吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

峰會回顧第28期 | openBrain開源漏洞感知系統

OpenHarmony TSC ? 來源:OpenHarmony TSC ? 作者:OpenHarmony TSC ? 2023-09-04 16:06 ? 次閱讀

演講嘉賓 | 楊牧天

回顧整理 | 廖 濤

排版校對 | 李萍萍

dc2b7814-4af9-11ee-bb52-92fbcf53809c.png

嘉賓簡介

楊牧天,北京中科微瀾科技有限公司CEO,開放原子開源基金會開源安全委員會、安全平臺工作組組長,開放原子開源基金會OpenX開源研究項目開源漏洞治理、開源軟件知識圖譜等多個專題組專家。曾參與國家重點研發、自然科學基金等多個國家及省部級重大項目,擔任多個安全項目負責人,在開源操作系統安全方向具有豐富研究和實踐經驗。擁有多項發明專利及軟著,相關研究成果在包括NDSS、IJCAI、ICSE、FSE等國際頂級會議及期刊發表。

內容來源

第一屆開放原子開源基金會OpenHarmony技術峰會——安全及機密計算分論壇

視頻回顧

打開 嗶哩嗶哩APP 搜索 OpenHarmony-TSC 視頻更清晰

正 文 內 容

在過去幾年中, 開源代碼組件和開源代碼社區大量增長,開源漏洞數量也隨之激增,帶來了嚴重的安全風險。如何提前感知開源漏洞并及時處置是軟件安全領域的重要課題之一,北京中科微瀾科技有限公司CEO楊牧天在第一屆OpenHarmony技術峰會上分享了當前工業界相關技術發展和實踐。

dc5eb378-4af9-11ee-bb52-92fbcf53809c.png

01?

微瀾簡介

北京中科微瀾科技有限公司是中國科學院軟件研究所科技成果轉化企業,獲批中關村高新技術企業、國家高新技術企業、國家信息安全標準委員會認證以及北京市專精特新企業等,主要致力于以漏洞情報知識化為核心,打造人機協同的新型安全基礎設施。目前,微瀾支持200多種漏洞數據源,包括官方漏洞源、第三方情報源、CNA組織源、廠商及上游SA數據源等,以獲取更為準確的影響范圍以及修復版本,為企業提供更精準的漏洞概況。

dc7af9ac-4af9-11ee-bb52-92fbcf53809c.png

02?

開源漏洞核心問題

對于開源操作系統來說,安全漏洞是核心問題之一。目前,開源社區在安全漏洞的發現與處置上仍存在以下不足:

漏洞情報較為分散:不同維度的漏洞情報分散在大量不同數據源,需要人工閱讀、分析、理解,尋找關鍵知識并提取知識間的聯系,需要較高的經驗和時間成本。并非每個開源貢獻者都是安全專家,開源社區需要漏洞情報的自動化知識提取、關聯與分析技術,以降低人工參與環節;

漏洞感知時效性較低:在漏洞公開披露前,更早獲取漏洞情報能夠幫助開源社區盡早開展漏洞處置工作。社區需要具備高時效性的漏洞感知能力,在漏洞情報出現早期進行跟蹤并識別對自身影響;

漏洞處置速度較慢:安全漏洞管理流程主要包含了漏洞接收、漏洞威脅評估、漏洞修復驗證、私有披露與公開披露。其中漏洞評估需要漏洞細節、驗證程序等關鍵知識,漏洞修復可能需要等待上游補丁。開源社區只能通過建立合理高效的組織和流程,及時提供關鍵知識以加快漏洞處置速度。

dcd301ba-4af9-11ee-bb52-92fbcf53809c.png

03?

openBrain漏洞感知系統

基于上述開源漏洞發現與處置的現實痛點,開發openBrain漏洞感知系統,通過在全球范圍進行實時的漏洞情報獲取、匯總與分析,為開源社區提供相關漏洞情報與關鍵知識,能夠大大提升社區漏洞管理效率并降低人員與經驗成本。此外,系統具備自動化漏洞感知,人機協同漏洞響應能力,能夠從大量的實時漏洞情報中感知與開源社區相關的關鍵信息,提升社區漏洞響應效率。結合標準漏洞管理與披露流程,實現人機協同新模式。

dd04dbea-4af9-11ee-bb52-92fbcf53809c.png

開發與實現openBrain漏洞感知系統存在以下挑戰:

挑戰1:漏洞情報源錯誤。漏洞情報源存在漏洞數據錯誤或不全的情況,很大程度影響可信度,進而影響漏洞識別、驗證、修復等工作;

