0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

华为云 CodeArts 12 大安全防护机制,端到端全面保障软件供应链安全!

jf_81200783 来源:jf_81200783 作者:jf_81200783 2024-07-12 18:04 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

全球网络安全事件频发不断,企业纷纷损失惨重。2021 年 11 月,知名 logo4j 漏洞波及全球多达 6 万款开源软件,70%以上企业受影响。2022 年 3 月,大型加油站服务商遭到勒索软件攻击,要求其支付 200 万美元赎金,以换取解密器。

为此,国内推出相关法规加强网络安全风险管控。比如今年 6 月,金融监管总局发布《关于加强第三方合作中网络和数据安全管理的通知》,通报了多起安全风险事件。

什么导致的安全事件频发?软件应用愈难符合安全监管要求,这些问题多源于软件应用生产过程存在安全风险。你可以理解为后厨的设备不卫生,制作流程不规范,会导致食品安全隐患,会被监管局查处通报。而对于软件应用,如果生产环节没做安全防护,遭到外界攻击,生产出的软件容易出安全事故,甚至因违反法规被责令下架。

华为云 CodeArts 推出软件供应链安全解决方案,对软件作业流 12 个安全威胁点加对应防护机制。

代码检查防止开发人员编写不安全代码;

代码检查、代码舱人工审核、权限控制防止提交不安全代码;

访问控制策略、代码舱安全性保护、安全扫描能力,防止代码管理系统被攻陷,确保代码可信;

通过对“构建环境”隔离封闭自动化构建过程,防止构建被恶意修改;

细粒度权限控制以规避 CI/CD 集成交付被恶意攻陷;

开源治理及软件成分分析,确保依赖可信,杜绝错误依赖、依赖项被恶意投毒;

在持续集成交付中增设全封闭、自动化,构建可溯源,防止 CI/CD 被恶意绕过;

权限访问控制、制品仓完整性保护能力,防止包管理系统被攻陷;

制品安全扫描和完整性检查,以杜绝版本发布时使用到错误包;

权限访问控制、自动化部署,防止部署过程被篡改;

在部署过程验证部署包的完整性,防止部署内容篡改或不合规;

运行态的漏洞检查及漏洞阻断能力,防止运行态漏洞利用。

12 大安全防护点为软件生产作业全面护航,支撑了快速响应 log4j 漏洞,24 小时内感知漏洞,48 小时完成所有关联产品追溯验证,共追溯受影响产品 179 个。华为云 CodeArts 供应链安全解决方案端到端的全面防护,通过保障生产出“安全的软件”,降低企业应用安全事故风险,协助企业应用顺利通过等保合规检测。

wKgZomaP2FqAYpJeAAMonGJyx-k767.png

审核编辑 黄宇


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为云
    +关注

    关注

    3

    文章

    2805

    浏览量

    19093
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    华为发布通信锂电安全体系实践

    2025年11月14日,在中国通信学会信息通信能源学术论坛上,华为数字能源数据中心能源及关键供电产品线营销运作部部长马烨发布(E2E)锂电安全
    的头像 发表于 11-19 15:41 308次阅读

    请问如何协同工作来保障物联网设备固件安全的?

    固件加密存储和安全启动与固件验证这两种固件安全防护手段,是如何协同工作来保障物联网设备固件安全的?
    发表于 11-18 07:30

    芯盾时代助力辽宁某银行提升移动安全防护能力

    芯盾时代中标辽宁某银行!芯盾时代设备指纹技术具备高精度的设备识别能力,通过基于自主研发的算法,结合后台设备信息,为设备产生专有的ID,能够帮助银行提升移动安全防护能力,精准区分合法与风险行为。
    的头像 发表于 10-31 09:48 293次阅读
    芯盾时代助力辽宁某银行提升移动<b class='flag-5'>端</b><b class='flag-5'>安全防护</b>能力

    针对AES算法的安全防护设计

    软件中随机延迟的使用通常被认为是对抗侧信道攻击的一般对策,但随机延迟不能阻止攻击,只能让攻击变得复杂。因此基于蜂鸟E203平台的软硬件实现方式,我们的安全防护设计也会从软件和硬件两个方面进行联合
    发表于 10-28 07:38

    科技助力中通服供应链筑牢智能仓储安全防线

    大安全大应急成为经济社会发展重要支撑的当下,中国通服供应链股份有限公司积极践行“锻造可信赖智慧供应链,助力数字基建,护航数字中国”的企业使命,在智能仓储安全领域取得突破性进展。
    的头像 发表于 10-27 15:53 365次阅读

    LoRaWAN®协议,如何赋能供应链监控新时代?

