墨菲安全参与信息通信软件供应链安全社区成员大会并获自主研发创新成果奖

news2025/3/1 18:34:15

2023年2月16日,首届ICT软件供应链安全治理论坛暨信息通信软件供应链安全社区第二届成员大会在北京成功举办,多位业界顶级专家与工业和信息化部网络安全管理局相关领导出席,为现场观众分享了关于软件供应链可持续性与安全治理行业的前瞻与思考。会议期间,墨菲安全自主研发的【软件供应链安全管理平台】被授予自主研发创新成果奖。会议下午,墨菲安全协助中国移动举办分会场论坛《推进标准体系建设与评估 保证软件供应链安全可信》,墨菲安全联合创始人在现场带来了精彩技术分享,赢得了现场专家及企业代表的好评。

会议颁奖

大会现场举行了颁奖仪式,墨菲安全【软件供应链安全管理平台】荣获自主研发创新成果奖。

技术分享

当日下午分会场,墨菲安全协助中国移动举办分会场论坛《推进标准体系建设与评估 保证软件供应链安全可信》,墨菲安全联合创始人兼实验室负责人欧阳强斌带来分享《软件供应链漏洞及投毒情报在合规场景中的应用》。分享基于 《信息安全技术软件供应链安全要求》国家标准(已于2022年发布征求意见稿),深度剖析了漏洞利用与软件后门植入风险,以及如何通过情报提高风险应对能力,帮助企业满足合规要求。

《信息安全技术软件供应链安全要求》可能成为未来软件供应链安全合规的基本要求,其中提到了10类风险,漏洞利用和软件后门植入是重点关注的风险。从软件供应链的角度来看,依赖的开源组件、部署的开源应用以及使用的商业软件是三类典型的漏洞利用风险引入场景。在标准中针对软件后门植入的风险又细分为供方预留的后门以及攻击者恶意植入的场景,从历史案例来看,软件产品后门以及在通信行业中大量涉及到的路由器、防火墙等网络设备存在较大的后门隐患;在攻击者恶意植入后门的场景中,还存在着2022年NPM中存在着faker.js和node-ipc这样典型的热门组件开发者化身攻击者在代码中加入恶意逻辑的事件。

在《信息安全技术软件供应链安全要求》中对于这些风险要求:

对开源软件、第三方组件中的漏洞进行修复/缓解

  • 需方应要求供方承诺所使用的开源软件和第三方组件不存在已公开漏洞未修复的情况,或者对于存在已公开漏洞未修复的情况,但经过评估后存在补救措施的,提供相应的安全分析报告;

不得在软件产品中设置后门

  • 需方应要求供方不在软件产品中设置后门,或利用软件产品的便利条件非法获取用户数据、控制和操纵用户系统和设备,不会利用软件产品的依赖性谋取不正当利益,不得在未授权情况下对软件产品进行升级或更新换代;

开展检测评估

  • 需方应明确开展软件产品或服务的功能、性能及安全风险检测评估等要求,明确检测评估的范围,包括但不限于软件资产识别、漏洞、后门、渗透测试等,涉及第三方机构的应明确第三方机构的资质能力;

持续监测,及时发现风险

  • 供需双方应根据协议形成常态化风险监测机制,及时发现并处置软件中断供应、停止授权、停止提供产品升级等持续供应风险,漏洞、后门等技术安全风险和信息泄露、数据篡改等数据安全风险;

针对这样的风险,通过以漏洞情报、投毒情报为代表的情报数据,能够帮助企业实现三类种典型控制能力:引入前的准入与卡位,引入中的检测与修复,引入后的风险监测与处置。

在当前漏洞和投毒情报的构建还面临许多挑战,如公开漏洞库的数据不全、质量不高,投毒情报没有公开数据。

墨菲安全在持续建设漏洞和投毒的情报能力,通过自建漏洞库、投毒情报挖掘能力,提供有效的情报能够帮助企业实现风险的事前排查和持续监测,提升安全工程师运营处置效率,实现软件供应链安全合规治理。

会议下午,电信分论坛《打造供应链评估体系 应对安全威胁挑战》上,墨菲安全联合创始人兼产品负责人车志远带来分享《覆盖全文件对象的高精检测及自动修复的软件供应链安全技术》

分享围绕企业在依据 SBOM 进行软件供应链安全风险治理时,依赖的全文件类型对象的覆盖能力、高精度的检测能力、自动修复等关键技术能力:

