云起无垠参编中国信通院《软件供应链安全能力中心建设指南》正式发布

贾琼
• 阅读 431

云起无垠参编中国信通院《软件供应链安全能力中心建设指南》正式发布
近期,由中国信息通信研究院、信息通信软件供应链安全社区牵头,中国电信、中国移动、中国联通、中国铁塔、奇安信、绿盟科技、中国电信研究院、东软集团、云起无垠等单位参编的《软件供应链安全能力中心建设指南》正式发布,为我国软件供应链安全能力建设指明了方向,推动了信息安全产业的向前健康发展。

云起无垠参编中国信通院《软件供应链安全能力中心建设指南》正式发布

                          图1 参编名录

党的二十大报告明确提出“着力提升产业链供应链韧性和安全水平”。2023年7月14日至15日,习近平总书记在全国网络安全和信息化工作会议上做出重要指示,提出新时代新征程网信工作的使命任务,为我国网络安全事业进一步锚定了前进航向。

围绕落实党的二十大报告及法律法规要求,提高防范和化解软件供应链安全风险的能力,需积极推进科技创新和应用实践,推动发展高效强大的共性安全技术支撑体系,以有效支撑政策法规、安全标准贯彻落实,助力常态化、体系化软件供应链安全治理体系的建设,筑牢强国建设道路上的网络安全防线。

云起无垠作为新一代AI赋能软件供应链安全实践者,自成立以来,一直专注于软件供应链安全领域的技术研究与产品创新。我们不断致力于构建更为完善的产品和服务解决方案,旨在帮助企业构建更完备的软件供应链安全能力,并解决软供供应链中所面临的软件安全威胁问题。

云起无垠参编中国信通院《软件供应链安全能力中心建设指南》正式发布

                图2 软件供应链安全能力中心概念

其中,软件供应链安全能力包括供需双方独立建设的安全能力以及共建共享的安全能力。

就供方而言,其软件全生命周期通常包括需求、设计、编码、构建、测试、发布六个阶段,每个阶段均配置了不同的关键能力,如需求阶段的威胁与风险识别;设计阶段的安全框架构建;编码阶段的IDE安全插件;构建阶段的SCA;测试阶段的API测试;发布阶段的数字签名等。

就需方而言,其软件全生命周期通常包括测试、部署、运营三个阶段,每个阶段均配置了不同的关键能力,如测试阶段的模糊测试;部署阶段的配置上线检测;运营阶段的风险管理等。

在软件供应链安全能力建设中,云起无垠构建了以模糊测试、SAST和SCA为核心的产品服务矩阵,帮助企业有效地管理和缓解软件供应链中的安全风险。

无垠智能模糊测试系统:无垠智能模糊测试系统基于模糊测试技术,融合遗传变异算法,结合AIGC研发设计而成,是完全自主产权的灰盒模糊测试系统,系统以源代码、二进制为测试对象,在仿真环境中监控运行时异常状态定位真实缺陷,提供缺陷信息、复现用例和代码修复方案,在软件开发的早期阶段即可引入安全测试环节,为用户真正实现安全左移。

无瑕软件缺陷分析系统:无瑕软件缺陷分析系统是自主研发的源代码静态分析工具,结合深度软件分析方法和深度学习方法,能够检测到大量已有软件安全测试工具无法检测的深层安全漏洞,并有效消除大量误报。

无尘软件成分分析系统:基于SCA、SBOM等技术研发设计了无尘软件成分分析系统。该系统可识别和管理应用程序中使用的各种库、框架和依赖项,以有效地管理和维护软件的安全性和合规性。无尘软件成分分析系统具备丰富的成分分析、风险检测、修复建议和跟踪管理等功能,支持与企业DevOps研发流水线集成关联,在SDLC软件开发全生命周期中,赋能用户在各阶段的风险识别能力,保障企业研发流水线的持续安全合规,提高风险治理效率,降低风险治理成本,提升企业网络安全应急处置能力。

