhàn)。Tidelift公司首席執(zhí)行官DonaldFischer對為什么以及如何加強開源供應鏈的安全性和彈性進行了闡述和分析。


  如今,根據(jù)調(diào)研機構(gòu)Forrester公司發(fā)布的數(shù)據(jù),50%以上的財富500強公司在他們的開發(fā)項目中使用開源軟件。到目前為止,開源的價值在大多數(shù)企業(yè)中都得到了很好的理解:它加快了應用程序的開發(fā),允許企業(yè)在免費代碼的基礎(chǔ)上更快地創(chuàng)建和改進應用程序。

  然而,開源是免費的,最初的獲取成本為零,但隨著時間的推移,保持其安全性和良好維護的成本通常是巨大的。更重要的是,不有效管理開源供應鏈的影響可能是嚴重的。

  例如,美國政府的一個部門機構(gòu)最近報告說,它投入了33,000小時來修復最近的Log4Shell漏洞,僅該機構(gòu)的工程時間就至少為400萬美元。

  在Equifax公司未能更新易受攻擊的ApacheStruts軟件包版本,導致數(shù)百萬消費者數(shù)據(jù)記錄暴露后,他們?yōu)榇速r償了7億美元,以解決美國聯(lián)邦貿(mào)易委員會、消費者金融保護局和所有50個州的訴訟。

  難怪當今天的商業(yè)領(lǐng)袖看到這樣的例子時,擁有一個健全的開源供應鏈管理戰(zhàn)略的重要性變得清晰起來。

  IDC公司的DevOps和DevSecOps解決方案副總裁JimMercer建議企業(yè)積極地建立一個管理開源的計劃,這樣他們就可以保持安全,同時最大限度地利用開源的好處:

  他說,“由于不斷變化的威脅環(huán)境,企業(yè)需要一個計劃來管理他們OSS供應鏈的健康和安全。戰(zhàn)略必須在技術(shù)和業(yè)務利益相關(guān)者之間社會化,以獲得支持,并且應該包括OSS消費的企業(yè)指南,OSS社區(qū)的參與,以及安全盡職調(diào)查的標準。”

  有效的開源供應鏈管理計劃必須解決內(nèi)部安全和維護挑戰(zhàn)以及外部軟件供應鏈彈性挑戰(zhàn)。

  解決內(nèi)部開源安全和維護挑戰(zhàn)

  許多企業(yè)已經(jīng)認識到保持他們使用的開源組件的安全和更新所面臨的挑戰(zhàn)。為了解決這些問題,企業(yè)應該有一個適當?shù)挠媱潄砣婊卮鹣旅孢@些問題,然后在整個企業(yè)中廣泛地社會化答案。其中許多問題對于單個開發(fā)人員來說是極其難以自己回答的。

  企業(yè)如何決定誰負責確保開源組件的安全和最新,誰負責修復?

  企業(yè)是否有適當?shù)南到y(tǒng)來確定哪些組件被批準使用,開發(fā)人員如何找到這些答案?

  如果開發(fā)人員想引入一個尚未批準使用的組件,他們該如何做,誰需要參與?

  誰來評估被引入組件的安全和維護實踐,以確保它們符合企業(yè)自己的標準?企業(yè)中誰制定和維護這些標準?

  值得慶幸的是,現(xiàn)在已經(jīng)出現(xiàn)了解決這類問題的行業(yè)最佳實踐。企業(yè)創(chuàng)建一個經(jīng)過審查和批準的組件目錄,供整個企業(yè)的開發(fā)人員使用并集中管理。隨著時間的推移,隨著越來越多的組件被批準,這個目錄的大小可以繼續(xù)增加,使開發(fā)人員可以訪問越來越多的組件,而不必自己去研究。這使得開發(fā)人員的工作效率更高,并降低了企業(yè)風險。

  應對供應鏈彈性挑戰(zhàn)

  雖然管理開放源碼的內(nèi)部安全和維護挑戰(zhàn)已經(jīng)有了很好的記錄,但開放源碼的一個不太引人注意但更有害的問題是對上游開放源碼組件本身的健康和安全的威脅越來越大。

  Log4Shell就是一個很好的例子,美國政府網(wǎng)絡(luò)安全審查委員會(CSRB)在一份報告中強調(diào)了這一點,該委員會指出,開源社區(qū)目前還不夠強大,無法確保代碼符合企業(yè)標準和政府指南。

  但實際上,當志愿者維護大多數(shù)開源組件時,企業(yè)應該問一個關(guān)鍵問題:誰來承擔驗證開源包是否符合這些標準的工作?

