吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

使用CVSS保護軟件供應鏈

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:Mark Hermeling ? 2022-10-24 09:59 ? 次閱讀

安全團隊和軟件開發(fā)人員很容易被典型大型企業(yè)使用的數百個應用程序中報告的無窮無盡的軟件漏洞所淹沒。但并非所有軟件漏洞都是平等的,需要立即關注。

了解哪些因素在未得到補救時會帶來明顯且存在的安全風險,這對于保護軟件供應鏈至關重要。這就是漏洞評分可以幫助確定緩解規(guī)劃和管理的優(yōu)先級的地方。

過濾安全漏洞的一種有效方法是使用通用漏洞評分系統(tǒng) (CVSS)。如果只需要關注最關鍵的漏洞,則 CVSS 是有助于指導修復策略的指標。

CVSS 由一個基本分數組成,該分數包含執(zhí)行攻擊所需的易用性、復雜性、用戶交互和特權級別。該分數還包括攻擊的影響,這是衡量攻擊如何損害CIA的指標 - 機密性,完整性和可用性。CVSS還包括一個時間分數,該分數表示漏洞的當前狀態(tài) - 是否存在漏洞利用以及補丁的狀態(tài)。這是一個綜合指標,考慮了許多因素。

CVSS 值的范圍從 1 到 10,分數在 9-10 之間是臨界值。關鍵漏洞是最容易利用的漏洞,不需要復雜的方法來觸發(fā),并且對受攻擊的系統(tǒng)具有很高的影響和風險。換句話說,這些是您需要立即修復的漏洞。

CVSS 不僅是評估商用現貨 (COTS) 應用程序的好方法,也是組織構建和銷售的軟件產品中使用的第三方和開源代碼。

除了對漏洞進行評分外,CVSS 還按類型以及這些漏洞在被利用時的危險程度對漏洞進行分類,如下所示:

遠程代碼執(zhí)行(RCE):允許外部數據(例如用戶輸入)成為可執(zhí)行代碼。這可能是由于替換目標文件系統(tǒng)上的可執(zhí)行文件或導致堆棧溢出,從而將堆棧幀替換為任意數據。利用這些漏洞是非常危險的,因為它們使攻擊者能夠在受攻擊的系統(tǒng)上運行任意代碼。

特權提升:使攻擊者能夠根據目標操作系統(tǒng)提升進程、根或管理員特權。通常,這些漏洞允許攻擊者在目標系統(tǒng)上執(zhí)行幾乎任何操作。

任意代碼執(zhí)行:與RCE類似,這些漏洞允許攻擊者執(zhí)行注入的代碼(如格式錯誤的文件),以強制系統(tǒng)執(zhí)行未經授權的操作。

任意文件讀取:目標系統(tǒng)上的文件通常被隱藏并受到操作系統(tǒng)的良好保護。但是,這種類型的漏洞可能允許應用程序將文件系統(tǒng)暴露給攻擊者。例如,可以通過此類攻擊檢索客戶數據庫的全部內容。

路徑遍歷:與任意文件讀取漏洞類似,路徑遍歷允許攻擊者從目標系統(tǒng)的其他部分讀取文件。這通常是通過格式錯誤的輸入來完成的,這些輸入最終被用于受攻擊的應用程序生成的文件名中。

修復軟件供應鏈漏洞

以下步驟與 CVSS 結合使用,有助于降低軟件供應鏈中漏洞的風險。

自滿是敵人:確保供應鏈安全的最大問題是缺乏行動。組織需要將更高的優(yōu)先級放在保護他們使用的COTS和內部開發(fā)的應用程序上。

保持可見性:創(chuàng)建并向供應商索取準確、詳細的軟件物料清單 (SBOM)。這是保護 IT 安全團隊、客戶和供應商的軟件供應鏈的重要工件。

針對更新進行設計:現代軟件開發(fā)的現實是,您無法假設您的軟件將使用多長時間,以及您的依賴項或您自己的代碼中存在哪些漏洞。因此,必須將包含開源、第三方和/或外包軟件的軟件和產品設計為可更新。當出現新的威脅或發(fā)現漏洞時,您的產品必須及時安全地進行更新。