挑戰2:漏洞情報分散。漏洞情報通常分散在不同數據源,對漏洞構建全面的知識需要從多類數據源進行數據匯總;

挑戰3:開源軟件命名規則不統一。在不同漏洞情報源中,開源軟件命名規則不統一,導致漏洞情報難以及時響應;

挑戰4:同源開源軟件代碼差異。同源代碼修改可能剪除或引入漏洞;

挑戰5:大規模軟件供應鏈分析。在大規模開源項目中,通過對代碼切片比對等傳統手段效率不足,準確性與全面性難以兼顧,難以滿足時效性要求;

挑戰6:漏洞情報質量與時效性權衡問題。早期出現的漏洞情報通常內容較少,不夠準確。開源軟件作為基礎設施的核心要素,需要更早的漏洞情報并盡快進行響應,然而不準確的漏洞情報則會給社區帶來額外負擔。

針對挑戰1和2,openBrain漏洞感知系統采取了漏洞情報融合與結構化技術。通過多源漏洞情報融合,有效整合大量、多源、多維信息,從而提升情報質量與及時性。同時,優質和及時的漏洞情報能夠顯著提升漏洞檢測、評估等業務效果,并為漏洞處置以及分析工作提供有力支撐。該技術的主要步驟如下:(1)構建統一的知識存儲結構;(2)對漏洞情報進行分類,提取關鍵實體,例如受影響軟件、版本、補丁、PoC、安全事件等,形成關聯關系;(3)漏洞情報錯誤校正與信息補全。

dd5ba808-4af9-11ee-bb52-92fbcf53809c.png

針對挑戰3、4和5,openBrain漏洞感知系統采取了自動化供應鏈分析手段。通過在知識庫中對開源軟件上下游關系、依賴關系、包含關系等進行預構建和刻畫。并基于補丁比對的漏洞檢測技術+軟件供應鏈溯源,構建開源漏洞傳播模型, 維護開源軟件映射矩陣,將不同數據源的軟件歸一化,實現快速的情報感知。

針對挑戰6,openBrain漏洞感知系統采取了漏洞情報動態評級方案。通過根據不同情報內容和漏洞判定方式,實現漏洞情報動態評級系統,在每次情報更新后更新評級,并以此判斷情報與開源項目的相關性。

dd6e35fe-4af9-11ee-bb52-92fbcf53809c.png

此外,openBrain還提供實時漏洞情報數據匯總,并形成漏洞情報共享接口。Standard Vulnerability Schema涵蓋數百個漏洞情報源,能夠實時更新結構化漏洞情報,面向工具和業務進行情報共享。

在應用上,openBrain漏洞感知系統從建立之初至2022年10月的兩年時間中,涵蓋了超過26.5萬的漏洞數量,在開源社區中創建的漏洞issue數量達到了7千多個,整個漏洞貢獻占到全社區的95%,節省了大量的人力成本,解放了社區更多的開發和創新生產力。其中,1119個漏洞早于美國國家安全漏洞庫(NVD)向社區披露,平均的提前感知時長達到23天。

dd90dd70-4af9-11ee-bb52-92fbcf53809c.png

openBrain開源漏洞感知系統是依托漏洞情報自動化獲取、知識化與智能分析等技術而形成新型安全基礎設施,openBrain在開源社區的應用探索證明了其在開源項目漏洞管理過程中具有很高的價值,能夠在降低人力投入的同時極大提升開源社區安全保障能力,讓開發者更加專注于創新。

04?

未來展望

目前,微瀾正在向OpenHarmony進行能力擴展,幫助社區降低漏洞情報獲取難度,提升安全漏洞發現和處置效率,打造更安全的OpenHarmony。也希望大家關注微瀾,關注開源漏洞感知及處理相關技術的發展,共同為更多開源項目提供支撐,為開源生態安全發展提供新能力與更大價值。

E N D

點擊下方閱讀原文獲取演講PPT。

關注我們,獲取更多精彩。

審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 開源
    +關注

    關注

    3

    文章

    3408

    瀏覽量

    42714
  • OpenHarmony
    +關注

    關注

    25

    文章

    3747

    瀏覽量

    16588
收藏 人收藏

    評論

    相關推薦

    視美泰受邀出席2025國際開源節暨萬物智聯生態峰會,共繪開源創新藍圖

    在數字化轉型浪潮迭起的時代背景下,國際開源節暨萬物智聯生態峰會于2025年1月4日至5日在中國深圳隆重召開,作為全球開源技術與智能物聯網領域的年度盛事,本次峰會匯聚了來自世界各地的頂尖
    的頭像 發表于 02-05 17:09 ?38次閱讀
    視美泰受邀出席2025國際<b class='flag-5'>開源</b>節暨萬物智聯生態<b class='flag-5'>峰會</b>,共繪<b class='flag-5'>開源</b>創新藍圖

