0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

使用CVSS保护软件供应链

星星科技指导员 来源:嵌入式计算设计 作者:Mark Hermeling 2022-10-24 09:59 次阅读

安全团队和软件开发人员很容易被典型大型企业使用的数百个应用程序中报告的无穷无尽的软件漏洞所淹没。但并非所有软件漏洞都是平等的,需要立即关注。

了解哪些因素在未得到补救时会带来明显且存在的安全风险,这对于保护软件供应链至关重要。这就是漏洞评分可以帮助确定缓解规划和管理的优先级的地方。

过滤安全漏洞的一种有效方法是使用通用漏洞评分系统 (CVSS)。如果只需要关注最关键的漏洞,则 CVSS 是有助于指导修复策略的指标。

CVSS 由一个基本分数组成,该分数包含执行攻击所需的易用性、复杂性、用户交互和特权级别。该分数还包括攻击的影响,这是衡量攻击如何损害CIA的指标 - 机密性,完整性和可用性。CVSS还包括一个时间分数,该分数表示漏洞的当前状态 - 是否存在漏洞利用以及补丁的状态。这是一个综合指标,考虑了许多因素。

CVSS 值的范围从 1 到 10,分数在 9-10 之间是临界值。关键漏洞是最容易利用的漏洞,不需要复杂的方法来触发,并且对受攻击的系统具有很高的影响和风险。换句话说,这些是您需要立即修复的漏洞。

CVSS 不仅是评估商用现货 (COTS) 应用程序的好方法,也是组织构建和销售的软件产品中使用的第三方和开源代码。

除了对漏洞进行评分外,CVSS 还按类型以及这些漏洞在被利用时的危险程度对漏洞进行分类,如下所示:

远程代码执行(RCE):允许外部数据(例如用户输入)成为可执行代码。这可能是由于替换目标文件系统上的可执行文件或导致堆栈溢出,从而将堆栈帧替换为任意数据。利用这些漏洞是非常危险的,因为它们使攻击者能够在受攻击的系统上运行任意代码。

特权提升:使攻击者能够根据目标操作系统提升进程、根或管理员特权。通常,这些漏洞允许攻击者在目标系统上执行几乎任何操作。

任意代码执行:与RCE类似,这些漏洞允许攻击者执行注入的代码(如格式错误的文件),以强制系统执行未经授权的操作。

任意文件读取:目标系统上的文件通常被隐藏并受到操作系统的良好保护。但是,这种类型的漏洞可能允许应用程序将文件系统暴露给攻击者。例如,可以通过此类攻击检索客户数据库的全部内容。

路径遍历:与任意文件读取漏洞类似,路径遍历允许攻击者从目标系统的其他部分读取文件。这通常是通过格式错误的输入来完成的,这些输入最终被用于受攻击的应用程序生成的文件名中。

修复软件供应链漏洞

以下步骤与 CVSS 结合使用,有助于降低软件供应链中漏洞的风险。

自满是敌人:确保供应链安全的最大问题是缺乏行动。组织需要将更高的优先级放在保护他们使用的COTS和内部开发的应用程序上。

保持可见性:创建并向供应商索取准确、详细的软件物料清单 (SBOM)。这是保护 IT 安全团队、客户和供应商的软件供应链的重要工件。

针对更新进行设计:现代软件开发的现实是,您无法假设您的软件将使用多长时间,以及您的依赖项或您自己的代码中存在哪些漏洞。因此,必须将包含开源、第三方和/或外包软件的软件和产品设计为可更新。当出现新的威胁或发现漏洞时,您的产品必须及时安全地进行更新。

安全软件交付:正如我们在最近的攻击中看到的那样,维护用于安装、修补和更新软件的通道的安全性对于保护应用程序免受损害至关重要。这包括验证有效负载是否合法的功能。

CVSS提供了一个很好的工具,可以消除软件供应链中构成最大风险并需要立即关注的安全漏洞。但是,如果无法了解组织中是否存在这些漏洞以及存在这些漏洞的位置,安全团队就会视而不见。这就是软件组成分析发挥作用的地方。通过创建 SBOM,组织可以识别包含 CVSS 漏洞的开源组件和库,并相应地确定其风险管理和补救活动的优先级。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 应用程序
    +关注

    关注

    37

    文章

    3248

    浏览量

    57619
收藏 人收藏

    评论

    相关推荐

    智能制造装备行业的供应链特点分析

    智能制造装备行业供应链涉及多个环节,包括原材料采购、生产制造、物流配送和售后服务等,其特点包括复杂性与多样性、全球化与分散性、技术密集型和快速变化性。供应链面临的挑战包括数据孤岛、信息不对称、供应链中断风险和成本控制难度大等。
    的头像 发表于 11-28 10:15 78次阅读
    智能制造装备行业的<b class='flag-5'>供应链</b>特点分析

    活动回顾 艾体宝 开源软件供应链安全的最佳实践 线下研讨会圆满落幕!

    艾体宝与Mend举办研讨会,聚焦开源软件供应链安全,邀请行业专家分享合规管理、治理之路及最佳实践,圆桌讨论加深理解,助力企业更安全稳健发展。
    的头像 发表于 10-30 17:52 461次阅读
    活动回顾 艾体宝 开源<b class='flag-5'>软件</b><b class='flag-5'>供应链</b>安全的最佳实践 线下研讨会圆满落幕!