  顯而易見的答案是,維護者將是做這項工作的人,但是期望他們“出于善意”承擔額外的責任,并且沒有過程和工具支持,這是不應該被假定的,并且對任何企業(yè)都是危險的。

  積極應對安全和維護以及供應鏈彈性挑戰(zhàn)

  在任何企業(yè)的開源管理計劃中,積極主動地與他們大規(guī)模使用的開源項目的維護者進行接觸,并提供直接的財務激勵,這應該是一個關(guān)鍵部分。開源維護者擁有保護其項目的知識和權(quán)限。確保從其工作中受益的企業(yè)得到公平的報酬是最符合其利益的。

  與此同時,應用程序開發(fā)領(lǐng)導者應該確定能夠幫助他們理解開源軟件供應鏈安全的新興行業(yè)標準的工具,并根據(jù)這些標準主動評估開源包,同時隨著時間的推移構(gòu)建一個不斷增長的預先審查和批準的開源組件目錄。

  開源在大多數(shù)企業(yè)中的使用將不可避免地繼續(xù)增加,像Log4Shell這樣的軟件供應鏈攻擊將變得更加頻繁。在這種背景下,所有使用開源的企業(yè)都應該評估他們是否有一個合理的開源軟件供應鏈管理策略,以解決使用開源帶來的安全、維護和彈性挑戰(zhàn)。

熱詞搜索:

