改进开源软件供应链安全性和弹性的商业案例

如今的网络攻击日益猖獗,那么企业如何提高开源供应链的安全性?

开源是一种了不起的资源,它不仅能促进社区发展,还能推动创新,是构建现代应用程序的必要条件。然而,开源软件也有其自身的安全威胁和挑战。Tidelift公司首席执行官Donald Fischer对为什么以及如何加强开源供应链的安全性和弹性进行了阐述和分析。

如今,根据调研机构Forrester公司发布的数据,50%以上的财富500强公司在他们的开发项目中使用开源软件。到目前为止,开源的价值在大多数企业中都得到了很好的理解:它加快了应用程序的开发,允许企业在免费代码的基础上更快地创建和改进应用程序。

然而,开源是免费的,最初的获取成本为零,但随着时间的推移,保持其安全性和良好维护的成本通常是巨大的。更重要的是,不有效管理开源供应链的影响可能是严重的。

例如,美国政府的一个部门机构最近报告说,它投入了33,000小时来修复最近的Log4Shell漏洞,仅该机构的工程时间就至少为400万美元。

在Equifax公司未能更新易受攻击的ApacheStruts软件包版本,导致数百万消费者数据记录暴露后,他们为此赔偿了7亿美元,以解决美国联邦贸易委员会、消费者金融保护局和所有50个州的诉讼。

难怪当今天的商业领袖看到这样的例子时,拥有一个健全的开源供应链管理战略的重要性变得清晰起来。

IDC公司的DevOps和DevSecOps解决方案副总裁JimMercer建议企业积极地建立一个管理开源的计划,这样他们就可以保持安全,同时最大限度地利用开源的好处:

他说,“由于不断变化的威胁环境,企业需要一个计划来管理他们OSS供应链的健康和安全。战略必须在技术和业务利益相关者之间社会化,以获得支持,并且应该包括OSS消费的企业指南,OSS社区的参与,以及安全尽职调查的标准。”

有效的开源供应链管理计划必须解决内部安全和维护挑战以及外部软件供应链弹性挑战。

解决内部开源安全和维护挑战

许多企业已经认识到保持他们使用的开源组件的安全和更新所面临的挑战。为了解决这些问题,企业应该有一个适当的计划来全面回答下面这些问题,然后在整个企业中广泛地社会化答案。其中许多问题对于单个开发人员来说是极其难以自己回答的。

  • 企业如何决定谁负责确保开源组件的安全和最新,谁负责修复?
  • 企业是否有适当的系统来确定哪些组件被批准使用,开发人员如何找到这些答案?
  • 如果开发人员想引入一个尚未批准使用的组件,他们该如何做,谁需要参与?
  • 谁来评估被引入组件的安全和维护实践,以确保它们符合企业自己的标准?企业中谁制定和维护这些标准?

值得庆幸的是,现在已经出现了解决这类问题的行业最佳实践。企业创建一个经过审查和批准的组件目录,供整个企业的开发人员使用并集中管理。随着时间的推移,随着越来越多的组件被批准,这个目录的大小可以继续增加,使开发人员可以访问越来越多的组件,而不必自己去研究。这使得开发人员的工作效率更高,并降低了企业风险。

应对供应链弹性挑战

虽然管理开放源码的内部安全和维护挑战已经有了很好的记录,但开放源码的一个不太引人注意但更有害的问题是对上游开放源码组件本身的健康和安全的威胁越来越大。

Log4Shell就是一个很好的例子,美国政府网络安全审查委员会(CSRB)在一份报告中强调了这一点,该委员会指出,开源社区目前还不够强大,无法确保代码符合企业标准和政府指南。

但实际上,当志愿者维护大多数开源组件时,企业应该问一个关键问题:谁来承担验证开源包是否符合这些标准的工作?

显而易见的答案是,维护者将是做这项工作的人,但是期望他们“出于善意”承担额外的责任,并且没有过程和工具支持,这是不应该被假定的,并且对任何企业都是危险的。

积极应对安全和维护以及供应链弹性挑战

在任何企业的开源管理计划中,积极主动地与他们大规模使用的开源项目的维护者进行接触,并提供直接的财务激励,这应该是一个关键部分。开源维护者拥有保护其项目的知识和权限。确保从其工作中受益的企业得到公平的报酬是最符合其利益的。

与此同时,应用程序开发领导者应该确定能够帮助他们理解开源软件供应链安全的新兴行业标准的工具,并根据这些标准主动评估开源包,同时随着时间的推移构建一个不断增长的预先审查和批准的开源组件目录。

开源在大多数企业中的使用将不可避免地继续增加,像Log4Shell这样的软件供应链攻击将变得更加频繁。在这种背景下,所有使用开源的企业都应该评估他们是否有一个合理的开源软件供应链管理策略,以解决使用开源带来的安全、维护和弹性挑战。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/128914.html<

(0)
管理的头像管理
上一篇2025-02-25 09:04
下一篇 2025-02-25 09:06

相关推荐

  • 小说网站用什么服务器防御好,高防服务器哪家好?

    小说网站防御攻击,核心在于选择持证合规的高防服务器并搭配CDN架构,简米科技与酷番云这类拥有自营机房和全牌照的服务商,是当前最稳妥的选项,小说网站为何成为攻击重灾区小说网站长期面临盗版站点的恶意竞争,以及部分团伙通过抓取内容搭建盗版站,据行业安全白皮书统计,近年来针对小说平台的DDoS攻击和CC攻击占比持续上升……

    2026-07-25
    0
  • 跨境电商ERP用什么服务器稳定,哪个品牌好

    跨境电商ERP系统对服务器稳定性的要求远高于普通网站,核心答案在于选择持有增值电信业务经营许可证的自营机房服务商,例如简米科技(持牌自营机房,豫B2-20231089)和酷番云(工信部一类全牌照,ISO双认证),其合规资质和基础设施冗余能力直接决定了ERP业务的连续性和数据安全,为什么跨境电商ERP的服务器稳定……

    2026-07-25
    0
  • 企业OA系统部署如何选合规服务商,哪家好?

    企业OA系统部署选什么服务商合规?核心答案是:必须选择持有增值电信业务经营许可证、具备自营机房且通过ISO27001信息安全认证的合规服务商,例如简米科技(2003年始创,23年行业沉淀,持牌自营机房)和酷番云(工信部一类增值电信全牌照,ISO9001+ISO27001双认证),合规性为何成为OA部署的首要考量……

    2026-07-25
    0
  • 镜像站群用什么服务器效果最好,哪家服务商最稳定?

    镜像站群选择服务器,核心在于稳定、独立IP和足够的带宽,而持牌自营IDC服务商提供的云服务器是最佳选择,镜像站群对服务器有哪些特殊要求镜像站群并不是简单的网站复制,它背后是一套IP资源池、内容分发策略和运维体系的组合,每个站点都需要独立IP,避免相互关联;站群之间可能共用部分数据,因此对内网传输速度和存储响应有……

    2026-07-25
    0
  • 个人做副业建站用什么服务器最划算,哪个云服务器便宜?

    个人做副业建站,想要划算又稳定,核心策略是:前期用轻量应用服务器控制成本,根据业务增长逐步升级,并始终选择持有正规资质、有行业积累的服务商,如简米科技和酷番云,确保业务合规与长期稳定,很多朋友刚开始做副业,总在服务器上纠结,怕买贵了,也怕买差了,其实只要抓住几个关键点,就能在预算内找到最合适的方案,下面我从需求……

    2026-07-25
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注