《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 報告 | 正本需清源 《2021中國軟件供應鏈安全分析報告》發布

報告 | 正本需清源 《2021中國軟件供應鏈安全分析報告》發布

2021-06-03
來源:中國信息安全
關鍵詞: 太陽風 軟件供應鏈

  去年的“太陽風”網絡安全事件,讓軟件供應鏈安全再一次引發了世界的關注,在蓬勃發展的數字時代,脆弱的軟件供應鏈越來越成為攻擊者的首要目標。

  “檢測發現,國內企業軟件項目100%使用了開源軟件;超8成軟件項目存在已知高危開源軟件漏洞;平均每個軟件項目存在66個已知開源軟件漏洞。”6月2日,奇安信集團在京正式發布《2021中國軟件供應鏈安全分析報告》(下文簡稱報告),首次對國內軟件供應鏈各個環節的安全風險,進行了深入細致的研究和解讀,并給出可行性建議。

報告認為,隨著軟件產業的快速發展,軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。

微信圖片_20210603182931.jpg

奇安信集團代碼安全事業部總經理、代碼安全實驗室主任黃永剛

  “吃了不好的食品會生病,用了不好的軟件會被攻擊”,奇安信集團代碼安全事業部總經理、代碼安全實驗室主任黃永剛舉例說明。“拿牛奶來說,從奶農、奶站到車間,各個環節都可能導致原材料被污染,造成食品安全問題。同樣,軟件供應鏈可劃分為開發、交付、運行三個大的環節,每個環節都可能會引入供應鏈安全風險從而遭受攻擊,上游環節的安全問題會傳遞到下游環節并被放大。”

  每1000行代碼就有超過10個安全缺陷

  代碼是軟件的原始形態,位于軟件供應鏈的源頭。源代碼安全是軟件供應鏈安全的基礎,其地位至關重要。

  報告顯示,2020年全年,奇安信代碼安全實驗室對2001個國內企業自主開發的軟件項目源代碼進行了安全缺陷檢測,檢測的代碼總量為335011173行,共發現安全缺陷3387642個,其中高危缺陷361812個,整體缺陷密度為10.11個/千行,高危缺陷密度為1.08個/千行。十類典型安全缺陷的總體檢出率為77.8%。

微信圖片_20210603182936.jpg

  開源軟件的安全缺陷則更加密集。2020年全年,“奇安信開源項目檢測計劃”對1364個開源軟件項目的源代碼進行了安全檢測,代碼總量為124296804行,共發現安全缺陷1859129個,其中高危缺陷117738個。2020年檢測的1364個開源軟件項目整體缺陷密度為14.96個/千行,高危缺陷密度為0.95個/千行。

  國內超8成項目存在高危開源軟件漏洞

  與企業自主編寫的源代碼相同,開源軟件同樣位于軟件供應鏈的源頭。國際知名咨詢機構Gartner表示,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。在奇安信代碼安全實驗室分析的2557個國內企業軟件項目中,無一例外的,均使用了開源軟件。平均每個項目使用126個開源軟件,軟件項目中使用的開源軟件數量大大超出了軟件項目管理者和程序員自身的認知。

  在2557個國內企業軟件項目中,共檢出168604個已知開源軟件漏洞(涉及到4166個唯一CVE漏洞編號),平均每個軟件項目存在66個已知開源軟件漏洞,最多的軟件項目存在1200個已知開源軟件漏洞。

  其中,存在已知開源軟件漏洞的項目有2280個,占比高達89.2%;存在已知高危開源軟件漏洞的項目有2062個,占比為80.6%;存在已知超危開源軟件漏洞的項目有1802個,占比為70.5%。影響范圍最大的開源軟件漏洞為Spring Framework安全漏洞(漏洞編號為CVE-2020-5421),影響了44.3%的軟件項目。

  值得警惕的是,在所有存在已知開源軟件漏洞的項目中,部分軟件項目中竟然還存在多年前已公開并修復的古老漏洞,最古老的漏洞是2005年11月公開的CVE-2005-3510,仍然存在于31個項目中。

