0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

使用CVSS保护软件供应链

星星科技指导员 来源:嵌入式计算设计 作者:Mark Hermeling 2022-10-24 09:59 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

安全团队和软件开发人员很容易被典型大型企业使用的数百个应用程序中报告的无穷无尽的软件漏洞所淹没。但并非所有软件漏洞都是平等的,需要立即关注。

了解哪些因素在未得到补救时会带来明显且存在的安全风险,这对于保护软件供应链至关重要。这就是漏洞评分可以帮助确定缓解规划和管理的优先级的地方。

过滤安全漏洞的一种有效方法是使用通用漏洞评分系统 (CVSS)。如果只需要关注最关键的漏洞,则 CVSS 是有助于指导修复策略的指标。

CVSS 由一个基本分数组成,该分数包含执行攻击所需的易用性、复杂性、用户交互和特权级别。该分数还包括攻击的影响,这是衡量攻击如何损害CIA的指标 - 机密性,完整性和可用性。CVSS还包括一个时间分数,该分数表示漏洞的当前状态 - 是否存在漏洞利用以及补丁的状态。这是一个综合指标,考虑了许多因素。

CVSS 值的范围从 1 到 10,分数在 9-10 之间是临界值。关键漏洞是最容易利用的漏洞,不需要复杂的方法来触发,并且对受攻击的系统具有很高的影响和风险。换句话说,这些是您需要立即修复的漏洞。

CVSS 不仅是评估商用现货 (COTS) 应用程序的好方法,也是组织构建和销售的软件产品中使用的第三方和开源代码。

除了对漏洞进行评分外,CVSS 还按类型以及这些漏洞在被利用时的危险程度对漏洞进行分类,如下所示:

远程代码执行(RCE):允许外部数据(例如用户输入)成为可执行代码。这可能是由于替换目标文件系统上的可执行文件或导致堆栈溢出,从而将堆栈帧替换为任意数据。利用这些漏洞是非常危险的,因为它们使攻击者能够在受攻击的系统上运行任意代码。

特权提升:使攻击者能够根据目标操作系统提升进程、根或管理员特权。通常,这些漏洞允许攻击者在目标系统上执行几乎任何操作。

任意代码执行:与RCE类似,这些漏洞允许攻击者执行注入的代码(如格式错误的文件),以强制系统执行未经授权的操作。

任意文件读取:目标系统上的文件通常被隐藏并受到操作系统的良好保护。但是,这种类型的漏洞可能允许应用程序将文件系统暴露给攻击者。例如,可以通过此类攻击检索客户数据库的全部内容。

路径遍历:与任意文件读取漏洞类似,路径遍历允许攻击者从目标系统的其他部分读取文件。这通常是通过格式错误的输入来完成的,这些输入最终被用于受攻击的应用程序生成的文件名中。

修复软件供应链漏洞

以下步骤与 CVSS 结合使用,有助于降低软件供应链中漏洞的风险。

自满是敌人:确保供应链安全的最大问题是缺乏行动。组织需要将更高的优先级放在保护他们使用的COTS和内部开发的应用程序上。

保持可见性:创建并向供应商索取准确、详细的软件物料清单 (SBOM)。这是保护 IT 安全团队、客户和供应商的软件供应链的重要工件。

针对更新进行设计:现代软件开发的现实是,您无法假设您的软件将使用多长时间,以及您的依赖项或您自己的代码中存在哪些漏洞。因此,必须将包含开源、第三方和/或外包软件的软件和产品设计为可更新。当出现新的威胁或发现漏洞时,您的产品必须及时安全地进行更新。

安全软件交付:正如我们在最近的攻击中看到的那样,维护用于安装、修补和更新软件的通道的安全性对于保护应用程序免受损害至关重要。这包括验证有效负载是否合法的功能。

CVSS提供了一个很好的工具,可以消除软件供应链中构成最大风险并需要立即关注的安全漏洞。但是,如果无法了解组织中是否存在这些漏洞以及存在这些漏洞的位置,安全团队就会视而不见。这就是软件组成分析发挥作用的地方。通过创建 SBOM,组织可以识别包含 CVSS 漏洞的开源组件和库,并相应地确定其风险管理和补救活动的优先级。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 应用程序
    +关注

    关注

    38

    文章

    3342

    浏览量

    59926
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    2025开放原子开发者大会开源软件供应链与AI安全分论坛即将启幕

    为推动开源与数字产业的高质量发展,2025开放原子开发者大会中,一场聚焦“开源软件供应链与AI安全”的专业论坛即将启幕!
    的头像 发表于 11-20 11:36 499次阅读

    德力西电气荣获2025绿色供应链引领奖

    近日,2025第四届国际绿色零碳节暨2025 ESG领袖峰会在上海盛大启幕。凭借在绿色供应链领域的卓越表现,德力西电气成功斩获“2025绿色供应链引领奖”。
    的头像 发表于 07-23 17:17 1039次阅读

