大数跨境
0
0

SBOM优秀案例 | 基于SBOM的全生命周期软件风险治理

SBOM优秀案例 | 基于SBOM的全生命周期软件风险治理 信息通信软件供应链安全社区
2023-08-21
1
导读:​中国移动信息安全管理与运行中心和中移(杭州)信息技术有限公司联合申报的基于SBOM的全生命周期软件风险治理项目顺利通过基于软件物料清单的软件供应链风险管理试点终审,入选社区评优推广案例。

中国移动信息安全管理与运行中心中移(杭州)信息技术有限公司联合申报的基于SBOM的全生命周期软件风险治理项目顺利通过基于软件物料清单的软件供应链风险管理试点终审,入选社区评优推广案例。

守望者·清源平台

该项目依托中国移动自研守望者·清源平台,提供对源码和二进制文件的软件成分分析能力、安全漏洞和软件许可检测能力、软件物料清单(SBOM)标准化输出能力以及安全运维的动态监测能力。平台覆盖java、php、python等主流开发语言,实现系统软件成分透明化、可视化、动态化管理,为用户构建起有效的软件供应链安全防控体系,消除开源组件带来的安全隐患。


点击边框调出视频工具条
   


1.项目建设背景

开源技术蓬勃发展,已成为数字化转型的核动力,为软件赋能经济高质量发展提供了基础底座。高速的发展也带来的巨大的安全隐患,主要体现在:开源软件安全性无保障,漏洞多;漏洞具有“攻击一点,伤及一片”问题;软件存在知识产权风险。党的二十大报告强调“着力提升产业链供应链韧性和安全水平”。软件供应链安全风险不但会直接影响关键基础设施和数字经济安全,甚至会对国家安全产生威胁。

中国移动针对开源软件在企业内“理不清”、“看不见”、“找不到”等现象,自研守望者·清源平台,提供软件物料清单(SBOM)分析、安全漏洞和开源许可等检测功能。通过标准规范、源头治理、过程治理、动态监测等方法,探索出开源软件从选型、使用、维护、退出全生命周期的治理实践。



2.项目成效

2.1 能力特点及优势

打造软件成分自动化识别、可视化的技术能力。守望者·清源平台实现对源码和二进制包“一键式”的全量软件成分分析,并以“最小元素”的形式输出软件成分全量树,包括软件的直接依赖、间接依赖、多层依赖成分,同时标准化的构建软件物料清单,兼容SPDIX、CycloneDX、SWID等国际标准格式,实现软件资产多层次透明化、可视化管理。平台实现多种形式的软件物料清单,如树形化形式,展示直观,层级关系一目了然;json、XML形式,便于二次开发利用。平台可覆盖Java、Go、Python等20多种主流开发语言的软件包和源码包开展软件成分分析。平台除对支持常规文件类型外,还支持如Intel HEX、SREC、uBoot、RTOS等10多种固件格式的解析。该创新点在软件成分识别、组件检测等方面申请多篇发明专利、软著和标准。

以软件物料清单为基础,首创软件成分动态化监测实践,实现降本增效。平台的强劲软件成分分析能力,为企业构建透明、可视的软件资产的同时,对企业软件资产开展动态化监测,当外部出现漏洞预警时,可“一键式”完成漏洞排查,精准锁定漏洞涉及部门/产品/责任人,特别是在重大安全保障中,相比传统的邮件通知、手工排查方式,排查时长从几天缩短至几分钟。平台提供精准的漏洞检测能力和软件许可识别能力,实现对检出的安全漏洞和高风险许可提供全路径信息,精准定位漏洞位置。

首创软件成分识别与安全检测分离技术,打通软件物料清单上下游完整性验证。创新研发软件成分分离式识别技术,补齐平台与业务场景融合的“最后一公里”,打消用户对核心资产泄露风险的顾虑,实现软件成分识别、检测分离,提供软件物料清单(SBOM)上下游可信验证能力。分离式的软件成分识别客户端,软件包/代码包无需提交至平台,使用离线的客户端生成中间文件即可开展软件许可、漏洞的检测,以及生成软件物料清单。软件清单上下游可信验证机制,针对采购成品类的软件场景,供应商不提供源码,采购方无法确定是否存在组件安全问题,使用离线识别技术,平台在进行分析前首先验证中间文件的完整性,提供安全可信的验证检测机制,可有效解决供应双方信任问题,同步为采购方建立软件透明化资产。该创新点在软件成分识别、组件检测等方面申请多篇发明专利、软著和标准。

打造守望者·清源平台与行业的安全研发流程(DevSecOps/SDLC)无缝融合机制。通过“2+3+5”技术架构,实现安全6性目标,打造软件供应链治理流程化、标准化机制,树立软件供应链安全治理实践的行业标杆。软件供应链安全治理能力融入到安全研发过程,为产品开源选型提供优质的备选方案,在软件测试阶段提供自动化的测试能力,在运维阶段提供一键式的漏洞排查和动态监测能力,从而提升软件安全质量和安全风险响应速度,强化软件全生命周期管控,实现安全风险“左移”的同时形成动态监测的机制。


2.2 应用成效

守望者·清源平台已经在集团内部1000多个产品应用,平台能力获各方面认可,在ICT中国·高层论坛、信通院社区、中国网络安全产业联盟等多个领域获得创新成果奖。

守望者·清源平台为提供软件资产台账清单和资产动态化监测能力,实现企业级漏洞排查分钟级完成,相比传统的邮件通知、手工排查方式,排查时长从几天缩短至几分钟。




企业简介 



中国移动信息安全管理与运行中心(以下简称信安中心),具备“管理+生产”双重职能。信安中心秉承“做清朗网络空间的专家型守望者”的愿景,科学把握新发展阶段、坚决贯彻新发展理念、服务构建新发展格局,坚持统筹发展与安全,为做网络强国、数字中国、智慧社会主力军贡献力量。

中移(杭州)信息技术有限公司是中国移动通信有限公司的全资子公司,于2014年3月在杭州成立,是中国移动贯彻“网络强国”战略和“互联网+”行动计划、促进企业转型发展的重要布局。



附项目PPT



【END】


在“软件定义一切”的当今世界,人民生活、国家发展,各行各业与软件息息相关。但当前软件供应链安全问题对关键信息基础设施保护、数字产业高质量发展带来巨大挑战。在工业和信息化部网络安全管理局指导下,由六家企事业单位(中国信息通信研究院、中国电信集团有限公司、中国移动通信集团有限公司、中国联合网络通信集团有限公司、中国铁塔股份有限公司、奇安信科技集团股份有限公司)发起筹建的信息通信软件供应链安全社区应运而生。社区致力于软件供给过程的安全生态建设,为产业链、供应链各相关方等提供研讨、研发、协作、共治的平台。


【声明】内容源于网络
0
0
信息通信软件供应链安全社区
发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
内容 140
粉丝 0
信息通信软件供应链安全社区 发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
总阅读29
粉丝0
内容140