面对日益增长的威胁,超过 70% 的受访者确认当前的应用安全解决方案无法保护企业免受软件侵害供应链安全风险
由软件供应链安全领域的市场领导者 ReversingLabs 委托、Dimensional Research 执行的全球研究显示,组织已认识到并受到软件供应链安全威胁的影响。ReversingLabs 软件供应链风险调查发现,近 90% 的技术专业人士在过去一年中在其软件供应链中发现了重大风险。超过 70% 的人表示,当前的应用安全解决方案未能提供必要的保护。
Dimensional Research 对 300 多名全球高管以及负责企业公司软件相关工作的各级技术和安全专业人员进行了调查。ReversingLabs 软件供应链风险调查旨在确定内部开发软件、开源软件、第三方软件和商业软件中软件供应链安全问题的来源及其发生频率。通过这项研究,ReversingLabs 还试图调查组织软件供应链安全计划的成熟度、当前使用的工具,以及这些工具在解决软件供应链安全问题方面的感知价值。
ReversingLabs 软件供应链风险调查的主要发现包括:
软件供应链问题加剧了持续的业务风险
几乎所有受访者(98%)都认识到软件供应链问题会带来重大的业务风险,其担忧不仅限于存在漏洞的代码、密钥泄露、篡改和证书配置错误。有趣的是,超过一半的技术专业人士(55%)将源代码中泄露的密钥列为严重的业务风险,其次是恶意代码(52%)和可疑代码(46%)。近期公众对密钥泄露的关注(来自 CircleCI 及其他数据泄露事件)提高了人们对这一新兴问题的认识。研究中 38% 的专业人士将软件篡改列为严重风险。最近 3CX 供应链攻击的披露可能会促使人们更加关注这一问题。
这些风险源导致大多数受访者遇到了问题:近十分之九的公司在过去 12 个月内在其软件供应链中检测到安全或其他软件问题。尽管开源软件长期以来一直被视为软件供应链安全问题的主要罪魁祸首,但研究表明,内部开发软件(47%)与开源软件(49%)几乎并列成为软件问题的首要来源,其次是商业软件(30%)。
企业对软件供应链缺乏控制……而且他们深知这一点
尽管软件供应链风险普遍存在,但根据调查结果,大多数企业不具备识别和缓解这些风险的能力。
调查参与者 overwhelmingly(88%)认识到软件供应链安全是企业范围内的风险,但只有十分之六的人认为他们的软件供应链防御措施足以应对这一挑战。承认这一问题,80% 的受访者透露,他们的公司正直接专注于改善软件供应链的安全性。
现代软件开发的复杂性部分应为此负责。例如,超过半数的受访软件开发公司表示,他们在软件开发过程中使用了承包商和第三方开发公司。对第三方的依赖增加了网络风险。事实上,根据世界经济论坛《2022 年全球网络安全展望》,间接网络攻击——即通过第三方成功入侵企业的攻击——在过去几年中从 44% 上升至 61%。
应用安全解决方案在软件供应链保护方面存在漏洞
缺乏适当的工具可能会加剧软件供应链风险。近四分之三(74%)的受访专业人士同意,传统的 application security 解决方案,包括软件成分分析(SCA)、静态应用安全测试(SAST)和动态应用安全测试(DAST),在保护企业免受现代软件供应链威胁方面效果不佳。
应用安全测试和软件成分分析解决方案是软件供应链安全的重要组成部分。然而,它们仅针对特定风险,如软件漏洞,从而留下空白。企业认识到,单独使用或甚至组合使用这些解决方案是不够的,几乎所有人都同意(96%)专用的软件供应链安全(SSCS)解决方案非常重要,使团队能够通过检测软件供应链威胁、恶意软件、恶意行为、篡改和密钥泄露来安全地控制软件的发布。
急需专用的软件供应链安全方案
向受访者进一步定义后,SSCS 被描述为超越仅提供开源许可合规性和漏洞检测的 SCA 解决方案,以及分析源代码质量以查找漏洞的 SAST 和 DAST 解决方案。
软件供应链风险要求演进的应用安全能力,以应对由内部开发组件、开源和第三方组件、商业软件以及二进制配置错误引入的全方位挑战。ReversingLabs 全面的软件供应链安全(SSCS)平台不仅解决了开源组件中的漏洞和许可合规性问题,还提供了对内部开发二进制文件、商业和第三方代码的检查,并识别恶意软件、恶意行为、配置错误的证书、篡改证据、版本差异以及密钥检测和优先级排序。