    華為通過BSI全球首批漏洞管理體系認證

    卓越的漏洞管理及實踐獲得BSI全球首批漏洞管理體系認證,BSI漏洞管理體系認證證書覆蓋華為產品范圍包括防火墻、入侵防御系統、DDoS 攻擊防御、安全態勢
    的頭像 發表于 01-16 11:15 ?222次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認證

    圣誕特輯 |開源芯片系列講座25:RISC-V架構在高性能領域的進展與挑戰

    鷺島論壇開源芯片系列講座25「RISC-V架構在高性能領域的進展與挑戰」圣誕夜(周三)20:00精彩開播期待與您云相聚,共襄學術盛宴!|直播信息報告題目RISC-V架構在高性能領域的進展與挑戰
    的頭像 發表于 12-24 08:03 ?305次閱讀
    圣誕特輯 |<b class='flag-5'>開源</b>芯片系列講座<b class='flag-5'>第</b>25<b class='flag-5'>期</b>:RISC-V架構在高性能領域的進展與挑戰

    直播預約 |開源芯片系列講座25:RISC-V架構在高性能領域的進展與挑戰

    鷺島論壇開源芯片系列講座25「RISC-V架構在高性能領域的進展與挑戰」12月25日(周三)20:00精彩開播期待與您云相聚,共襄學術盛宴!|直播信息報告題目RISC-V架構在高性能領域的進展
    的頭像 發表于 12-13 17:01 ?199次閱讀
    直播預約 |<b class='flag-5'>開源</b>芯片系列講座<b class='flag-5'>第</b>25<b class='flag-5'>期</b>:RISC-V架構在高性能領域的進展與挑戰

    開源芯片系列講座24:基于SRAM存算的高效計算架構

    鷺島論壇開源芯片系列講座24「基于SRAM存算的高效計算架構」明晚(27日)20:00精彩開播期待與您云相聚,共襄學術盛宴!|直播信息報告題目基于SRAM存算的高效計算架構報告簡介存算一體是一種
    的頭像 發表于 11-27 01:05 ?334次閱讀
    <b class='flag-5'>開源</b>芯片系列講座<b class='flag-5'>第</b>24<b class='flag-5'>期</b>:基于SRAM存算的高效計算架構

    開芯院 2024 RISC-V 北美峰會回顧

    一年一度的RISC-V北美峰會于10月21日至24日在美國灣區圣克拉拉隆重舉行。北京開源芯片研究院(以下簡稱“開芯院”)作為基金會的董事會成員之一,積極參與了此次盛會,并與來自各領域的組織和個人
    的頭像 發表于 11-20 01:07 ?477次閱讀
    開芯院 2024 RISC-V 北美<b class='flag-5'>峰會</b><b class='flag-5'>回顧</b>

    有方科技亮相開源鴻蒙峰會和星閃合作峰會

    近日,由國際星閃聯盟主辦、上海海思協辦的星閃合作峰會,由OpenHarmony項目群工作委員會、上海海思聯合主辦的開源鴻蒙峰會在深圳盛大舉行。作為受邀的重點無線通信模組上市企業,有方科技副總裁及首席技術官等代表出席本次
    的頭像 發表于 11-11 09:23 ?546次閱讀

    高燃回顧|第三屆OpenHarmony技術大會精彩瞬間

    卓越開源人才 為全球操作系統的技術創新持續貢獻中國力量 立即點擊視頻回顧大會精彩瞬間 ↓↓↓ 技術引領筑生態,萬物智聯創未來 讓我們期待下一次的相聚!
    發表于 10-16 18:47

    華為推出玄璣感知系統:穿戴設備新升級

    8月28日,華為在今日上午隆重舉辦了玄璣感知系統及其穿戴創新技術的發布會,正式推出了專為穿戴設備設計的“玄璣感知系統”。該
    的頭像 發表于 08-28 16:25 ?1021次閱讀