    API在快时尚电商的供应链管理

    。API(应用程序接口)作为连接不同软件系统的桥梁,正在革命性地重塑供应链管理流程。通过API,企业能实现数据无缝流动,自动化关键操作,从而提升整体运营效率。本文将逐步探讨API在快时尚电商供应链管理中的应用、优势及实施
    的头像 发表于 07-22 14:31 394次阅读

    RFID标签在服装供应链管理中的应用

    二、RFID标签在服装供应链管理中的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准确性和可靠性
    的头像 发表于 07-14 17:02 489次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理中的应用

    万里红推出供应链软件安全解决方案

    上,正式发布了万里红供应链软件安全解决方案,为数字时代信息安全提供体系化的软件供应链安全风险排查和防护的技术手段,共护数字时代的信息安全。
    的头像 发表于 05-19 16:13 768次阅读

    安博电子:全路品控体系赋能供应链安全

    在全球电子产业面临供应链波动、技术迭代和市场需求变化等多重挑战的背景下,安博电子始终秉持“让合作伙伴赢得更多一点”的核心理念,致力于打造稳健、高效、可持续的全球供应链体系。依托覆盖供应商管理、品质
    的头像 发表于 04-07 17:03 691次阅读
    安博电子:全<b class='flag-5'>链</b>路品控体系赋能<b class='flag-5'>供应链</b>安全

    安富利:供应链强则企业强

    外围局势风云变幻的当下,供应链的安全与稳定受到前所未有的重视。对于注重持续创新的硬科技企业而言,情况更是如此。面对复杂多变的市场环境,硬科技企业能够破浪前行、韧性增长的“武功秘籍”之一,正是供应链
    发表于 03-25 18:09 326次阅读
    安富利:<b class='flag-5'>供应链</b>强则企业强

    一文探索物流CEO大屏及供应链大屏是如何做好双11保障

    背景概括: 供应链大屏做为物流的核心报表,为管理者提供大促决策时的依据。页面指标超过170+,依赖接口30+,复杂度较高,数据路较长,同时稳定性要求高。 本文将分享供应链大屏是如何保障双11
    的头像 发表于 03-12 16:35 676次阅读
    一文探索物流CEO大屏及<b class='flag-5'>供应链</b>大屏是如何做好双11保障

    天马微电子荣获全球汽车供应链生态伙伴奖

    近日,由《中国汽车报》社主办的“2025汽车供应链新生态大会”在北京召开。天马微电子凭借在车载显示领域的全球布局、技术领先和对全球汽车供应链的协同创新等多方面的卓越表现,荣获“全球汽车供应链生态伙伴奖”。
    的头像 发表于 02-27 10:21 977次阅读

    AI大模型在工业领域的供应链管理方向的应用

    AI 大模型在工业领域的供应链管理中具有精准预测、个性化需求预测、动态实时调整和供应商管理风险评估与预警等功能,帮助企业提高供应链效率和应对市场变化。
    的头像 发表于 02-14 11:40 1049次阅读
    AI大模型在工业领域的<b class='flag-5'>供应链</b>管理方向的应用

    RFID技术在PC组件供应链管理中的应用

    岳冉基于RFID技术的PC组件供应链管理解决方案,该方案通过为PC组件粘贴RFID标签,并利用RFID读写器进行信息读取和传输,实现了对PC组件从生产、仓储、物流到销售等供应链各个环节的实时监控和管理。
    的头像 发表于 02-06 15:48 730次阅读
    RFID技术在PC组件<b class='flag-5'>供应链</b>管理中的应用

    东软获《电信和互联网软件供应链安全能力成熟度模型》第三等级认证

    近日,东软凭借其在软件供应链安全领域的卓越表现,成功通过了《电信和互联网软件供应链安全能力成熟度模型》的严格评估,荣获第三等级认证,并成功入选“固源计划”第一批
    的头像 发表于 01-15 17:31 1207次阅读

    天合光能入选国家级数字化供应链案例

    近日,工业和信息化部公示“2024年实数融合典型案例名单”,天合光能以“基于产销协同一体化的供应链精细数字化管控”成功入选国家级数字化供应链案例,这是继国家绿色供应链、全国供应链创新与
    的头像 发表于 01-13 11:48 1163次阅读

    同星智能即将亮相第六届汽车新供应链大会

    同星一周展会TOSUN.EXHIBIT第六届汽车新供应链大会第六届汽车新供应链大会将于2025年1月14-15日在上海举办,本届汽车新供应链大会以“共建生态,协同出海”为核心议题,既是对当前汽车整车
    的头像 发表于 01-10 20:04 1099次阅读
    同星智能即将亮相第六届汽车新<b class='flag-5'>供应链</b>大会

    利用Minitab应对供应链中断问题

    供应链中断是不可避免的,但积极的措施和数据驱动的战略可以减轻其影响。Minitab全面的数据分析和问题解决工具使组织能够分析、优化和调整其供应链,以应对不可预见的挑战,确保面对中断时的弹性和连续性。
    的头像 发表于 01-02 17:16 687次阅读