截止目前,云起无垠的产品已经在诸多行业中得到了应用实践,并得到一致好评。如下是某能源集团面向实战攻防演练的漏洞自动挖掘和修复实践便是其中一个典型案例。

1.现实问题

在软件应用生命周期中,修复缺陷的成本随着发现缺陷阶段呈几何级数增长。如果该集团依旧采用先进行开发然后再进行安全测试的方法,不仅会大幅度地拉低生产效率,还会在项目规模急速扩大的情况下,带来更高的修复成本。因此,在开发过程中贯穿“安全左移”行动十分必要,其不仅有助于减少安全问题的发生,还能提升整体产出质量和企业竞争优势。

2.解决方案

为应对这些挑战,云起无垠结合自身安全建设能力和产品帮客户构筑了“服务+工具”的软件开发安全治理框架,保障企业在开发流程源头的安全性,实现“安全左移”,更好地保障业务系统的安全性。

云起无垠参编中国信通院《软件供应链安全能力中心建设指南》正式发布

                     图3 软件代码安全治理框架

1)安全咨询服务云起无垠的开发安全咨询团队结合10年+的研究与实践,采用系统化的软件安全解决思路,帮助能源行业客户培养各环节技术人员相关的安全意识,进行相应的安全需求分析、威胁建模等工作,从服务体系帮助客户进行安全体系建设。

2)开发阶段工具检测DevOps开发模式下,帮助能源行业客户将代码安全,如无垠智能模糊测试系统(Fuzzing)、无瑕软件缺陷分析系统(SAST)、无尘软件成分分析系统(SCA)等工具融入到软件产品开发过程中,真正做到“安全左移”。在需求设计、开发编码、构建集成、测试验证、发布部署、运行监控等环节做好安全检测工作,帮助能源行业客户及时发现安全威胁,以持续修复代码缺陷和安全漏洞。

3.应用效果

经过落地实践,带来了如下几个效果:

1)提升了安全漏洞挖掘能力和修复效率,大大节省了修复成本;

2)通过把成熟的工具和功能内置到平台中,降低了人员招聘要求,从而提升工作效率;

