扫码订阅《中国信息安全》杂志
权威刊物 重要平台 关键渠道
邮发代号 2-786
一、五类安全标准覆盖软件供应链主要环节
表 1 EO 14028 涉及的软件供应链安全标准指南
根据以上内容可以发现,这些标准考虑了软件开发、测试、使用、流转、管理等方面的安全,即 NIST 等通过梳理归纳已有的(如关键软件安全措施的每项和 SSDF 每项任务后都详细列出了参考标准)和新收集的(如 NIST 在 2021 年 6 月、9 月、12 月多次组织标准草案研讨会,仅 6 月就收集了 150 多份意见)标准、工具和最佳实践,形成了一个覆盖软件供应链主要环节的安全防护标准体系。
二、各类标准对软件供应链安全的规范作用
表 2 SBOM 最低要素内容
2. 网络安全标识标准
三、我国软件供应链安全标准体系建设建议
(本文刊登于《中国信息安全》杂志2022年第2期)
开源的IT监控软件Icinga web 中存在两个漏洞,可被用于攻陷服务器
和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN
不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环
NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?
200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击
NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击
热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100
热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分
题图:Pixabay License
转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
更多信息安全资讯
请关注“中国信息安全”
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~
原文始发于微信公众号(代码卫士):从美行政令看软件供应链安全标准体系的构建
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论