0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

为什么要扩展开源安全监控?

工程师邓生 来源:哲想软件 作者:哲想软件 2022-09-08 09:34 次阅读

SDLC的每个阶段自动发现并修复开源漏洞。

减少安全漏洞。改进开发工作流程

使用一种工具在整个软件供应链中扩展开源安全监控,并回收在软件开发生命周期中与风险作斗争所花费的时间。访问已知漏洞的不断发展的数据库,帮助您的团队在发生攻击之前检测威胁和不一致。

自动检测并修复开源依赖漏洞

将安全漏洞工具集成到您已经使用的git存储库中

通过跨开发和运营团队的大规模安全开发实践来避免攻击

为什么要扩展开源安全监控?

如2021年5月的网络安全行政命令所示,为应对日益增多的网络攻击,了解您的软件材料清单和更好地管理SDLC内的依赖风险是防止恶意活动的首要任务。

1dc49d52-2f0b-11ed-ba43-dac502259ad0.png

始终保持安全——不要把所有时间都花在上面。

当风险如此之高,风险有如此之多的途径时,管理您的软件供应链可能感觉像是一项不可能完成的任务。NexusLifecycle的设计目的是在开发生命周期的每个阶段持续监控问题,并在过程中识别潜在问题。而且,如果我们发现了一个问题,我们不会只是提醒您,让您去解决它。我们使用您的策略为您自动修复它。

说到软件开发,每个人都有不同的优先级。

Sonatype可以帮助解决所有问题。我们的工具使团队能够构建足够安全的软件,以满足最严格的安全要求,而不牺牲速度或创新。

开发人员的生命周期

您会被打断。它们是您工作的一部分。问题是他们什么时候妨碍了您的工作。我们将告诉您安全高效地构建所需的知识,并在您需要了解的时候告诉您。然后我们悄悄地继续我们的工作,并允许您们也这样做。

在不切换工具的情况下控制开源风险。

我们与您已经使用的最流行的管道和开发工具集成,因此您不必浪费任何时间来适应新的工具或流程。

1e03d7a6-2f0b-11ed-ba43-dac502259ad0.png

通过源代码管理中的即时反馈加快速度。

与GitHub、GitLab和AtlassianBitbucket的集成会自动为违反开源策略的组件生成pull请求。

Lifecycle比较了任何活动分支上的差异,如果在拉/合并请求中引入了坏组件或漏洞,它会突出显示引入这些组件或漏洞的确切代码行,以及关于如何修复问题的详细建议。

1e45b6c6-2f0b-11ed-ba43-dac502259ad0.png

当您想了解更多信息时,请深入了解。

有时您不想走自动修复路线——我们知道。如果您选择不依赖我们的策略引擎自动做出决策,我们将为您提供做出最明智决策所需的所有知识,以手动有效解决任何开源组件或依赖性问题。使用我们增强的比较功能比较和评估组件,以更好地确定项目的理想组件版本。

1e81ec2c-2f0b-11ed-ba43-dac502259ad0.png

安全的生命周期

您的工作是确保风险不会出现在您供应链的一英里之内。这意味着不仅要保持警惕,而且要积极参与阻止风险的活动。

自动生成软件BOM表。

通过了解使用了哪些组件以及在哪里使用来验证策略遵从性。在短短几分钟内,为每个应用程序生成一个精确的软件物料清单(SBOM),以识别每个开源组件及其依赖项。

1ed68f70-2f0b-11ed-ba43-dac502259ad0.png

在不牺牲速度的情况下实施开源策略。

根据应用程序类型或组织创建自定义的安全、许可和体系结构策略,并在软件开发生命周期的每个阶段执行这些策略。

1f0c0010-2f0b-11ed-ba43-dac502259ad0.png

查看(并展示)结果。

您可以查看与平均解决时间(MTTR)相关的趋势,并通过一份报告向高级管理层演示风险降低情况,该报告显示了违规行为随时间的变化趋势,以及它们被纠正的速度。

1f452868-2f0b-11ed-ba43-dac502259ad0.png

但是等等,还有更多!