上一篇:2023年的五大數(shù)據(jù)中心安全風險
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品一二一区| 国产伦精品一区二区三区| 欧美在线国产| 欧美激情在线狂野欧美精品| 亚洲日本欧美在线| 欧美1区2区视频| 亚洲电影免费观看高清完整版在线| 在线看欧美视频| 国产日韩成人精品| 国产欧美大片| 夜色激情一区二区| 国产精品久久久久久久免费软件| 一区二区三区四区五区视频 | 精品av久久707| 久久xxxx| 国产精品系列在线| 国产精品99久久久久久有的能看| 麻豆成人在线| 国产一区91| 日韩一级在线观看| 国产精品欧美久久| 亚洲免费中文字幕| 国产一区二区三区四区五区美女| 亚洲午夜国产成人av电影男同| 国内精品一区二区| 麻豆乱码国产一区二区三区| 在线观看一区| 欧美电影专区| 一区二区三区 在线观看视频| 伊人狠狠色j香婷婷综合| 欧美激情久久久| 亚洲专区一区二区三区| 欧美四级在线观看| 91久久香蕉国产日韩欧美9色| 欧美另类专区| 欧美激情片在线观看| 亚洲一区久久久| 狠狠综合久久| 欧美精品在线一区二区三区| 亚洲无亚洲人成网站77777| 国产精品99久久久久久宅男 | 中文欧美日韩| 久久久精品国产免费观看同学| 亚洲美女中出| 欧美黑人国产人伦爽爽爽| 日韩视频久久| 欧美午夜精品久久久久久久| 在线亚洲观看| 含羞草久久爱69一区| 一区二区视频欧美| 欧美日韩三级电影在线| 欧美美女bb生活片| 欧美乱妇高清无乱码| 麻豆视频一区二区| 欧美激情精品| 欧美日韩国产经典色站一区二区三区| 欧美一级大片在线观看| 91久久久在线| 欧美亚洲免费电影| 99在线精品视频在线观看| 亚洲黄色影院| 亚洲最新在线| 国产香蕉久久精品综合网| 欧美另类一区二区三区| 欧美综合国产| 国产精品高潮呻吟久久av无限| 欧美激情a∨在线视频播放| 亚洲免费成人av电影| 日韩视频精品在线| 亚洲在线成人| 亚洲精品日韩欧美| 亚洲精品一区在线观看| 国产精品久久久久国产精品日日| 在线欧美一区| 亚洲欧美日韩在线综合| 国产精品一区三区| 一区二区欧美日韩| 久久亚洲综合色一区二区三区| 亚洲香蕉伊综合在人在线视看| 亚洲精品视频免费在线观看| 欧美在线看片| 亚洲视频在线观看一区| 韩国女主播一区二区三区| 欧美日韩亚洲一区在线观看| 欧美午夜久久| 亚洲午夜久久久久久尤物 | 久久久www免费人成黑人精品| 国产美女精品视频| 亚洲精品中文字幕在线观看| 欧美日韩国产在线| 久久性天堂网| 欧美激情区在线播放| 欧美性开放视频| 欧美日韩美女在线| 国产专区精品视频| 亚洲第一综合天堂另类专| 日韩视频二区| 欧美一级在线亚洲天堂| 欧美精品大片| 久久久蜜臀国产一区二区| 夜夜嗨一区二区| 日韩视频永久免费| 久久精品国产免费| 国产精品久久久久久影视| 在线观看91精品国产麻豆| 久久久久久久久蜜桃| 国产欧美一区二区精品仙草咪 | 日韩亚洲欧美一区| 免费不卡欧美自拍视频| 国产一区二区精品久久91| 亚洲视频 欧洲视频| 亚洲欧美日韩国产中文| 欧美成人四级电影| 在线播放日韩欧美| 欧美va天堂在线| 亚洲精品美女在线| 欧美精品一区二区三区在线看午夜| 欧美日韩在线免费观看| 亚洲欧美激情精品一区二区| 久久综合九色综合欧美就去吻| 国产精品扒开腿做爽爽爽软件 | 尤物yw午夜国产精品视频明星| 亚洲天堂久久| 国产午夜精品久久久| 欧美日本在线看| 奶水喷射视频一区| 国产一区清纯| 国产精品久久一区二区三区| 99国产精品99久久久久久粉嫩| 国产精品美女在线| 久久久久久一区| 亚洲激情社区| 国内精品久久久| 亚洲尤物在线视频观看| 亚洲精品在线观看视频| 久久亚裔精品欧美| 亚洲欧美国产视频| 国内精品久久久| 国产老女人精品毛片久久| 久久aⅴ国产紧身牛仔裤| 精东粉嫩av免费一区二区三区| 欧美aa在线视频| 鲁鲁狠狠狠7777一区二区| 久久爱另类一区二区小说| 亚洲综合社区| 一区二区三区**美女毛片| 亚洲欧洲午夜| 国际精品欧美精品| 国产亚洲aⅴaaaaaa毛片| 国产精品成人免费| 免费久久99精品国产自| 在线欧美不卡| 国产一区二区三区四区老人 | 亚洲欧美日本日韩| 亚洲欧美日韩爽爽影院| 久久久久网址| 久久精品国产精品| 久久天天躁狠狠躁夜夜av| 欧美诱惑福利视频| 久久婷婷久久一区二区三区| 国产精品爽爽ⅴa在线观看| 99精品国产在热久久| 欧美理论大片| 一区二区三区精品视频| 国产精品久久午夜| 欧美专区中文字幕| 欧美日本网站| 在线视频精品一| 国产一区二区欧美| 久久久久久久久久看片| 欧美日韩a区| 香港久久久电影| 欧美福利一区二区| 亚洲高清视频的网址| 欧美精品日韩一本| 亚洲缚视频在线观看| 国产精品vip| 国产一区二区三区在线观看免费| 国产视频亚洲精品| 亚洲激情网站免费观看| 亚洲午夜成aⅴ人片| 久久精品夜夜夜夜久久| 欧美日韩国产影片| 欧美日韩国产欧| 韩日欧美一区二区| 国产人成一区二区三区影院| 欧美日韩午夜精品| 在线观看福利一区| 校园激情久久| 国产精品日韩在线观看| 亚洲美女av黄| 欧美激情第五页| 91久久黄色| 伊人婷婷久久| 久久久蜜桃一区二区人| 国产区欧美区日韩区| 一本一本a久久| 欧美a级片网| 国产精品一区二区三区成人| 久久激情网站|