色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

使用CVSS保護軟件供應鏈

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:Mark Hermeling ? 2022-10-24 09:59 ? 次閱讀

安全團隊和軟件開發人員很容易被典型大型企業使用的數百個應用程序中報告的無窮無盡的軟件漏洞所淹沒。但并非所有軟件漏洞都是平等的,需要立即關注。

了解哪些因素在未得到補救時會帶來明顯且存在的安全風險,這對于保護軟件供應鏈至關重要。這就是漏洞評分可以幫助確定緩解規劃和管理的優先級的地方。

過濾安全漏洞的一種有效方法是使用通用漏洞評分系統 (CVSS)。如果只需要關注最關鍵的漏洞,則 CVSS 是有助于指導修復策略的指標。

CVSS 由一個基本分數組成,該分數包含執行攻擊所需的易用性、復雜性、用戶交互和特權級別。該分數還包括攻擊的影響,這是衡量攻擊如何損害CIA的指標 - 機密性,完整性和可用性。CVSS還包括一個時間分數,該分數表示漏洞的當前狀態 - 是否存在漏洞利用以及補丁的狀態。這是一個綜合指標,考慮了許多因素。

CVSS 值的范圍從 1 到 10,分數在 9-10 之間是臨界值。關鍵漏洞是最容易利用的漏洞,不需要復雜的方法來觸發,并且對受攻擊的系統具有很高的影響和風險。換句話說,這些是您需要立即修復的漏洞。

CVSS 不僅是評估商用現貨 (COTS) 應用程序的好方法,也是組織構建和銷售的軟件產品中使用的第三方和開源代碼。

除了對漏洞進行評分外,CVSS 還按類型以及這些漏洞在被利用時的危險程度對漏洞進行分類,如下所示:

遠程代碼執行(RCE):允許外部數據(例如用戶輸入)成為可執行代碼。這可能是由于替換目標文件系統上的可執行文件或導致堆棧溢出,從而將堆棧幀替換為任意數據。利用這些漏洞是非常危險的,因為它們使攻擊者能夠在受攻擊的系統上運行任意代碼。

特權提升:使攻擊者能夠根據目標操作系統提升進程、根或管理員特權。通常,這些漏洞允許攻擊者在目標系統上執行幾乎任何操作。

任意代碼執行:與RCE類似,這些漏洞允許攻擊者執行注入的代碼(如格式錯誤的文件),以強制系統執行未經授權的操作。

任意文件讀取:目標系統上的文件通常被隱藏并受到操作系統的良好保護。但是,這種類型的漏洞可能允許應用程序將文件系統暴露給攻擊者。例如,可以通過此類攻擊檢索客戶數據庫的全部內容。

路徑遍歷:與任意文件讀取漏洞類似,路徑遍歷允許攻擊者從目標系統的其他部分讀取文件。這通常是通過格式錯誤的輸入來完成的,這些輸入最終被用于受攻擊的應用程序生成的文件名中。

修復軟件供應鏈漏洞

以下步驟與 CVSS 結合使用,有助于降低軟件供應鏈中漏洞的風險。

自滿是敵人:確保供應鏈安全的最大問題是缺乏行動。組織需要將更高的優先級放在保護他們使用的COTS和內部開發的應用程序上。

保持可見性:創建并向供應商索取準確、詳細的軟件物料清單 (SBOM)。這是保護 IT 安全團隊、客戶和供應商的軟件供應鏈的重要工件。

針對更新進行設計:現代軟件開發的現實是,您無法假設您的軟件將使用多長時間,以及您的依賴項或您自己的代碼中存在哪些漏洞。因此,必須將包含開源、第三方和/或外包軟件的軟件和產品設計為可更新。當出現新的威脅或發現漏洞時,您的產品必須及時安全地進行更新。

安全軟件交付:正如我們在最近的攻擊中看到的那樣,維護用于安裝、修補和更新軟件的通道的安全性對于保護應用程序免受損害至關重要。這包括驗證有效負載是否合法的功能。

CVSS提供了一個很好的工具,可以消除軟件供應鏈中構成最大風險并需要立即關注的安全漏洞。但是,如果無法了解組織中是否存在這些漏洞以及存在這些漏洞的位置,安全團隊就會視而不見。這就是軟件組成分析發揮作用的地方。通過創建 SBOM,組織可以識別包含 CVSS 漏洞的開源組件和庫,并相應地確定其風險管理和補救活動的優先級。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 應用程序
    +關注