使用高级LegalPack增强您的Nexus生命周期功能。

通过自动化手动任务和提供法律工作流来简化OSS许可证合规性,从而更容易、更快地解决义务问题,为开发人员扫清了障碍。

NEXUSLIFECYCLE插件

高级法律包

管理许可证合规性问题不需要几天时间。

SDLC实现法律合规自动化

及时了解法律合规性是一项耗时的手动任务。您可能一年要花费数百到数千个小时(和美元)来收集法律数据,更不用说您花在审查这些信息上的时间了。Sonatype的高级法律包解决了法律合规性方面的难题。

高级LegalPack以NexusLifecycle强大的策略引擎为基础,以NexusIntelligence为动力,通过为法律团队和开发人员提供一种了解许可证义务的方式,并自动收集、编译、报告和修复OSS法律义务,立即简化了OSS许可证合规性,大大提高了团队生产力,消除了手动工作。

1f98f6d2-2f0b-11ed-ba43-dac502259ad0.png

“NexusLifecycle使我们的法律团队能够花100%的时间解决问题,而不是花80%以上的时间寻找问题。”

——EQUIFAX公司

简化OSS合规性

节省时间,保持理智

创建归因报告可能是您最繁重的任务。收集和分析单个应用程序的许可证数据可能需要60个小时以上。我们的专有系统通过自动化法律数据收集和自动生成合规文档、归属报告和第三方通知,为您节省了这些时间。只需点击一个按钮,您就可以履行90%以上的义务,并根据需要保存、自定义和编辑报告。

1fdb48de-2f0b-11ed-ba43-dac502259ad0.png

切勿两次审查组件的义务

我们的合规工作流程将繁重的手动任务从您的待办事项列表中删除,从而更容易审查法律数据,管理和解决许可义务。我们会给您一份清单,列出您需要做的一切来解决问题。您甚至可以保存已履行的义务和归属决议,因此您永远不必两次查看同一组件的义务。

2018acd8-2f0b-11ed-ba43-dac502259ad0.png

您关心的深层法律数据

Sonatype增强的法律数据涵盖了您做出最佳决策以履行法律义务所需的一切,包括通知文本、许可文本和版权声明。我们的机器学习算法和自然语言处理可以检测法律数据,并将其集成到您的合规工作流中,还可以提供有关如何最好地遵守义务的更多见解。

20505d04-2f0b-11ed-ba43-dac502259ad0.png

对您的义务有了新的理解

有时,您只需要一份许可证列表,并希望阅读其义务。我们的许可证义务审查工具(LORT)提供了组件使用的所有许可证的简明列表,因此您可以轻松查找许可证、查看带注释的许可证文本和导出列表。您甚至可以在我们的组件积压工作中搜索组件,并在那里阅读更多内容。

20994474-2f0b-11ed-ba43-dac502259ad0.png




审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    12

    文章

    3859

    浏览量

    84671
  • MTTR
    +关注

    关注

    0

    文章

    4

    浏览量

    7968
  • 机器学习
    +关注

    关注

    66

    文章

    8128

    浏览量

    130571
  • Git
    Git
    +关注

    关注

    0

    文章

    193

    浏览量

    15420

原文标题:Nexus Lifecycle:开源安全和依赖关系管理

文章出处:【微信号:哲想软件,微信公众号:哲想软件】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    LabVIEW开发地铁运行安全监控系统

    LabVIEW开发地铁运行安全监控系统 最近昌平线发生的故障事件引起了广泛关注,暴露了现有地铁运行监控系统在应对突发情况方面的不足。为了提高地铁系统的运行安全性,并防止类似事件再次发生
    发表于 12-16 21:06

    ARM体系结构参考手册安全扩展补充

    重置时,进入Supervisor模式,NS-STATE==0,不受限制地访问存储器映射。 兼容性是安全扩展的关键功能,使符合VMSAv6的操作系统端口无需更改即可运行。 对异常处理的更改如下: ·有
    发表于 08-11 06:29

    SystemReady安全接口扩展用户指南

    本指南为Arm System Read 安全接口扩展提供总体的认证和测试流程概览。 Arm Ready System Ready 是一套标准和合规认证程序。 System Ready 能够让通用
    发表于 08-08 07:44

    雨水渠监控服务开源项目

    电子发烧友网站提供《雨水渠监控服务开源项目.zip》资料免费下载
    发表于 07-13 10:15 0次下载
    雨水渠<b class='flag-5'>监控</b>服务<b class='flag-5'>开源</b>项目