    LoRaWAN®模块RFM6601推动物流与供应链智能化,提升效率、安全与可追溯性,助力LPWAN市场发展。
    的头像 发表于 09-17 10:04 408次阅读
    LoRaWAN®协议,如何赋能<b class='flag-5'>端</b><b class='flag-5'>到</b><b class='flag-5'>端</b>的<b class='flag-5'>供应链</b>监控新时代?

    Jtti.cc零信任安全防护架构实施在VPS服务器构建指南

    随着计算技术的快速发展,VPS服务器已成为企业数字化转型的重要基础设施。传统边界防护模式已无法应对日益复杂的网络威胁,零信任安全防护架构的实施成为
    的头像 发表于 08-21 15:39 557次阅读

    深入剖析Docker全安全防护策略

    在云原生时代,Docker容器安全已成为运维工程师必须面对的核心挑战。本文将从实战角度深入剖析Docker全安全防护策略,涵盖镜像构建、容器运行、网络隔离等关键环节,助你构建企业级安全防护
    的头像 发表于 08-18 11:17 759次阅读

    万里红推出供应链软件安全解决方案

    上,正式发布了万里红供应链软件安全解决方案,为数字时代信息安全提供体系化的软件供应链
    的头像 发表于 05-19 16:13 774次阅读

    授时安全防护装置是什么?怎么选?

    在现代社会,时间对于人们来说至关重要。为了确保准确的时间显示和避免时间误差带来的安全隐患,授时安全防护装置应运而生。那么,授时安全防护装置究竟是什么呢?如何选购呢?本文将为您详细介绍。一、授时
    的头像 发表于 04-22 15:25 670次阅读
    授时<b class='flag-5'>安全防护</b>装置是什么?怎么选?

    洛微科技推出3D立体安全防护解决方案

    在现代化生产车间和工厂中,传统安全防护围栏和被动安全防护模式已显露出诸多问题,例如存在反应滞后、防护盲区大等致命缺陷,无法提供全方位安全防护保障
    的头像 发表于 03-18 14:38 1041次阅读

    开源安全领航者!华为 CodeArts Governance 构建更安全软件开发生命周期

    华为 CodeArts Governance开源治理服务是针对软件研发提供的一站式开源软件治理平台,从合法合规、网络
    的头像 发表于 02-12 16:50 3080次阅读
    开源<b class='flag-5'>安全</b>领航者!<b class='flag-5'>华为</b><b class='flag-5'>云</b> <b class='flag-5'>CodeArts</b> Governance 构建更<b class='flag-5'>安全</b>的<b class='flag-5'>软件</b>开发生命周期

    东软获《电信和互联网软件供应链安全能力成熟度模型》第三等级认证

    供应链安全治理体系中的一项重要举措,其核心在于通过全面评估供应商的安全能力,确保供应链各关键环节
    的头像 发表于 01-15 17:31 1222次阅读

    2024开源和软件安全沙龙启幕,基调听加入3S-Lab软件供应链安全实验室

    12月19日由中国通信标准化协会主办、中国信息通信研究院(以下简称"中国信通院")承办的2024开源与软件安全沙龙在北京隆重举办,中国信通院为3S-Lab软件
    的头像 发表于 12-25 15:19 726次阅读
    2024开源和<b class='flag-5'>软件</b><b class='flag-5'>安全</b>沙龙启幕,基调听<b class='flag-5'>云</b>加入3S-Lab<b class='flag-5'>软件</b><b class='flag-5'>供应链</b><b class='flag-5'>安全</b>实验室

    华为软件开发生产线(CodeArts)11 月新功能特性

    华为软件开发生产线 CodeArts 是一站式、全流程、安全可信的云原生 DevSecOps 平台,覆盖需求、开发、测试、部署、运维等
    的头像 发表于 12-18 09:23 1006次阅读