色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

使用CVSS保護軟件供應鏈

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:Mark Hermeling ? 2022-10-24 09:59 ? 次閱讀

安全團隊和軟件開發人員很容易被典型大型企業使用的數百個應用程序中報告的無窮無盡的軟件漏洞所淹沒。但并非所有軟件漏洞都是平等的,需要立即關注。

了解哪些因素在未得到補救時會帶來明顯且存在的安全風險,這對于保護軟件供應鏈至關重要。這就是漏洞評分可以幫助確定緩解規劃和管理的優先級的地方。

過濾安全漏洞的一種有效方法是使用通用漏洞評分系統 (CVSS)。如果只需要關注最關鍵的漏洞,則 CVSS 是有助于指導修復策略的指標。

CVSS 由一個基本分數組成,該分數包含執行攻擊所需的易用性、復雜性、用戶交互和特權級別。該分數還包括攻擊的影響,這是衡量攻擊如何損害CIA的指標 - 機密性,完整性和可用性。CVSS還包括一個時間分數,該分數表示漏洞的當前狀態 - 是否存在漏洞利用以及補丁的狀態。這是一個綜合指標,考慮了許多因素。

CVSS 值的范圍從 1 到 10,分數在 9-10 之間是臨界值。關鍵漏洞是最容易利用的漏洞,不需要復雜的方法來觸發,并且對受攻擊的系統具有很高的影響和風險。換句話說,這些是您需要立即修復的漏洞。

CVSS 不僅是評估商用現貨 (COTS) 應用程序的好方法,也是組織構建和銷售的軟件產品中使用的第三方和開源代碼。

除了對漏洞進行評分外,CVSS 還按類型以及這些漏洞在被利用時的危險程度對漏洞進行分類,如下所示:

遠程代碼執行(RCE):允許外部數據(例如用戶輸入)成為可執行代碼。這可能是由于替換目標文件系統上的可執行文件或導致堆棧溢出,從而將堆棧幀替換為任意數據。利用這些漏洞是非常危險的,因為它們使攻擊者能夠在受攻擊的系統上運行任意代碼。

特權提升:使攻擊者能夠根據目標操作系統提升進程、根或管理員特權。通常,這些漏洞允許攻擊者在目標系統上執行幾乎任何操作。

任意代碼執行:與RCE類似,這些漏洞允許攻擊者執行注入的代碼(如格式錯誤的文件),以強制系統執行未經授權的操作。

任意文件讀取:目標系統上的文件通常被隱藏并受到操作系統的良好保護。但是,這種類型的漏洞可能允許應用程序將文件系統暴露給攻擊者。例如,可以通過此類攻擊檢索客戶數據庫的全部內容。

路徑遍歷:與任意文件讀取漏洞類似,路徑遍歷允許攻擊者從目標系統的其他部分讀取文件。這通常是通過格式錯誤的輸入來完成的,這些輸入最終被用于受攻擊的應用程序生成的文件名中。

修復軟件供應鏈漏洞

以下步驟與 CVSS 結合使用,有助于降低軟件供應鏈中漏洞的風險。

自滿是敵人:確保供應鏈安全的最大問題是缺乏行動。組織需要將更高的優先級放在保護他們使用的COTS和內部開發的應用程序上。

保持可見性:創建并向供應商索取準確、詳細的軟件物料清單 (SBOM)。這是保護 IT 安全團隊、客戶和供應商的軟件供應鏈的重要工件。

針對更新進行設計:現代軟件開發的現實是,您無法假設您的軟件將使用多長時間,以及您的依賴項或您自己的代碼中存在哪些漏洞。因此,必須將包含開源、第三方和/或外包軟件的軟件和產品設計為可更新。當出現新的威脅或發現漏洞時,您的產品必須及時安全地進行更新。

安全軟件交付:正如我們在最近的攻擊中看到的那樣,維護用于安裝、修補和更新軟件的通道的安全性對于保護應用程序免受損害至關重要。這包括驗證有效負載是否合法的功能。

CVSS提供了一個很好的工具,可以消除軟件供應鏈中構成最大風險并需要立即關注的安全漏洞。但是,如果無法了解組織中是否存在這些漏洞以及存在這些漏洞的位置,安全團隊就會視而不見。這就是軟件組成分析發揮作用的地方。通過創建 SBOM,組織可以識別包含 CVSS 漏洞的開源組件和庫,并相應地確定其風險管理和補救活動的優先級。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 應用程序
    +關注