    第二屆大會回顧20 OHPM:建設安全可靠的OpenHarmony生態軟件倉庫

    演講嘉賓 | 楊牧天 回顧整理 | 廖? ?濤 排版校對 | 宋夕明 嘉賓介紹 OS安全分論壇? 楊牧天, 北京中科微瀾科技有限公司CEO,中國科學院軟件研究所高級工程師,開放原子開源基金會開源安全
    的頭像 發表于 07-04 18:25 ?886次閱讀
    第二屆大會<b class='flag-5'>回顧</b><b class='flag-5'>第</b>20<b class='flag-5'>期</b>  OHPM:建設安全可靠的OpenHarmony生態軟件倉庫

    第二屆大會回顧22 軟件缺陷漏洞分析

    演講嘉賓 | 梁洪亮 回顧整理 | 廖? ?濤 排版校對 | 宋夕明 嘉賓介紹 OS安全分論壇? 梁洪亮, 博士,北京郵電大學副教授,博士生導師。研究興趣為可信軟件與智能系統。 視頻回顧 ? 打開嗶
    的頭像 發表于 06-27 08:42 ?409次閱讀
    第二屆大會<b class='flag-5'>回顧</b><b class='flag-5'>第</b>22<b class='flag-5'>期</b>  軟件缺陷<b class='flag-5'>漏洞</b>分析

    第二屆大會回顧21 | 開源操作系統中API誤用缺陷自動化檢測方法

    演講嘉賓 | 凌? ? 祥 回顧整理 | 廖? ? 濤 排版校對 | 宋夕明 嘉賓介紹 OS安全分論壇? 凌祥, 中國科學院軟件研究所助理研究員,主要研究領域為基礎軟件與系統安全,主持及骨干參與多項
    的頭像 發表于 06-23 15:44 ?527次閱讀
    第二屆大會<b class='flag-5'>回顧</b><b class='flag-5'>第</b>21<b class='flag-5'>期</b> | <b class='flag-5'>開源</b>操作<b class='flag-5'>系統</b>中API誤用缺陷自動化檢測方法

    東軟集團亮相28屆國際汽車電子峰會

    2024年6月18-19日,28屆國際汽車電子峰會(Automobil Elektronik Kongress, AEK)2024 在德國路德維希堡舉辦。東軟集團高級副總裁兼首席投資官、東軟歐洲
    的頭像 發表于 06-22 09:37 ?814次閱讀

    第二屆大會回顧10 | 低時延分布式共享設備研究與探索

    TSG成員,中國計算機學會CCF會員,ACM會員。研究興趣為操作系統與體系結構、服務器無感知(Serverless)計算、系統安全。在包括ASPLOS、ISCA、OSDI、SOSP、ACM SoCC
    的頭像 發表于 02-25 17:52 ?600次閱讀
    第二屆大會<b class='flag-5'>回顧</b><b class='flag-5'>第</b>10<b class='flag-5'>期</b> | 低時延分布式共享設備研究與探索

    第二屆大會回顧8 | 智能終端OS的個人數據處理與保護

    擴展XPC,啟動時間小于1ms的Serverless系統Catalyzer,開源的Serverless性能
    的頭像 發表于 02-21 11:52 ?471次閱讀
    第二屆大會<b class='flag-5'>回顧</b><b class='flag-5'>第</b>8<b class='flag-5'>期</b> | 智能終端OS的個人數據處理與保護
    缅甸百家乐网络赌博解谜| 蓝盾国际| 澳门百家乐官网娱乐城开户| 赌百家乐心里技巧| 876棋牌游戏中心| 沙龙百家乐官网娱乐| 利博百家乐的玩法技巧和规则 | 大发888扑克场| 百家乐官网算点子打法攻略| 互联网百家乐的玩法技巧和规则| 百家乐官网连输的时候| KK百家乐官网娱乐城 | 乐享百家乐官网的玩法技巧和规则 | 百家乐官网视频游戏挖坑| 迪威百家乐娱乐场| 百家乐官网星级游戏| 百家乐赌博策略大全| 百家乐官网2珠路投注法| 博彩百家乐带连线走势图| 真人百家乐官网新开户送彩金 | 百家乐光纤洗牌机如何做弊| 阳春市| 百家乐隐者博客| 足球现金投注网| 百家乐最新投注方法| 同乐城百家乐官网现金网| 博发百家乐的玩法技巧和规则| 百家乐官网赌博策略大全| 大发888真钱官网| 天猫百家乐官网娱乐城| 金尊娱乐| 菲律宾百家乐太阳城| 太阳城百家乐官网赌博害人 | 玩百家乐澳门368娱乐城| 百家乐官网的保单打法| 线上百家乐试玩| 百家乐官网龙虎桌布| 百家乐官网998| 大发888怎么玩才赢| 户型风水不好害死人 24种破财户| 汇丰娱乐城|