微信圖片_20210603182941.jpg

  與此同時,開源軟件的漏洞數量仍呈高速上漲的趨勢。據奇安信代碼安全實驗室監測與統計,截至2020年底,CVE/NVD、CNNVD、CNVD等公開漏洞庫中共收錄開源軟件相關漏洞41342個,其中5366個為2020年度新增漏洞。

  “正本需清源” 三層建議助力建設供應鏈安全良性生態

  報告認為,軟件供應鏈已經成為網絡空間攻防對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。然而,目前我國在軟件供應鏈安全方面的基礎比較薄弱,亟需從國家、行業、機構、企業各個層面建立軟件供應鏈安全風險的發現能力、分析能力、處置能力、防護能力,整體提升軟件供應鏈安全管理的水平。

  對此,奇安信代碼安全實驗室建議,在國家和行業監管層面,應制定軟件供應鏈安全相關的政策要求、標準規范和實施指南,建立起國家級/行業級軟件供應鏈安全風險分析平臺,并且將軟件供應鏈安全的相關工作納入產品測評、系統測評等工作中。

  在最終用戶層面,首先應明確本單位內部軟件供應鏈安全管理的目標和工作流程;在采購商業軟件時,應充分評估供應商的安全能力,要求供應商提供其軟件產品中所使用的第三方組件/開源組件的清單,一旦這些第三方組件/開源組件出現安全漏洞,要求供應商提供必要的技術支持;在軟件開發中,須嚴格遵循軟件安全開發生命周期管理流程。