    關注

    38

    文章

    3292

    瀏覽量

    57851
收藏 人收藏

    評論

    相關推薦

    東軟獲《電信和互聯網軟件供應鏈安全能力成熟度模型》第三等級認證

    近日,東軟憑借其在軟件供應鏈安全領域的卓越表現,成功通過了《電信和互聯網軟件供應鏈安全能力成熟度模型》的嚴格評估,榮獲第三等級認證,并成功入選“固源計劃”第一批
    的頭像 發表于 01-15 17:31 ?337次閱讀

    天合光能入選國家級數字化供應鏈案例

    近日,工業和信息化部公示“2024年實數融合典型案例名單”,天合光能以“基于產銷協同一體化的供應鏈精細數字化管控”成功入選國家級數字化供應鏈案例,這是繼國家綠色供應鏈、全國供應鏈創新與
    的頭像 發表于 01-13 11:48 ?208次閱讀

    同星智能即將亮相第六屆汽車新供應鏈大會

    同星一周展會TOSUN.EXHIBIT第六屆汽車新供應鏈大會第六屆汽車新供應鏈大會將于2025年1月14-15日在上海舉辦,本屆汽車新供應鏈大會以“共建生態,協同出海”為核心議題,既是對當前汽車整車
    的頭像 發表于 01-10 20:04 ?442次閱讀
    同星智能即將亮相第六屆汽車新<b class='flag-5'>供應鏈</b>大會

    利用Minitab應對供應鏈中斷問題

    供應鏈中斷是不可避免的,但積極的措施和數據驅動的戰略可以減輕其影響。Minitab全面的數據分析和問題解決工具使組織能夠分析、優化和調整其供應鏈,以應對不可預見的挑戰,確保面對中斷時的彈性和連續性。
    的頭像 發表于 01-02 17:16 ?143次閱讀

    智能制造裝備行業的供應鏈特點分析

    智能制造裝備行業供應鏈涉及多個環節,包括原材料采購、生產制造、物流配送和售后服務等,其特點包括復雜性與多樣性、全球化與分散性、技術密集型和快速變化性。供應鏈面臨的挑戰包括數據孤島、信息不對稱、供應鏈中斷風險和成本控制難度大等。
    的頭像 發表于 11-28 10:15 ?275次閱讀
    智能制造裝備行業的<b class='flag-5'>供應鏈</b>特點分析

    活動回顧 艾體寶 開源軟件供應鏈安全的最佳實踐 線下研討會圓滿落幕!

    艾體寶與Mend舉辦研討會,聚焦開源軟件供應鏈安全,邀請行業專家分享合規管理、治理之路及最佳實踐,圓桌討論加深理解,助力企業更安全穩健發展。
    的頭像 發表于 10-30 17:52 ?518次閱讀
    活動回顧 艾體寶 開源<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的最佳實踐 線下研討會圓滿落幕!

    數字孿生在供應鏈優化中的作用

    在當今快速變化的商業環境中,供應鏈管理的復雜性和挑戰性日益增加。企業需要不斷創新和優化其供應鏈流程,以提高效率、降低成本并增強競爭力。數字孿生技術的出現為供應鏈管理提供了一種全新的視角和工具,它通過
    的頭像 發表于 10-25 14:56 ?587次閱讀

    艾睿電子供應鏈方案助力客戶產品上市

    從物流、倉儲以至庫存管理,艾睿電子的供應鏈解決方案均可助您運籌帷幄,精準掌控供應鏈的每個環節,為您領航,攜手共進。
    的頭像 發表于 08-27 11:15 ?553次閱讀

    連獲殊榮!普羅格智慧倉儲解決方案引領酒類供應鏈數字化革新

    案例》、《酒類物流供應鏈典型案例》,再次彰顯了普羅格供應鏈軟件的創新能力、產品競爭力、數字化服務能力以及品牌影響力。
    的頭像 發表于 07-22 15:55 ?347次閱讀

