软件供应链安全管理实践之中国联通

软件供应链安全管理是保护软件开发和交付过程中所有组件的安全性和完整性的重要环节,软件供应链安全国家标准及政策的发布,为企业软件供应链安全管理提供了依据。

本文摘选自软件供应链安全推进工作组指导、苏州棱镜七彩信息科技有限公司主笔的《2023软件供应链安全研究报告》中第八章《保障软件供应链安全能力评估及安全管理实践》旨在展示中国联通在相关制度下进行的软件供应链安全管理实践。

01软件供应链基本情况

中国联通数字化研发平台立足于软件研发的全生命周期管理,对软件供应链安全的组件识别、组件依赖、软件缺陷分析、风险情报感知与预警、软件动态检测与防御、安全编码等多方面进行研究与应用,构建涵盖信创的多场景软件供应链安全分析与检测集成测试平台,保障数字关键基础设施安全稳定。

02软件供应链安全建设成果

1) 实现安全研发运营一体化全周期管控

以AI攻防技术为产品驱动,全面具备SCA各项核心检测技术,并支持无感接入DevOps流程,从安全需求到运行监控、管理等多维度闭环治理威胁。结合行业敏捷安全落地实践经验和软件供应链安全研究成果,形成独特的软件供应链安全管理体系。

图1 软件供应链安全管理体系

已完成源码治理功能,组件分析与漏洞检测功能,与外采的AI知识库完成了对接,初步形成了将安全检测能力左移到软件开发生命周期的需求设计阶段。

从需求设计阶段产品人员利用AI安全知识库,通过情景问答的形式自动生成安全需求,安全知识库与数字化研发平台对接,依据生成的安全需求自动生成安全任务,指派给具体的研发负责人。

平台提供源码治理、组件分析与漏洞检测能力并将两大大基础能力与数字化研发平台的流水线、代码库进行对接,实现安全能力左移至编码阶段,针对符合质量阀要求的代码才允许上传至代码库,实现了安全管控从源头抓起。

2) 构建软件组件分析与漏洞检测机制

面对软件供应链组件分析与组件依赖不清晰问题,DevSecOps内生安全体系提供组件分析于漏洞检测能力,能够进行软件供应链关系图谱分析、软件组件分析、软件关联分析,自动化智能识别软件供应链中各种组件的逻辑关系和组织结构,快速生成组件之间的关系图谱;并能进行漏洞识别与分析漏洞影响范围,提供详细的漏洞修复建议。

03软件供应链安全建设成效

AI知识库提供模型学习,类语言交互,提供自动分析、自主决策能力;需求威胁识别、量化、解决端到端覆盖填补需求安全性分析预防空白。

纳管代码2.2万个仓库、52亿行代码,代码检测覆盖率达90%、组件成分分析超11.7万,19万依赖包100%通过流水线门禁检查。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/149081.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

编曲为什么这么难学 编曲应该从何下手,想要学习编曲,一定要有扎实的乐理基础知识

很多小伙伴在刚刚接触编曲的时候,可能会感觉只是学习怎么创作旋律,并不会很难。但在真正开始接触编曲的时候,却发现想要创作出好的曲目,要学习的知识实在是太多了,因此小伙伴也会感慨编曲太难学了。下面给大家详细讲解…

Python画笔案例-062 绘制彩花之太阳花

1、绘制彩花之太阳花 通过 python 的turtle 库绘制 彩花之太阳花,如下图: 2、实现代码 绘制 彩花之太阳花,以下为实现代码: """彩花之太阳花.py本程序需要coloradd模块支持,安装方法:pip install coloradd""" import turtle from coloradd…

【研赛D题成品论文】24华为杯数学建模研赛D题成品论文(第一问)+可运行代码丨免费分享

2024华为杯研究生数学建模竞赛D题精品成品论文已出! D题 大数据驱动的地理综合问题 一、问题分析 问题一:目标:利用1990-2020年的数据,针对降水量和土地利用的时空演化特征进行描述。数据:两个核心变量,一…

XBOX掌机和新主机或于26年推出

原文转载修改自(更多互联网新闻/搞机小知识): XBOX掌机和新主机或于2026年发布,比PS6“早点” XBOX掌机成真 关于下一代XBOX主机,微软相关负责人就曾坦言下一代 Xbox 将是该平台 “最大的技术飞跃”,在饱…

18722 稀疏矩阵的运算

思路: 快速转置算法的基本思想是预先计算出转置后的三元组在新数组中的位置,然后直接将元素放到对应的位置上。这样做的好处是只需要遍历一次原数组,就可以完成转置操作。 步骤如下: 1. 初始化一个新的三元组数组,用于…

“咨询+数智化”双剑合璧,毕马威与用友的“最强拍档” | 商业创新同行者

作为全球“四大”会计师事务所之一,毕马威被很多人熟知,是因为其为很多上市公司提供了财务报告的审计服务。 实际上,审计业务并不是毕马威的全部,甚至不是其最大的业务版块。在审计、税务和咨询这三大业务中,咨询的营…

