SBOM 为基础的云原生应用安全治理## 以SBOM为基础的 云原生应用安全治理 董毅@悬镜安全 ## 一 瓶“牛奶”——你会喝吗?  ## 安全的保障——成分清单和监管机构 • 成分清单用于实现可见性(透明度) • 监管机构保障成分清单的可信度  ## 软件物料清单 软件物料清单(SBOM, Software Bill Of Material)是代码库中所有开放源代码和第三方组件的清单。 - 软件物料清单(SBOM, Software Bill Of Material)是代码库中所有开放源代码和第三方组件的清单。 - SBOM能够列出管理这些组件的许可证,代码库中使用的组件的版本及其补丁程序状态。 软件物料清单(SBOM, Software Bill Of Material)是云原生时代应用风险治理的基础设施。 ## 特点: • 是治理第三方组件风险(开源+闭源)的必备工具; • 可深度融合于DevOps应用生产模式; • 可与多种DevSecOps工具链联动强化效能(SCA、RASP、漏洞情报); 在云原生应用的开发端及运营端均发挥作用。 ## 实践现状 ## SBOM的应用现状0 码力 | 30 页 | 2.39 MB | 2 年前3
10 Problems Large Companies Have with Managing C++ Dependencies and How to Solve ThemDifficult to track or report on all dependencies Solution 8: Produce a Software Bill of Materials (SBOM) • Organize and list 3 $ ^{rd} $ party dependencies as individual, named packages • Produce Software Bill of Materials (SBOMs) • Two common formats: SPDX and CycloneDX A Software Bill of Materials (SBOM) is a formal record containing the details and supply chain relationships of various components used or proprietary, free or paid, and the data can be widely available or access-restricted. Source: SBOM FAQ (Cybersecurity and Infrastructure Security Agency) Benefits of SBOMs accrue to both software suppliers0 码力 | 46 页 | 917.72 KB | 1 年前3
Make Successor Build Systems: World Tour of Build SystemsCompliance Validation # Manual Guided SBOM Generation github.com/DEMCON/cmake-sbom  cmake-sbom Public Watch 4 main 2 branches Code 三 README.rst ## CMake SBOM generation This project provides a CMake module that helps generating (Produce (Build)) an NTIA-compliant Software Bill of Materials (SBOM) in SPDX for an arbitrary CMake and C/C++; and • generate a SBOM in SPDX format, based on install artifacts. The version extraction helps to get the version in the application and SBOM right. The SBOM contains the files you mention0 码力 | 115 页 | 7.02 MB | 1 年前3
Libraries: A First Step Toward Standard C++ Dependency Managementmodules transition ☐ Cannot declare dependencies anyway! ## CPS and software bills of materials (SBOM) • SBOM is a hot topic ☐ Ensuring software transparency • Managing open-source software and third-party security vulnerabilities Complying with legal and regulatory requirements • CPS would enable easier SBOM creation ## Problem: Not in scope for ISO C++ standard ## • Lots of people don’t understand that0 码力 | 82 页 | 4.21 MB | 1 年前3
Building Safe and Reliable Surgical Robotics with C++Software Bill of Materials (SBOM) ☐ Vulnerability management ☐ Compliance and reporting ☐ Supply chain transparency ## • Cybersecurity Bill of Materials (CBOM) ☐ SBOM + Cybersecurity items ☐ Usually Usually interchangeable with SBOM  www.medicaldevicehq.com www.chpk.medium.com ## Software Development in Medical Devices0 码力 | 71 页 | 4.02 MB | 1 年前3
全球开源发展态势洞察(2023年第八期): • 实时态势管理,发现基于事件的错误配置; - 汇总并找到Kubernetes RBAC中的过度权限; • 防止部署不合规的工作负载,减少潜在爆炸半径; • 扫描漏洞并为运行的容器生成SBOM。  ## Nutanix推出Kubernetes 0发布,版本特性更新如下: - 支持使用Vulnerability Exploitability Exchange(VEX)对检测到的漏洞进行过滤; - 支持为虚拟机镜像生成CycloneDX和SPDX等格式的SBOM(软件物料清单); • 支持嵌套JAR路径; - 支持通过分析文件内容来识别dpkg和Go模块的许可证类型; - 支持使用自定义的Docker socket。 ,主要是把SAST和IAST来源的漏洞信息,聚合进行分析,进一步确认漏洞的真实性,提供给用户最佳的修复优先级建议。 ## 引入新技术 引入SBOM提升软件供应链的安全性和透明度; 引入BAS技术提升对安全能力有效性的评估; 在IDE工具层引入安全检测,将安全进一步左移; ## 管理与技术并重 安全行业一直有 “七分管理,三分技术” 的0 码力 | 22 页 | 5.47 MB | 2 年前3
第29 期| 2023 年9 月- 技术雷达是两个此类工具。我们建议管理复杂基础设施的团队在为组织设计安全策略或选择安全分析工具时考虑这项技术。 ### 5. 自动合并依赖项更新 PR 试验 软件供应链的复杂性是一个重大风险,我们已经在一些文章中进行过讨论,例如 SBOM 与 SLSA。对于大多数团队来说,致命弱点仍然是依赖项中存在漏洞,通常是来自于多层的间接依赖项。Dependabot 等工具可以通过创建拉取请求(PR)来更新依赖项。不过,团队仍然需要制定工程纪律,以确保及时处理这些0 码力 | 43 页 | 2.76 MB | 2 年前3
openEuler OS Technical Whitepaper
Innovation Projects
(June, 2023)Further, it has excellent capabilities such as RPM software package retrieval, metadata analysis, SBOM and supply chain analysis, and security and compliance risk analysis, providing one-stop access to0 码力 | 116 页 | 3.16 MB | 2 年前3
2022年美团技术年货 合辑的安全。 # 如何应对开源组件风险?软件成分安全分析(SCA)能力的建设与演进 作者:中文 ### 1. 前言 SCA 概念出现其实很久了。简单来说,就是针对现有的软件系统生成粒度非常细的 SBOM(Software Bill of Materials 软件物料单)清单,然后通过风险数据去匹配有没有存在风险组件被引用。目前,市面上比较出色的商业产品包括 Synopsys 的 Blackduck、Snyk 零信任供应链风险管控体系,覆盖从引入-开发-编译-部署-使用的全生命流程,做到真正意义上的 Secure-by-Default。 从纵向来看,我们需要在研发流程的框架下尽可能全地理清整个系统的 SBOM 级的数据依赖情况。同时从横向来看,我们还需要保证目前收集到的组件相关的风险数据和极限数据所覆盖的技术栈足够的全面和准确。恰好这两部分能力是 SCA 能力中比较核心的两个能力,也就说明了 SCA0 码力 | 1356 页 | 45.90 MB | 2 年前3
共 10 条
- 1
相关搜索词
SBOM云原生应用安全治理第三方组件风险DevSecOps安全运营依赖管理包管理器二进制缓存漏洞监控构建系统并行构建分布式构建CMakedependency managementlibrariesC++package managersSafetyReliabilityMedical DevicesSoftware Engineering开源KubernetesOpenSILTiDBChaos MeshDevSecOps平台云原生安全能力安全扫描SASTAI辅助软件开发工程效能大语言模型技术雷达软件开发openEuler技术生态统一兼容性边缘计算嵌入式系统美团技术团队短视频分析技术多模态自监督预训练技术视频理解技术本地生活服务