    關注

    37

    文章

    3283

    瀏覽量

    57762
收藏 人收藏

    評論

    相關推薦

    利用Minitab應對供應鏈中斷問題

    供應鏈中斷是不可避免的,但積極的措施和數據驅動的戰略可以減輕其影響。Minitab全面的數據分析和問題解決工具使組織能夠分析、優化和調整其供應鏈,以應對不可預見的挑戰,確保面對中斷時的彈性和連續性。
    的頭像 發表于 01-02 17:16 ?120次閱讀

    華工科技亮相第二屆中國國際供應鏈促進博覽會

    作為全球首個以供應鏈為主題的國家級展會,博會以“”為名,既向世界展示出中國產業供應鏈的高質量發展,也推動全球產業
    的頭像 發表于 11-28 16:14 ?307次閱讀

    智能制造裝備行業的供應鏈特點分析

    智能制造裝備行業供應鏈涉及多個環節,包括原材料采購、生產制造、物流配送和售后服務等,其特點包括復雜性與多樣性、全球化與分散性、技術密集型和快速變化性。供應鏈面臨的挑戰包括數據孤島、信息不對稱、供應鏈中斷風險和成本控制難度大等。
    的頭像 發表于 11-28 10:15 ?230次閱讀
    智能制造裝備行業的<b class='flag-5'>供應鏈</b>特點分析

    活動回顧 艾體寶 開源軟件供應鏈安全的最佳實踐 線下研討會圓滿落幕!

    艾體寶與Mend舉辦研討會,聚焦開源軟件供應鏈安全,邀請行業專家分享合規管理、治理之路及最佳實踐,圓桌討論加深理解,助力企業更安全穩健發展。
    的頭像 發表于 10-30 17:52 ?500次閱讀
    活動回顧 艾體寶 開源<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的最佳實踐 線下研討會圓滿落幕!

    數字孿生在供應鏈優化中的作用

    在當今快速變化的商業環境中,供應鏈管理的復雜性和挑戰性日益增加。企業需要不斷創新和優化其供應鏈流程,以提高效率、降低成本并增強競爭力。數字孿生技術的出現為供應鏈管理提供了一種全新的視角和工具,它通過
    的頭像 發表于 10-25 14:56 ?547次閱讀

    艾睿電子供應鏈方案助力客戶產品上市

    從物流、倉儲以至庫存管理,艾睿電子的供應鏈解決方案均可助您運籌帷幄,精準掌控供應鏈的每個環節,為您領航,攜手共進。
    的頭像 發表于 08-27 11:15 ?520次閱讀

    巧奪空間,智贏未來 供應鏈控制塔釋放倉儲無限潛能

    全球化貿易、多渠道銷售、客戶需求多樣化等因素導致供應鏈變得更加復雜,消費者對供應鏈透明度、效率和響應速度的期望不斷提高,企業對供應鏈的可見性和響應速度有更高的要求,以應對快速變化的市場環境。面對全球范圍內的突發事件,如疫情、自然
    的頭像 發表于 07-22 16:14 ?260次閱讀
    巧奪空間,智贏未來  <b class='flag-5'>供應鏈</b>控制塔釋放倉儲無限潛能

    連獲殊榮!普羅格智慧倉儲解決方案引領酒類供應鏈數字化革新

    案例》、《酒類物流供應鏈典型案例》,再次彰顯了普羅格供應鏈軟件的創新能力、產品競爭力、數字化服務能力以及品牌影響力。
    的頭像 發表于 07-22 15:55 ?335次閱讀

    供應鏈場景使用ClickHouse最佳實踐

    關于ClickHouse的基礎概念這里就不做太多的贅述了,ClickHouse官網都有很詳細說明。結合供應鏈數字化團隊在使用ClickHouse時總結出的一些注意事項,尤其在命名方面要求研發嚴格遵守
    的頭像 發表于 07-18 15:05 ?303次閱讀
    <b class='flag-5'>供應鏈</b>場景使用ClickHouse最佳實踐