  在軟件廠商層面,需要提高安全責任意識,建立清晰的軟件供應鏈安全策略,嚴格管控上下游,持續削減自主開發的代碼和開源軟件所帶來的安全風險,同時建立完善的產品漏洞響應機制,必須要時為客戶提供相應的技術支持。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产精品扒开腿爽爽爽视频| 亚洲成人在线视频播放| 久久精视频免费在线久久完整在线看| 亚洲午夜精品福利| 99精品国产在热久久婷婷| 亚洲国产精品一区制服丝袜| 午夜视频久久久| 亚洲综合另类| 国产精品99久久99久久久二8 | 日韩一级黄色av| 亚洲欧洲一二三| 亚洲精品网址在线观看| 亚洲国产精品ⅴa在线观看 | 久久久久国色av免费看影院| 午夜日韩电影| 亚洲欧美日韩精品久久久久| 亚洲在线中文字幕| 亚洲欧美成人在线| 亚洲综合视频在线| 午夜久久久久久| 亚洲欧美大片| 欧美一区二区三区在| 午夜日韩av| 欧美在线视频导航| 久久xxxx| 久久久久久电影| 久久综合久久综合这里只有精品| 久久久久久穴| 美脚丝袜一区二区三区在线观看| 欧美jizzhd精品欧美巨大免费| 欧美国产日产韩国视频| 欧美美女bb生活片| 欧美日韩国内| 国产精品久久久久aaaa| 国产日韩欧美综合| 黄色成人在线观看| 亚洲国产精彩中文乱码av在线播放| 最新日韩在线视频| 夜夜狂射影院欧美极品| 亚洲免费一在线| 久久精品欧美| 亚洲美女淫视频| 亚洲午夜电影| 久久xxxx精品视频| 免费成人av| 欧美日韩专区| 国产欧美一区二区三区在线老狼 | 日韩一级精品视频在线观看| 亚洲香蕉成视频在线观看| 欧美一区二区高清在线观看| 亚洲电影成人| 一区二区三区精品| 欧美在线视频观看| 久久综合999| 欧美日韩国产成人在线91| 国产精品二区在线| 韩国成人精品a∨在线观看| 亚洲黄色尤物视频| 亚洲免费网站| 亚洲精品乱码久久久久久按摩观| 亚洲午夜久久久久久尤物 | 久久综合色婷婷| 欧美日韩国产高清视频| 国产精品一区二区久久国产| 狠狠综合久久av一区二区小说| 亚洲日本在线视频观看| 中文一区二区| 久久精品国产69国产精品亚洲| 日韩视频一区二区三区在线播放免费观看| 亚洲免费在线电影| 久久天堂精品| 欧美午夜一区二区福利视频| 今天的高清视频免费播放成人 | 久久天天狠狠| 欧美视频亚洲视频| 国外精品视频| 夜夜躁日日躁狠狠久久88av| 久久精品首页| 亚洲资源av| 欧美二区在线看| 国产日本欧美一区二区三区| 亚洲精品视频在线观看网站| 久久成人综合视频| 亚洲午夜精品视频| 欧美阿v一级看视频| 国产精品一区二区在线观看| 亚洲国产裸拍裸体视频在线观看乱了中文 | 亚洲欧美日韩中文在线制服| 99re8这里有精品热视频免费| 久久精品夜色噜噜亚洲a∨| 欧美日韩国产精品成人| 黄色成人av网站| 午夜精品成人在线视频| 一本色道久久综合| 猛男gaygay欧美视频| 国产日韩一区欧美| 中文欧美日韩| 日韩香蕉视频| 男女精品视频| 国产一区二区三区四区| 亚洲欧美久久| 亚洲在线观看免费| 欧美日韩伦理在线免费| 在线观看久久av| 午夜综合激情| 小处雏高清一区二区三区| 欧美日韩一区二区在线| 亚洲人成在线播放网站岛国| 亚洲大胆美女视频| 久久精品盗摄| 国产欧美日韩在线| 亚洲在线日韩| 亚洲二区精品| 久久久久久网址| 国产综合亚洲精品一区二| 亚洲自拍啪啪| 欧美亚洲日本一区| 国产精品国产自产拍高清av王其| 日韩午夜av在线| 洋洋av久久久久久久一区| 欧美精品国产一区| 亚洲国产精品久久精品怡红院| 亚洲国产精品久久人人爱蜜臀| 久久久精品五月天| 国内免费精品永久在线视频| 性刺激综合网| 久久国产精品99精品国产| 国产欧美成人| 欧美在线短视频| 久久国内精品自在自线400部| 国产精品亚洲欧美| 亚洲欧美一区二区三区久久| 校园春色国产精品| 国产精品网站在线| 亚洲在线网站| 久久精品中文字幕一区| 激情文学一区| 亚洲人成7777| 欧美激情中文不卡| 亚洲精品一区在线观看香蕉| 一本综合久久| 国产精品高潮呻吟视频| 亚洲一区免费网站| 久久se精品一区二区| 国产主播喷水一区二区| 久久精品理论片| 欧美高清一区二区| aaa亚洲精品一二三区| 亚洲欧美日韩国产成人| 欧美激情精品久久久久久久变态| 亚洲精品日韩在线| 亚洲视频1区2区| 国产精品一区二区黑丝| 久久er99精品| 欧美精品不卡| 亚洲一区免费| 免费成人黄色av| 99精品视频免费观看视频| 午夜久久福利| 精品动漫3d一区二区三区免费版| 亚洲人成在线观看| 欧美日韩在线免费| 西西人体一区二区| 蜜桃久久av一区| 99视频在线观看一区三区| 亚洲欧美大片| 在线不卡中文字幕播放| 在线午夜精品| 国产偷久久久精品专区| 亚洲欧洲日产国产网站| 欧美性事免费在线观看| 欧美一区二区播放| 欧美精品系列| 欧美一区二区私人影院日本| 欧美激情欧美狂野欧美精品| 亚洲午夜在线视频| 蜜月aⅴ免费一区二区三区| 99精品国产高清一区二区| 久久电影一区| 日韩视频永久免费| 欧美自拍偷拍午夜视频| 最新日韩欧美| 久久国产精品久久久久久久久久| 亚洲国产精品久久久久秋霞蜜臀| 亚洲欧美日韩国产中文| 黄色工厂这里只有精品| 亚洲男人第一av网站| 精品盗摄一区二区三区| 亚洲欧美日韩一区二区三区在线观看| 国产自产在线视频一区| 一级日韩一区在线观看| 国产午夜精品在线| 在线一区视频| 伊人精品成人久久综合软件| 午夜精品短视频| 亚洲欧洲日韩综合二区| 久久精品欧美日韩| 在线视频免费在线观看一区二区| 狼人社综合社区| 亚洲综合视频一区|