专栏·供应链安全
数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
美国网络安全和基础设施安全局 (CISA) 发布新的约束性操作指令 (BOD) 《约束操作指令23-01-提高联邦系统上的资产可见度和增强漏洞检测力度》,要求联邦机构从现在开始的六个月内,持续追踪网络上的资产和漏洞情况。
为此,联邦民事行政部门 (FCEB) 企业需要完成两项任务:资产发现和漏洞清点,以增强“对联邦民事网络所面临风险的可见性”。这两项任务涉及截止到2023年4月3日,每隔七天执行自动化资产发现并清点所发现资产中的漏洞,另外这些机构需要能够在收到CISA要求的72小时内按需执行这些任务。
安卓和iOS设备以及位于机构本地网络之外的其它设备也需履行类似的基准漏洞清点义务。
CISA表示,“这样做将确保资产管理和漏洞检测实践将增强所在机构的网络弹性。”该机构表示将帮助弥补该攻击面中的差距。
CISA表示,该指令的目标是维护对联网资产的最新清单,识别网络漏洞,追踪机构的资产覆盖和漏洞签名,并在指定时间间隔内与CISA共享这些信息。
CISA总监 Jen Easterly 在一份声明中表示,“威胁行动者仍在攻击我国的基础设施和网络政府,以利用未知的、未受保护的或保护不足的资产中的弱点。了解自己网络上的资产是任何组织机构降低风险的第一步。”
虽然该指令是对联邦民事机构提出的强制性要求,但CISA同时督促所有企业,包括私营实体和州政府,审计并执行严格的资产和漏洞管理计划。
代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com
推荐阅读
在线阅读版:《2022中国软件供应链安全分析报告》全文
在线阅读版:《2021中国软件供应链安全分析报告》全文
美国政府发布关于“通过软件安全开发实践增强软件供应链安全”的备忘录(全文)
OpenSSF发布4份开源软件安全指南,涉及使用、开发、漏洞报告和包管理等环节
美国政府发布联邦机构软件安全法规要求,进一步提振IT供应链安全
美国软件供应链安全行动中的科技巨头们
Apache开源项目 Xalan-J 整数截断可导致任意代码执行
谷歌推出开源软件漏洞奖励计划,提振软件供应链安全
黑客攻陷Okta发动供应链攻击,影响130多家组织机构
Linux和谷歌联合推出安全开源奖励计划,最高奖励1万美元或更多
开源web应用中存在三个XSS漏洞,可导致系统遭攻陷
开源软件 LibreOffice 修复多个与宏、密码等相关的漏洞
Juniper Networks修复200多个第三方组件漏洞
美国国土安全部:Log4j 漏洞的影响将持续十年或更久
美国国土安全部:Log4j 漏洞的影响将持续十年或更久
PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点
开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center
奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖
更好的 DevSecOps,更安全的应用
他坦白:只是为了研究才劫持流行库的,你信吗?
热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥
从美行政令看软件供应链安全标准体系的构建
研究员发现针对 GitLab CI 管道的供应链攻击
五眼联盟:管理服务提供商遭受的供应链攻击不断增多
趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击
RubyGems 包管理器中存在严重的 Gems 接管漏洞
美国商务部机构建议这样生成软件供应链 “身份证”
《软件供应商手册:SBOM的生成和提供》解读
和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN
不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环
NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?
NPM逻辑缺陷可用于分发恶意包,触发供应链攻击
攻击者“完全自动化”发动NPM供应链攻击
200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击
哪些NPM仓库更易遭供应链攻击?研究员给出了预测指标
NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击
热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
25个恶意JavaScript 库通过NPM官方包仓库分发
Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100
开源网站内容管理系统Micorweber存在XSS漏洞
热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分
开源组件11年未更新,严重漏洞使数百万安卓按设备易遭远程监控
开源工具 PrivateBin 修复XSS 漏洞
奇安信开源组件安全治理解决方案——开源卫士
原文链接:
https://thehackernews.com/2022/10/cisa-orders-federal-agencies-to.html
题图:Pexels License
转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。