安全軟件交付:正如我們在最近的攻擊中看到的那樣,維護用于安裝、修補和更新軟件的通道的安全性對于保護應用程序免受損害至關重要。這包括驗證有效負載是否合法的功能。

CVSS提供了一個很好的工具,可以消除軟件供應鏈中構成最大風險并需要立即關注的安全漏洞。但是,如果無法了解組織中是否存在這些漏洞以及存在這些漏洞的位置,安全團隊就會視而不見。這就是軟件組成分析發(fā)揮作用的地方。通過創(chuàng)建 SBOM,組織可以識別包含 CVSS 漏洞的開源組件和庫,并相應地確定其風險管理和補救活動的優(yōu)先級。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 應用程序
    +關注

    關注

    38

    文章

    3292

    瀏覽量

    57918
收藏 人收藏

    評論

    相關推薦

    RFID技術在PC組件供應鏈管理中的應用

    岳冉基于RFID技術的PC組件供應鏈管理解決方案,該方案通過為PC組件粘貼RFID標簽,并利用RFID讀寫器進行信息讀取和傳輸,實現了對PC組件從生產、倉儲、物流到銷售等供應鏈各個環(huán)節(jié)的實時監(jiān)控和管理。
    的頭像 發(fā)表于 02-06 15:48 ?33次閱讀
    RFID技術在PC組件<b class='flag-5'>供應鏈</b>管理中的應用

    東軟獲《電信和互聯網軟件供應鏈安全能力成熟度模型》第三等級認證

    近日,東軟憑借其在軟件供應鏈安全領域的卓越表現,成功通過了《電信和互聯網軟件供應鏈安全能力成熟度模型》的嚴格評估,榮獲第三等級認證,并成功入選“固源計劃”第一批
    的頭像 發(fā)表于 01-15 17:31 ?354次閱讀

    天合光能入選國家級數字化供應鏈案例

    近日,工業(yè)和信息化部公示“2024年實數融合典型案例名單”,天合光能以“基于產銷協同一體化的供應鏈精細數字化管控”成功入選國家級數字化供應鏈案例,這是繼國家綠色供應鏈、全國供應鏈創(chuàng)新與
    的頭像 發(fā)表于 01-13 11:48 ?229次閱讀

    同星智能即將亮相第六屆汽車新供應鏈大會

    同星一周展會TOSUN.EXHIBIT第六屆汽車新供應鏈大會第六屆汽車新供應鏈大會將于2025年1月14-15日在上海舉辦,本屆汽車新供應鏈大會以“共建生態(tài),協同出海”為核心議題,既是對當前汽車整車
    的頭像 發(fā)表于 01-10 20:04 ?467次閱讀
    同星智能即將亮相第六屆汽車新<b class='flag-5'>供應鏈</b>大會

    利用Minitab應對供應鏈中斷問題

    供應鏈中斷是不可避免的,但積極的措施和數據驅動的戰(zhàn)略可以減輕其影響。Minitab全面的數據分析和問題解決工具使組織能夠分析、優(yōu)化和調整其供應鏈,以應對不可預見的挑戰(zhàn),確保面對中斷時的彈性和連續(xù)性。
    的頭像 發(fā)表于 01-02 17:16 ?164次閱讀

    智能制造裝備行業(yè)的供應鏈特點分析

    智能制造裝備行業(yè)供應鏈涉及多個環(huán)節(jié),包括原材料采購、生產制造、物流配送和售后服務等,其特點包括復雜性與多樣性、全球化與分散性、技術密集型和快速變化性。供應鏈面臨的挑戰(zhàn)包括數據孤島、信息不對稱、供應鏈中斷風險和成本控制難度大等。
    的頭像 發(fā)表于 11-28 10:15 ?316次閱讀
    智能制造裝備行業(yè)的<b class='flag-5'>供應鏈</b>特點分析

    活動回顧 艾體寶 開源軟件供應鏈安全的最佳實踐 線下研討會圓滿落幕!

    艾體寶與Mend舉辦研討會,聚焦開源軟件供應鏈安全,邀請行業(yè)專家分享合規(guī)管理、治理之路及最佳實踐,圓桌討論加深理解,助力企業(yè)更安全穩(wěn)健發(fā)展。
    的頭像 發(fā)表于 10-30 17:52 ?533次閱讀
    活動回顧 艾體寶 開源<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的最佳實踐 線下研討會圓滿落幕!

