供应链安全检测系列技术规范介绍之一|软件成分分析

admin 2024年10月8日11:24:08评论43 views字数 1350阅读4分30秒阅读模式
软件成分分析的概念及意义
软件成分分析Software Compostition Analysis(SCA)是一种用于管理开源组件应用安全的方法。软件成分分析系统可以快速跟踪和分析应用软件的开源组件,发现相关组件、支持库以及它们之间直接和间接依赖关系,检测软件许可证、已弃用的依赖项以及漏洞和潜在威胁。

近年来,针对开源组件的供应链安全攻击急剧增加,开源组件供应链安全事件造成的影响更加广泛和严重,因此掌握应用软件使用的组件底数,摸清组件关联关系、组件漏洞和风险隐患情况变得至关重要。软件成分分析系统能够分析软件成分,形成软件物料清单,检测软件许可合规问题,发现开源组件漏洞情况,降低由软件成分带来的安全和合规风险,提升供应链整体安全防护水平。软件成分分析系统已成为保障关键信息基础设施、重要网络和信息系统软件供应链安全的重要工具。

《软件成分分析系统技术规范》主要内容介绍
随着软件成分分析系统的市场热度增高,各网络安全企业相关产品快速推出抢占市场,导致目前国内市场上软件成分分析系统能力参差不齐。为确保软件成分分析系统在功能和安全性上的一致性和有效性,保障软件成分分析系统能够发挥其真实作用,公安部第三研究所等保中心(以下简称“等保中心”)牵头编制了《软件成分分析系统技术规范》,提出软件成分分析系统的技术要求,并给出相应评价方法,适用于对软件成分分析系统的检测评估。

《软件成分分析系统技术规范》从安全功能要求、自身安全要求、环境适应性要求、安全保障要求四大维度出发,围绕软件物料清单管理、软件成分风险分析、数据安全、通信安全等核心能力指标展开。主要包括:软件成分识别、漏洞风险分析、投毒风险分析、开源许可合规风险分析、供应链连续性分析、集成配置、自身安全和安全保障等内容。本规范的指标分为基本级和增强级,可用于软件成分分析系统的分级检测评估。

《软件成分分析系统技术规范》试用成果

为验证《软件成分分析系统技术规范》内容的科学性、合理性和可用性,等保中心对第一批软件成分分析系统进行了检测评估,通过软件成分分析系统检测评估工作,衡量了各种软件成分分析系统的检测能力,规范了软件成分分析系统的检测功能,提升了软件成分分析系统的整体安全技术能力。

已通过检测评估的SCA系统有:
供应链安全检测系列技术规范介绍之一|软件成分分析
此外,广东盈世计算机科技有限公司、霍尔果斯华盾数字资产技术有限公司、北京云起无垠科技有限公司、北京滴滴无限科技发展有限公司、奇安信网神信息技术(北京)股份有限公司、北京国信网联科技有限公司、杭州孝道科技有限公司、北京万里红科技有限公司、杭州迪普科技股份有限公司、北京鼎兴达信息科技股份有限公司等企业的供应链产品/工具也在积极进行检测中,后续将陆续公布检测评估结果。

等保中心将继续推进供应链安全检测评估工作,进一步完善检测标准和评估体系,欢迎更多企业积极参与,共同构建安全、可信的软件供应链环境。

证书查询网站:

https://www.cspec.org.cn/
服务地址:北京市海淀区阜成路58号新洲商务大厦701B
联系人:马思远,电话:18612539896。

敬请期待:

供应链安全检测系列技术规范介绍之二|应用软件供应链安全

供应链安全检测系列技术规范介绍之一|软件成分分析

关注我们

更多精彩

原文始发于微信公众号(公安部网络安全等级保护中心):供应链安全检测系列技术规范介绍之一|软件成分分析

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月8日11:24:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   供应链安全检测系列技术规范介绍之一|软件成分分析https://cn-sec.com/archives/3239501.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息