    数字孪生在供应链优化中的作用

    在当今快速变化的商业环境中,供应链管理的复杂性和挑战性日益增加。企业需要不断创新和优化其供应链流程,以提高效率、降低成本并增强竞争力。数字孪生技术的出现为供应链管理提供了一种全新的视角和工具,它通过
    的头像 发表于 10-25 14:56 345次阅读

    艾睿电子供应链方案助力客户产品上市

    从物流、仓储以至库存管理,艾睿电子的供应链解决方案均可助您运筹帷幄,精准掌控供应链的每个环节,为您领航,携手共进。
    的头像 发表于 08-27 11:15 461次阅读

    连获殊荣!普罗格智慧仓储解决方案引领酒类供应链数字化革新

    案例》、《酒类物流供应链典型案例》,再次彰显了普罗格供应链软件的创新能力、产品竞争力、数字化服务能力以及品牌影响力。
    的头像 发表于 07-22 15:55 289次阅读

    供应链场景使用ClickHouse最佳实践

    关于ClickHouse的基础概念这里就不做太多的赘述了,ClickHouse官网都有很详细说明。结合供应链数字化团队在使用ClickHouse时总结出的一些注意事项,尤其在命名方面要求研发严格遵守
    的头像 发表于 07-18 15:05 262次阅读
    <b class='flag-5'>供应链</b>场景使用ClickHouse最佳实践

    供应链大屏设计实践

    概述 在物流系统相关的大屏中,供应链大屏复杂度较高,数据路较长,稳定性要求较高,当前大屏已经经过2年时间的打磨,整体表现已经相对比较成熟稳定。 本文描述了物流供应链业务较复杂的业务场景下,结合了
    的头像 发表于 07-03 16:32 308次阅读
    <b class='flag-5'>供应链</b>大屏设计实践

    生成式AI之下,软件供应链安全的升级更迫切

    电子发烧友网报道(文/黄晶晶)AI大模型不仅能够文生图、文生视频、人机对话等,还能够帮助开发人员写代码,但这又出现另一个问题,ChatGPT产生的代码也可能存在漏洞。可以说,全球软件供应链安全正面
    的头像 发表于 05-31 18:05 6941次阅读
    生成式AI之下,<b class='flag-5'>软件</b><b class='flag-5'>供应链</b>安全的升级更迫切

    韩国承诺为电动汽车电池供应链提供71亿美元的援助计划

    韩国政府承诺为电动汽车电池供应链提供71亿美元的援助计划,旨在建立符合美国税收减免规则的新供应链,减少对中国的依赖。
    的头像 发表于 05-10 15:30 1197次阅读

    戴尔荣获Gartner供应链的最高荣誉“年度供应链突破奖”

    Gartner Power of the Profession供应链奖项由全球领先的研究顾问公司Gartner主办,至今已举办了10个年头。
    的头像 发表于 03-19 10:36 590次阅读
    戴尔荣获Gartner<b class='flag-5'>供应链</b>的最高荣誉“年度<b class='flag-5'>供应链</b>突破奖”

    掌控供应链,决胜市场:SCM供应链管理系统的战略意义

    SCM供应链管理系统是现代企业管理中的重要组成部分,它通过整合和优化供应链中的各个环节,实现企业资源的高效利用和协同运作。
    的头像 发表于 03-06 10:54 387次阅读

    美国商务部调查供应链

    来源:Silicon Semiconductor 商务部采取行动支持美国半导体供应链保护美国国家安全。 美国商务部将于2024年1月启动一项新调查,该调查将为持续分析更广泛的美国半导体供应链
    的头像 发表于 01-05 17:25 611次阅读

    工业交换机与供应链网络的融合,优化智能供应链管理

    随着全球贸易的快速发展,供应链管理在现代企业运营中起着至关重要的作用。而工业交换机与供应链网络的融合,不仅可以提高供应链的可靠性、灵活性和效率,还能为企业带来更大的竞争优势。本文将深入探讨工业交换机与
    的头像 发表于 12-27 09:28 476次阅读

    BYD新能源汽车核心供应链介绍

    垂直供应链体系是比亚迪的特色,将来自给率会下降,逐渐加大开放力度。公司自建供应链,自主研发电池、电机、电控等核心零部件,覆盖核心零部件的自研自产自销全部环节,打造了垂直供应链体系。
    的头像 发表于 12-11 16:56 1862次阅读

    数字化时代的软件供应链管理新标杆 - 华为云制品仓 CodeArts Artifact

    随着数字化时代的迅猛发展,企业在软件开发和供应链管理方面面临了前所未有的挑战。在这个充满潜力和竞争的领域里,华为云 CodeArts Artifact 正成为引领变革的新标杆,通过智能化的管理和先进
    的头像 发表于 12-11 09:08 900次阅读
    数字化时代的<b class='flag-5'>软件</b><b class='flag-5'>供应链</b>管理新标杆 - 华为云制品仓 CodeArts Artifact