  • 全文件类型对象的覆盖能力解决复杂的供应链软件类型:源代码SBOM分析的难点和技术;二进制SBOM分析的难点和技术及其应用场景。

  • 高精度的检测能力解决了风险检测出现的漏报、误报:从漏洞知识库的精准,难点和技术上切入,以及代码漏洞真实风险评估的业务场景。

  • 自动修复能力解决了风险的修复成本高:版本升级的兼容性问题、代码补丁的生成问题、二进制文件漏洞修复。

详细介绍了软件供应链安全治理依赖的SBOM关键技术的应用场景以及痛点解决,为企业在风险治理的落地上提供建设思路。

会议全程期间,墨菲安全展区随时为各位参会者准备了相关资料以及电子版各行业完整资料包,为大家提出的疑问进行介绍和讲解。

未来,社区将在指导单位的关心和支持下、在社区会员的共同努力下继续蓬勃发展,墨菲安全作为其中一员将努力为软件供应链安全治理贡献自己的一份力量!

关于墨菲安全

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自百度、华为、乌云等企业,公司为客户提供完整的软件供应链安全管理平台,围绕SBOM提供软件全生命周期的安全管理,平台能力包括软件成分分析、源安全管理、容器镜像检测、漏洞情报预警及商业软件供应链准入评估等多个产品。

墨非安全为客户提供从供应链资产识别管理、风险检测、安全控制、一键修复的完整控制能力。同时产品可以极低成本的和现有开发流程中的各种工具一键打通,包括 IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus 等数十种工具无缝集成。目前墨菲安全已经服务包括蚂蚁、平安、快手等在内的数百家企业客户。

官网地址:https://www.murphysec.com/

开源项目:https://github.com/murphysecurity/murphysec

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/360959.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

ICLR 2023|VLDet:从图像-文本对中学习区域-词语对齐的开放词汇式目标检测

原文链接:https://www.techbeat.net/article-info?id4614&isPreview1 作者:林闯 目标检测任务在AI工业界具有非常广泛的应用,但由于数据获取和标注的昂贵,检测的目标一直被限制在预先设定好的有限类别上。而在学术界&#xf…

2023最新软件测试面试题(带答案)

1. 请自我介绍一下(需简单清楚的表述自已的基本情况,在这过程中要展现出自信,对工作有激情,上进,好学) 面试官您好,我叫###,今年26岁,来自江西九江,就读专业是电子商务,毕…

OpenGL学习日记之模型绘制

自己编译运行过程中遇到的一些问题 下载Assimp已编译的lib(因为我们公司的电脑有很多权限和限制,也不能自己安装一些没有报备的软件,所以愁方便我就没有用cMake自己编译了)找到一位免费分享的博主的。 https://blog.csdn.net/lady_killer9/article/deta…

聊聊8万8的私董会,很扎心

聊聊8万8的私董会,很扎心 道几句真心话,很扎心,但也很现实。 如果你喜欢刷抖音,这种感觉应该会更加明显。 股市哀鸿遍野,实体一地鸡毛,我们办公室楼下的门面换了一波又一波。 别说那些不起眼的小生意&a…

第48章 抽离Axios拦截守及其全局变量定义

1 准备工作 1.1 重构src\store\index.js import { createStore } from vuex; export default createStore({ state: { //通过该全局变量,获取全局化存储的1个指定用户的令牌字符串。 token: localStorage.getItem(Token) ? localStorage.getItem(Token) : , //通…

CHAPTER 3 Web Server - httpd配置(二)

Web Server - httpd配置二3.1 httpd配置3.1.1 基于用户的访问控制3.1.2 basic认证配置示例:1. 添加用户2. 添加网页文件3. 定义安全域4. 修改父目录权限5. 访问效果6. 在配置文件中定义一个".htaccess"隐藏文件7. 添加组3.1.3 虚拟主机1. 构建方案2. 基于…

Storage

WebStorage主要提供了一种机制,可以让浏览器提供一种比cookie更直观的key、value存储方式: localStorage:本地存储,提供的是一种永久性的存储方法,在关闭掉网页重新打开时,存储的内容依然保留;…

TCP/IP网络协议族分成及其每层作用

1、可以分为应用层、传输层、网络层、链路层 2、各层的作用 应用层(可以想象成是快递打包过程) 决定了向用户提供应用服务时通信的活动,将要进行的操作或者数据进行一个打包。 传输层(可以理解为选择顺丰、圆通等快递公司) 提供数据传输的方…