    可以监控蜜蜂的开源项目

    电子发烧友网站提供《可以监控蜜蜂的开源项目.zip》资料免费下载
    发表于 07-12 10:59 0次下载
    可以<b class='flag-5'>监控</b>蜜蜂的<b class='flag-5'>开源</b>项目

    HaBeeBee蜂巢监控系统开源分享

    电子发烧友网站提供《HaBeeBee蜂巢监控系统开源分享.zip》资料免费下载
    发表于 07-12 10:54 0次下载
    HaBeeBee蜂巢<b class='flag-5'>监控</b>系统<b class='flag-5'>开源</b>分享

    房间灯光监控系统开源分享

    电子发烧友网站提供《房间灯光监控系统开源分享.zip》资料免费下载
    发表于 06-28 11:57 0次下载
    房间灯光<b class='flag-5'>监控</b>系统<b class='flag-5'>开源</b>分享

    开放原子开源基金会开源安全委员会五月新增成员单位

    开放原子开源基金会(以下简称“基金会”)开源安全委员会是基金会的下设机构,旨在聚焦解决开源软件安全威胁,遵循开放共享、共建共治的理念,以
    的头像 发表于 06-20 21:05 339次阅读

    Arduino Ethernet Shield监控温度开源项目

    电子发烧友网站提供《Arduino Ethernet Shield监控温度开源项目.zip》资料免费下载
    发表于 06-15 09:23 0次下载
    Arduino Ethernet Shield<b class='flag-5'>监控</b>温度<b class='flag-5'>开源</b>项目

    弥合风险缺口 筑牢共享安全|2023开放原子全球开源峰会开源安全技术与实践分论坛成功举办

    6月12日,2023开放原子全球开源峰会开源安全技术与实践分论坛成功举办。本场论坛围绕开源软件供应链、开源漏洞信息共享机制、
    的头像 发表于 06-13 22:45 1217次阅读

    Fluke 5700/5720/5730/5790维修扩展开源

    电子发烧友网站提供《Fluke 5700/5720/5730/5790维修扩展开源.zip》资料免费下载
    发表于 06-07 11:24 0次下载
    Fluke 5700/5720/5730/5790维修<b class='flag-5'>扩展</b>板<b class='flag-5'>开源</b>

    Z80Bus X4扩展开源分享

    电子发烧友网站提供《Z80Bus X4扩展开源分享.zip》资料免费下载
    发表于 06-07 11:04 0次下载
    Z80Bus X4<b class='flag-5'>扩展</b>板<b class='flag-5'>开源</b>分享

    以技术实践赋能开源安全|2023开放原子全球开源峰会开源安全技术与实践分论坛即将启幕

    作为数字化转型时代的重要技术和协作模式,开源软件在各行各业得到广泛应用,由此也引发了诸多与安全相关的问题。 6月12日,2023开放原子全球开源峰会“开源
    的头像 发表于 06-05 10:35 324次阅读
    以技术实践赋能<b class='flag-5'>开源</b><b class='flag-5'>安全</b>|2023开放原子全球<b class='flag-5'>开源</b>峰会<b class='flag-5'>开源</b><b class='flag-5'>安全</b>技术与实践分论坛即将启幕

    以技术实践赋能开源安全|2023开放原子全球开源峰会开源安全技术与实践分论坛即将启幕

    作为数字化转型时代的重要技术和协作模式,开源软件在各行各业得到广泛应用,由此也引发了诸多与安全相关的问题。 6月12日,2023开放原子全球开源峰会“开源
    的头像 发表于 06-03 14:45 887次阅读
    以技术实践赋能<b class='flag-5'>开源</b><b class='flag-5'>安全</b>|2023开放原子全球<b class='flag-5'>开源</b>峰会<b class='flag-5'>开源</b><b class='flag-5'>安全</b>技术与实践分论坛即将启幕

    CentOS7下部署开源网络监控工具Observium

    Observium是一个免费的开源网络管理和监控工具,可用于监控所有的网络设备。
    的头像 发表于 06-02 14:48 908次阅读
    CentOS7下部署<b class='flag-5'>开源</b>网络<b class='flag-5'>监控</b>工具Observium