    供應鏈場景使用ClickHouse最佳實踐

    關于ClickHouse的基礎概念這里就不做太多的贅述了,ClickHouse官網都有很詳細說明。結合供應鏈數字化團隊在使用ClickHouse時總結出的一些注意事項,尤其在命名方面要求研發嚴格遵守
    的頭像 發表于 07-18 15:05 ?315次閱讀
    <b class='flag-5'>供應鏈</b>場景使用ClickHouse最佳實踐

    供應鏈大屏設計實踐

    概述 在物流系統相關的大屏中,供應鏈大屏復雜度較高,數據路較長,穩定性要求較高,當前大屏已經經過2年時間的打磨,整體表現已經相對比較成熟穩定。 本文描述了物流供應鏈業務較復雜的業務場景下,結合了
    的頭像 發表于 07-03 16:32 ?411次閱讀
    <b class='flag-5'>供應鏈</b>大屏設計實踐

    生成式AI之下,軟件供應鏈安全的升級更迫切

    電子發燒友網報道(文/黃晶晶)AI大模型不僅能夠文生圖、文生視頻、人機對話等,還能夠幫助開發人員寫代碼,但這又出現另一個問題,ChatGPT產生的代碼也可能存在漏洞。可以說,全球軟件供應鏈安全正面
    的頭像 發表于 05-31 18:05 ?7039次閱讀
    生成式AI之下,<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的升級更迫切

    韓國承諾為電動汽車電池供應鏈提供71億美元的援助計劃

    韓國政府承諾為電動汽車電池供應鏈提供71億美元的援助計劃,旨在建立符合美國稅收減免規則的新供應鏈,減少對中國的依賴。
    的頭像 發表于 05-10 15:30 ?1255次閱讀

    戴爾榮獲Gartner供應鏈的最高榮譽“年度供應鏈突破獎”

    Gartner Power of the Profession供應鏈獎項由全球領先的研究顧問公司Gartner主辦,至今已舉辦了10個年頭。
    的頭像 發表于 03-19 10:36 ?724次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應鏈</b>的最高榮譽“年度<b class='flag-5'>供應鏈</b>突破獎”

    掌控供應鏈,決勝市場:SCM供應鏈管理系統的戰略意義

    SCM供應鏈管理系統是現代企業管理中的重要組成部分,它通過整合和優化供應鏈中的各個環節,實現企業資源的高效利用和協同運作。
    的頭像 發表于 03-06 10:54 ?458次閱讀
    主站蜘蛛池模板: 国产乱码一区二区三区 | 寂寞夜晚在线视频观看 | 久啪久久全部视频在线 | 24小时日本在线电影 | 寂寞夜晚视频高清观看免费 | 99热免费精品店 | 5566精品资源在线播放 | 黑人寄宿羽月希产后奶水 | 好男人视频免费高清在线观看www | 国产呦精品一区二区三区网站 | 丝袜美腿美女被狂躁在线观看 | 久久九九有精品国产23百花影院 | 2018高清国产一区二区三区 | 丝瓜视频在线免费 | 特级黑人三人共一女 | 在线观看国产高清免费不卡 | 亚洲视频黄 | 99热精品在线av播放 | 绝色娇嫩美人妻老师 | 短篇合集纯肉高H深陷骚 | 欧美整片华人play | 人与人特黄一级 | 老师的蕾丝小内内湿透了 | 性做久久久久久久久浪潮 | bbwvideos欧美老妇 | 国产99r视频精品免费观看 | 北原多香子qvod | 久久天天躁狠狠躁夜夜躁 | 色偷偷爱偷偷要 | 男女一边摸一边做羞羞的事情免费 | 免费视频国产 | 琪琪伦伦影院理论片 | 免费A级毛片无码鲁大师 | 爽爽影院线观看免费 | 久热这里只有精品99国产6 | 色多多污污下载 | 日本强好片久久久久久AAA | 国产精品久久久久久亚洲毛片 | 肉动漫无码无删减在线观看 | 我半夜摸妺妺的奶C了她软件 | 双性h浪荡受bl|