3)降本增效,为公司带来了经济效益。

写在最后

“让软件更安全,让安全更智能”是云起无垠的使命,通过不懈的努力和前瞻性的研究,我们将继续为软件供应链安全领域的发展贡献力量,助力企业应对日益复杂的安全挑战。

点赞
收藏
评论区
推荐文章
Stella981 Stella981
3年前
DevOps 标准及中国 DevOps 技术力量亮相香港
2019年5月22~23日,香港会展中心,DevOps时代社区携DevOps标准首次亮相香港,社区还邀请了四位DevOps专家共同参加CloudExpo香港站DevOpsLive!专场并做精彩分享。全球首个DevOps标准,即《研发运营一体化(DevOps)能力成熟度模型》,由中国信息通信研究院牵头,云计算开源产业联盟
天翼云供应链API安全治理实践获“优秀治理实践奖”
近日,由工业和信息化部网络安全管理局指导,中国信息通信研究院主办的首届信息通信软件供应链安全社区成员大会顺利召开。大会以“强化软件供应链安全治理助力信息通信业健康发展”为主题,旨在探索软件供应链安全治理模式,从根源上防范风险,促使安全治理工作得到真正落实并收获成效。大会现场公布了4类优秀成果评选结果,天翼云基于边缘云WAF实现API安全管理实践成果获评“优
天翼云Web应用防火墙(边缘云版)通过首批可信认证
6月24日,中国信息通信研究院主办的首届业务与应用安全发展论坛在线上顺利举办。会上,由信通院牵头筹备的“业务安全推进计划”正式宣布成立,作为首批成员单位,天翼云参与信通院《云Web应用防火墙能力要求》标准制定并当选“业务安全推进计划”副理事长单位。天翼云安全产品Web应用防火墙(边缘云版)通过可信安全评估并被收录进信通院“业务与应用安全全景视图”。同时,天翼
政务云建设提速,天翼云夯实智慧政务数字底座
5月30日,2023数字政府高质量发展论坛在北京举办,大会聚焦业界关注的政策、技术、应用、标准、发展等议题,邀请政产学研各界共议政府数字化转型之路。现场重磅发布了由中国电信联合中国信息通信研究院云计算与大数据研究所共同撰写的《安全可信政务云一体化建设白皮书》(以下简称“白皮书”),中国信息通信研究院云计算与大数据研究所政企数字化转型部主任徐恩庆、中国电信天翼云科技有限公司政务行业中心总经理张星出席发布仪式。
安全可信 | 首批!天翼云边缘安全加速平台AccessOne通过信通院“软件自研创新能力”专项评估
近日,中国信息通信研究院(以下简称“中国信通院”)公布“软件自研创新能力”专项评估(简称“可信研创”)结果,天翼云边缘安全加速平台AccessOne顺利通过评估,成为首批通过该项评估的云服务商。
正式发布!《ICPMM行业云平台运营管理能力成熟度》系列标准来了!
近日,由中国信息通信研究院(简称中国信通院)主办的企业上云用云专项行动会在北京举行。在“行业云平台研讨会暨年度成果发布会”专题会议中,中国信通院携手天翼云与业界多家头部机构发布《ICPMM行业云平台运营管理能力成熟度》系列标准以及《行业云平台年度发展指数暨洞察报告(2023)》
云启芯篇!天翼云斩获一云多芯优秀案例奖!
近日,由中国信息通信研究院(以下简称中国信通院)、中国通信标准化协会主办的“云启芯篇,一云多芯激活新质生产力”主题交流会在北京举行。会上,天翼云作为核心参编单位出席《一云多芯迁移能力要求》标准发布仪式,该标准的发布为推动企业一云多芯各项能力建设、高效安全迁移和适配相关资源提供参考指南;天翼云助力打造的“安徽省政务云项目案例”获得一云多芯优秀案例奖,其技术和服务能力再获业界权威认可。
安全可信 | 通过多项评估认证!天翼云与业界伙伴共谋云上安全发展!
近日,由全球数字经济大会组委会主办,中国信息通信研究院(以下简称中国信通院)与中国通信标准化协会联合承办的2024全球数字经济大会云和软件安全论坛暨第二届SecGo云和软件安全大会在北京召开。本届论坛聚焦云和软件安全最新发展趋势,以“链接云端,可信而安”为主题,为产业界提供丰富多样的信息交流平台,通过云安全、零信任、安全大模型、软件供应链治理等议题全面展示中国信通院在创新安全领域的研究探索与实践。
智启云端 算绘蓝图!天翼云斩获多项殊荣!
近日,由全球数字经济大会组委会主办,中国信息通信研究院(以下简称“中国信通院”)、中国通信企业协会承办的2024全球数字经济大会云·AI·计算国际合作论坛在京召开。
智 算 云 领 导 者 !
近日,由全球数字经济大会组委会主办,中国信息通信研究院(以下简称“中国信通院”)、中国通信企业协会承办的2024全球数字经济大会云·AI·计算国际合作论坛在北京成功召开。会上,中国信通院联合沙利文(Frost&Sullivan)发布《智算云生态影响力矩阵》,天翼云在技术能力、市场能力和战略布局三大维度全面领先,获评全量领导者,领跑智算云市场。
2024央国企十佳上云典型案例,拿下!
12月20日,由中国信息通信研究院举办的央国企上云高质量发展沙龙暨一云多算、大模型混合云成果发布会在北京成功召开。会上公布了央国企典型案例评选结果,天翼云科技有限公司央企行业中心与中国信息通信科技集团有限公司(简称“中国信科”)联合申报的《中国信科国云安全