    數字孿生在供應鏈優(yōu)化中的作用

    在當今快速變化的商業(yè)環(huán)境中,供應鏈管理的復雜性和挑戰(zhàn)性日益增加。企業(yè)需要不斷創(chuàng)新和優(yōu)化其供應鏈流程,以提高效率、降低成本并增強競爭力。數字孿生技術的出現為供應鏈管理提供了一種全新的視角和工具,它通過
    的頭像 發(fā)表于 10-25 14:56 ?615次閱讀

    連獲殊榮!普羅格智慧倉儲解決方案引領酒類供應鏈數字化革新

    案例》、《酒類物流供應鏈典型案例》,再次彰顯了普羅格供應鏈軟件的創(chuàng)新能力、產品競爭力、數字化服務能力以及品牌影響力。
    的頭像 發(fā)表于 07-22 15:55 ?365次閱讀

    供應鏈場景使用ClickHouse最佳實踐

    關于ClickHouse的基礎概念這里就不做太多的贅述了,ClickHouse官網都有很詳細說明。結合供應鏈數字化團隊在使用ClickHouse時總結出的一些注意事項,尤其在命名方面要求研發(fā)嚴格遵守
    的頭像 發(fā)表于 07-18 15:05 ?334次閱讀
    <b class='flag-5'>供應鏈</b>場景使用ClickHouse最佳實踐

    供應鏈大屏設計實踐

    概述 在物流系統(tǒng)相關的大屏中,供應鏈大屏復雜度較高,數據路較長,穩(wěn)定性要求較高,當前大屏已經經過2年時間的打磨,整體表現已經相對比較成熟穩(wěn)定。 本文描述了物流供應鏈業(yè)務較復雜的業(yè)務場景下,結合了
    的頭像 發(fā)表于 07-03 16:32 ?433次閱讀
    <b class='flag-5'>供應鏈</b>大屏設計實踐

    生成式AI之下,軟件供應鏈安全的升級更迫切

    電子發(fā)燒友網報道(文/黃晶晶)AI大模型不僅能夠文生圖、文生視頻、人機對話等,還能夠幫助開發(fā)人員寫代碼,但這又出現另一個問題,ChatGPT產生的代碼也可能存在漏洞。可以說,全球軟件供應鏈安全正面
    的頭像 發(fā)表于 05-31 18:05 ?7056次閱讀
    生成式AI之下,<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的升級更迫切

    韓國承諾為電動汽車電池供應鏈提供71億美元的援助計劃

    韓國政府承諾為電動汽車電池供應鏈提供71億美元的援助計劃,旨在建立符合美國稅收減免規(guī)則的新供應鏈,減少對中國的依賴。
    的頭像 發(fā)表于 05-10 15:30 ?1268次閱讀

    戴爾榮獲Gartner供應鏈的最高榮譽“年度供應鏈突破獎”

    Gartner Power of the Profession供應鏈獎項由全球領先的研究顧問公司Gartner主辦,至今已舉辦了10個年頭。
    的頭像 發(fā)表于 03-19 10:36 ?743次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應鏈</b>的最高榮譽“年度<b class='flag-5'>供應鏈</b>突破獎”

    掌控供應鏈,決勝市場:SCM供應鏈管理系統(tǒng)的戰(zhàn)略意義

    SCM供應鏈管理系統(tǒng)是現代企業(yè)管理中的重要組成部分,它通過整合和優(yōu)化供應鏈中的各個環(huán)節(jié),實現企業(yè)資源的高效利用和協同運作。
    的頭像 發(fā)表于 03-06 10:54 ?475次閱讀
    华人博彩网| 百家乐官网必胜赌| 百家乐澳门路规则| 留坝县| 大亨百家乐游戏| 大赢家| 百家乐视频交流| 皇城国际| 百家乐投注方法新版| 皇冠足球網| 百家乐网上投注作弊| 黄金城百家乐手机版| 百家乐官网论坛代理合作| 新世纪百家乐的玩法技巧和规则 | 利来国际| 顶尖百家乐学习| 蒙特卡罗娱乐| 真人百家乐轮盘| 百家乐官网庄闲和概率| 玩百家乐怎么能赢吗| 百家乐官网有什么打法| 速博百家乐的玩法技巧和规则| 博E百百家乐官网娱乐城| 同花顺百家乐的玩法技巧和规则| 百家乐官网如何洗吗| 大发888娱乐城注册| 澳门百家乐官网的玩法技巧和规则| 大发888hanpa| 乐九百家乐游戏| 长葛市| 百家乐接线玩法| 百家乐官网胜率被控制| 模拟百家乐的玩法技巧和规则 | 金彩百家乐官网的玩法技巧和规则 | 太阳城百家乐官网看牌| 二八杠网| 百家乐如何破解| 百家乐官网玩法和技巧| 全讯网321| 在线百家乐娱乐| 百家乐官网5式直缆打法|