    供應鏈大屏設計實踐

    概述 在物流系統相關的大屏中,供應鏈大屏復雜度較高,數據路較長,穩定性要求較高,當前大屏已經經過2年時間的打磨,整體表現已經相對比較成熟穩定。 本文描述了物流供應鏈業務較復雜的業務場景下,結合了
    的頭像 發表于 07-03 16:32 ?366次閱讀
    <b class='flag-5'>供應鏈</b>大屏設計實踐

    生成式AI之下,軟件供應鏈安全的升級更迫切

    電子發燒友網報道(文/黃晶晶)AI大模型不僅能夠文生圖、文生視頻、人機對話等,還能夠幫助開發人員寫代碼,但這又出現另一個問題,ChatGPT產生的代碼也可能存在漏洞。可以說,全球軟件供應鏈安全正面
    的頭像 發表于 05-31 18:05 ?7014次閱讀
    生成式AI之下,<b class='flag-5'>軟件</b><b class='flag-5'>供應鏈</b>安全的升級更迫切

    韓國承諾為電動汽車電池供應鏈提供71億美元的援助計劃

    韓國政府承諾為電動汽車電池供應鏈提供71億美元的援助計劃,旨在建立符合美國稅收減免規則的新供應鏈,減少對中國的依賴。
    的頭像 發表于 05-10 15:30 ?1234次閱讀

    戴爾榮獲Gartner供應鏈的最高榮譽“年度供應鏈突破獎”

    Gartner Power of the Profession供應鏈獎項由全球領先的研究顧問公司Gartner主辦,至今已舉辦了10個年頭。
    的頭像 發表于 03-19 10:36 ?683次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應鏈</b>的最高榮譽“年度<b class='flag-5'>供應鏈</b>突破獎”

    北斗智聯榮膺“全球汽車供應鏈生態伙伴獎”

    3月8日,由《中國汽車報》社舉辦的“2024汽車供應鏈新生態大會暨全球汽車供應鏈生態伙伴頒獎盛典”在深圳國際會展中心隆重舉行。
    的頭像 發表于 03-11 09:04 ?457次閱讀
    北斗智聯榮膺“全球汽車<b class='flag-5'>供應鏈</b>生態伙伴獎”

    掌控供應鏈,決勝市場:SCM供應鏈管理系統的戰略意義

    SCM供應鏈管理系統是現代企業管理中的重要組成部分,它通過整合和優化供應鏈中的各個環節,實現企業資源的高效利用和協同運作。
    的頭像 發表于 03-06 10:54 ?429次閱讀
    主站蜘蛛池模板: 亚洲精品6久久久久中文字幕| OLDMAN老头456 TUBE| av女优快播| 精子pk美女| 無码一区中文字幕少妇熟女H| c了瑜伽老师嗷嗷叫一节课视频| 久久免费电影| 亚洲国语在线视频手机在线| 国产成人精品区在线观看| 青青草久久| 99久久亚洲精品影院| 榴莲推广APP网站入口官网| 亚洲日韩精品AV中文字幕| 国产久爱青草视频在线观看| 色戒未删减版在线观看完整| 办公室里呻吟的丰满老师电影| 男女AA片免费| 88福利视频| 美女扒开屁股让男人桶| 在线观看亚洲专区5555| 精品国产品国语在线不卡丶| 亚洲黄色免费观看| 国产亚洲精品香蕉视频播放| 午夜向日葵高清在线观看| 国产精品XXXXX免费A片| 少妇精油按摩| 国产AV电影区二区三区曰曰骚网 | 久久国产综合精品欧美| 亚洲欧美偷拍视频一区| 果冻传媒独家原创在线观看| 亚洲第一免费播放区| 国产日韩久久久精品影院首页 | 91九色网址| 免费乱理伦片在线观看八戒| 1973性农场未删减版| 美美哒免费影视8| 91免费永久在线地址| 美女直播喷水| 99国产小视频| 欧美深夜0000XXXX疯狂| www国产av偷拍在线播放|