ABB 机器人与 Profinet 转 EthernetIP 网关的高效连接

Profinet转EthernetIP网关在工业自动化领域发挥着至关重要的作用。它主要的功能就是实现不同网络协议之间的数据交互,为各种设备的连接与协同工作搭建了桥梁。 以连接ABB机器人为例,Profinet转EthernetIP网关能够将ABB机器人高效地接入到不同的网络系统…

基于Java的建筑节能监测系统+公共建筑能耗监测系统+建筑能耗监测系统+节能监测系统

建筑节能监测系统公共建筑能耗监测系统建筑能耗监测系统节能监测系统能耗监测建筑能耗监测能耗分析能耗管理能耗预测能耗监控能耗监测平台建筑能耗 介绍 建筑节能监测系统是基于计算机网络、物联网、大数据和数据可视化等多种技术融合形成的一套节能监测系统 系统实现了对建…

k8s中,pod生命周期,初始化容器,容器探针,事件处理函数,理解其设计思路及作用

k8s中,为什么要设计pod 平台直接管理容器不是挺好的吗 为什么要以pod为单位进行管理, 然后把容器放在pod里面 那么有pod和没pod的区别是什么 也就是pod提供了什么作用 这个可以考虑从pod生命周期管理的角度去思考 如图,pod主容器在运行…

2024.9.24 数据分析

资料 111个Python数据分析实战项目,代码已跑通,数据可下载_python数据分析项目案例-CSDN博客 【数据挖掘六大项目实战】敢说这是全B站讲的最详细最通俗易懂的数据挖掘教程!整整60集!学不会来找我!-数据挖掘、数据挖掘…

idea怎么快速生成get set方法,快捷键是什么?

idea怎么快速生成get set方法 参考文章:IntelliJ IDEA生成get/set方法的快捷键是什么 1、生成某个get set方法altenter 快捷键:altenter 2.生成整个类或者某个get set方法altinsert 快捷键:altinsert 点击后,会出现下图弹窗&…

工业边缘网关的应用及优势-天拓四方

工业边缘网关作为工业互联网架构中的关键组件,正逐渐成为工业自动化和智能化的必备设备。它位于工业现场与云端服务器之间,承担着数据采集、处理、传输和初步分析的重要任务。以下是工业边缘网关的应用、优势以及具体的应用举例。 一、工业边缘网关的应…

828华为云征文 | 云服务器Flexus X实例,Docker集成搭建Gitea私有仓库

828华为云征文 | 云服务器Flexus X实例,Docker集成搭建Gitea私有仓库 Gitea私有仓库是一款轻量级的自托管Git服务,它提供了与Github、Gitlab等类似的功能,但允许用户在自己的服务器上部署和运行,从而完全掌控代码的存储和访问权限…

城市污水管网流量在线监测系统解决方案

一、方案背景 随着城市化进程的快速推进,城市污水管理成为环境保护和城市可持续发展的重要议题。传统的人工巡查和间断性监测方式已无法满足现代城市污水管理的需求。目前城市污水管网在线监测中,液体的流速、水位、流量监测非常重要。很多管网都是地下密…

爬虫代理使用注意事项:避免踩雷的必备指南

在大数据时代,网络爬虫已经成为获取信息的重要工具。然而,使用爬虫代理并不是一件轻松的事,稍有不慎就可能踩雷。为了帮助大家更好地利用爬虫代理,我们整理了一些使用注意事项。无论你是新手还是老手,这些建议都能让你…

dotnet4.0编译问题

因为最近在写cobaltstrike的execute-assembly内存加载的c#项目 用visual studio2022编译,最低net只能用6.0版本的,并且execute-assembly不支持 我想使用4.x版本进行编译,因为visual studio不支持,那么使用命令行进行编译 因为要用…

鸿蒙OpenHarmony【轻量系统内核(标准库支持)】子系统开发

CMSIS支持 基本概念 [CMSIS]是Cortex Microcontroller Software Interface Standard(Cortex微控制器软件接口标准)的缩写,是对于那些基于ARM Cortex处理器的微控制器独立于供应商的硬件抽象层。它包含多个组件层,其中之一是RTOS…

Milvus - 架构设计详解

Milvus 是一个专为在大规模密集向量数据集上进行相似性搜索而设计的开源向量数据库系统。其架构建立在流行的向量搜索库之上,如 Faiss、HNSW、DiskANN 和 SCANN,能够处理数百万、数十亿甚至数万亿的向量数据。为了全面了解 Milvus 架构,我们首…

R包:ggheatmap热图

加载R包 # devtools::install_github("XiaoLuo-boy/ggheatmap")library(ggheatmap) library(tidyr)数据 set.seed(123) df <- matrix(runif(225,0,10),ncol 15) colnames(df) <- paste("sample",1:15,sep "") rownames(df) <- sapp…

Temu全球下载量突破7.3亿次!Temu怎么上架产品?

拼多多旗下的出海跨境平台自2022年9月推出以来&#xff0c;在国际上的市场份额不断扩大中。最新数据显示&#xff0c;截至今年8月&#xff0c;Temu在全球的下载量已经超过了7.35亿次。这一数据充分显示了Temu在全球范围内的受欢迎程度和快速增长的势头。 具体来说&#xff0c;T…