从混沌到清晰,阿里全球商品类目域建设思考

作者:丁浩然 阿里全球化业务平台团队 商品是电商产品体系核心之一,类目则是商品模型核心之一,类目系统提供的基础业务数据贯穿了整个电商体系。本文将为大家分享商品类目域在全球化过程中的建设与思考。 众所周知,商品是电商产品体…

vue后台管理系统项目-table选择多行数据分页列表、一键全选重置功能

table选择多行数据 功能介绍: 1.列表分页功能; 2.一键全选,选中列表所有数据; 3.全选,选中当前页数据; 4.重置,清除选中状态; 5.列表搜索查询; 效果: 1.列表分…

剑指 Offer 28. 对称的二叉树

剑指 Offer 28. 对称的二叉树 难度:easy\color{Green}{easy}easy 题目描述 请实现一个函数,用来判断一棵二叉树是不是对称的。如果一棵二叉树和它的镜像一样,那么它是对称的。 例如,二叉树 [1,2,2,3,4,4,3] 是对称的。 但是下…

项目管理中,如何制定一个好的项目计划?

项目计划,是一个项目的起点。计划不清晰,执行力再强也只会让项目跑偏。 制定一个好的项目计划有哪些要点: 1、确定目标 项目目标是项目所要达到的期望结果,拥有明确的目标能够帮助我们做好规划,用有效的方式做正确…

一文带你看透前端世界里的日期时间,对就是Date

很高兴我们能够通过不同空间,不同时间,通过这篇博客相识,那一定是一种缘分,一种你和狗哥的缘分。今天我希望通过这篇博客对我所熟知的前端世界里的日期时间做一个汇总,不止是代码上的汇总哦! 目录 一、时区…

​一致魔芋在北交所上市:市值突破11亿元,吴平夫妇为实控人​

2月21日,湖北一致魔芋生物科技股份有限公司(下称“一致魔芋”,BJ:839273)在北京证券交易所上市。本次上市,一致魔芋的发行价为11.38元/股,发行1350万股,募资总额约为1.54亿元。 本次发行后&…

【语音之家】AI产业沙龙—动手体验语音AI开发利器 - NVIDIA NeMo代码实战

由CCF语音对话与听觉专委会 、中国人工智能产业发展联盟(AIIA)评估组、NVIDIA、语音之家、希尔贝壳共同主办的【语音之家】AI产业沙龙—动手体验语音AI开发利器 - NVIDIA NeMo代码实战,将于2023年2月28日19:00-20:30线上直播,同时…

详解matplotlib的color配置

详解matplotlib的color配置 Matplotlib可识别的color格式 格式举例RGB或RGBA,由[0, 1]之间的浮点数组成的元组,分别代表红色、绿色、蓝色和透明度(0.1, 0.2, 0.5), (0.1, 0.2, 0.5, 0.3不区分大小写的十六进制RGB或RGBA字符串。‘#0f0f0f’, ‘#0f0f0f…

图像质量的评价指标【PSNR/SSIM/LIPIS/IE/NIE/Prepetual loss】

前言 做插帧这么久了,这几个指标还没系统的研究过,这次开一个博客写下这几个指标的区别 这里贴一个比较全的评价指标的库https://github.com/csbhr/OpenUtility/tree/c9cf713c99523c0a2e0be6c2afa988af751ad161 以以下两张图为例 预测图片 真实图片 …

el-form表单初始化赋值表单dataForm,,校验有问题,校验必填的也校验成功了

大家好啊,今天写表单发现我直接赋值对象 导致初始化校验必填校验成功以及validator校验有误的问题我的其企业名称 在初始化的时候 竟然都校验了 并且看起来像校验成功我在点击下一步的时候validator的时候,竟然也是校验成功,也不提示必填的错误最后检查我…

用 tensorflow.js 做了一个动漫分类的功能(一)

前言:浏览某乎网站时发现了一个分享各种图片的博主,于是我顺手就保存了一些。但是一张一张的保存实在太麻烦了,于是我就想要某虫的手段来处理。这样保存的确是很快,但是他不识图片内容,最近又看了 mobileNet 的预训练模…

【Kafka】三.Kafka怎么保证高可用 学习总结

Kafka 的副本机制 Kafka 的高可用实现主要依赖副本机制。 Broker 和 Partition 的关系 在分析副本机制之前,先来看一下 Broker 和 Partition 之间的关系。Broker 在英文中是代理、经纪人的意思,对应到 Kafka 集群中,是一个 Kafka 服务器节…