大数跨境
0
0

能力建设组 | 软件供应链安全之“开源软件安全治理”主题论坛活动顺利召开

能力建设组 | 软件供应链安全之“开源软件安全治理”主题论坛活动顺利召开 信息通信软件供应链安全社区
2022-05-27
0
导读:5月26日,由信息通信软件供应链安全社区主办,奇安信网神信息技术(北京)股份有限公司协办的 "开源软件安全治理"软件供应链安全主题论坛顺利召开。







开源软件安全治理

软件供应链安全

主题论坛


 主办单位

信息通信软件供应链安全社区
协办单位
奇安信网神信息技术(北京)股份有限公司










会议背景




据Gartner相关调查显示,99%的企业组织在其IT系统中使用了开源软件。然而,滥用开源软件可能带来巨大潜在风险,如开源软件的漏洞风险、安全运维风险以及开源许可证风险。奇安信《2021中国软件供应链安全分析报告》研究结果表明,国内企业软件项目100%使用了开源软件;超8成软件项目存在已知高危开源软件漏洞;平均每个软件项目存在66个已知开源软件漏洞。由此可见,开源软件的安全治理已经成为软件安全和开发安全最急需解决的问题之一。
在这样的背景下,由信息通信软件供应链安全社区主办,奇安信网神信息技术(北京)股份有限公司协办的 "开源软件安全治理"软件供应链安全主题论坛于5月26日顺利召开。



本次主题论坛,从开源软件治理面临的风险和挑战,开源软件治理相关的政策和规范,开源软件安全治理手段和策略,开源软件安全治理实践等角度进行深入探讨与经验分享。

参加本次论坛活动的领导有信息通信软件供应链安全社区首席专家黄永刚、信息通信软件供应链安全社区能力建设组专家组长董峰、信息通信软件供应链安全社区生态共治组专家组长赵相楠,还有来自全体会员单位的领导专家们。





领导致辞




信息通信软件供应链安全社区首席专家

奇安信集团合伙人

黄永刚

首席专家黄永刚表示,当前开源软件的安全治理已经成为软件安全和开发安全最急需解决的问题之一, 虽然我国已出台了一系列针对软件供应链安全的法规和标准,但包括风险的发现、分析、处置、防护等能力在内的软件供应链安全管理水平仍有待继续提升,由此建议从三个方面开展相关工作:

一、政策层面:建议国家和行业监管部门继续完善和制定软件供应链安全相关的政策、标准和实施指南;建立国家级/行业级软件供应链安全风险分析平台。
二、用户层面:建议政企用户参照监管要求及成功案例,明确本单位软件供应链安全管理的目标、工作流程、检查内容、责任部门等。
三、厂商层面:建议软件产品厂商提高安全责任意识,严控产品安全质量;建立清晰的软件供应链安全策略,将软件供应链安全相关安全措施融入产品开发和测试流程。





主题演讲




奇安信集团高级产品经理

童小刚

开源软件目前已经广泛使用在各种业务系统中,但是开源软件的使用也会面临一些漏洞风险、安全运维风险、开源许可证风险、自主可控风险,奇安信代码安全团队对这些风险进行了分析,然后对基于海量开源软件的多级特征提取与识别技术、同源检测技术进行了介绍,最后分享了开源软件的治理实践,包括开源软件的检测识别、风险分析、开源软件版本修复、开源软件漏洞预警等,为开源软件安全治理提供一定的启发和借鉴。

中国移动浙江公司信息系统安全架构师

卢蓉

开源软件是软件系统供应链的重要组成, 近年来开源软件漏洞披露多,尤其一些基础性的开源软件漏洞影响范围广,直接影响着企业数字空间的安全。浙江移动逐步完善开源软件治理体系,针对开源软件全生命周期进行关键点管控,在开发构建态建立开源软件的近源检测能力,同敏捷开发平台集成进行开发构建态的自动化扫描;在生产运行态逐步提升开源软件资产识别的覆盖度加强安全风险治理;在治理的同时优化安全加固评估服务,加强安全协同防护。目前开源软件治理已取得了初步的成效,收敛了IT域内开源软件带来的安全风险,降低了安全加固的成本。

浩鲸云计算科技股份有限公司安全工程师

段知

开源软件的引入使得开发过程变得更加简单、高效,避免了商业软件无法及时应对不同客户特定需求的情况,填补了商业软件在功能上的不足,可以看到拥抱开源是必然趋势。开源软件在大量被使用的同时也给供应商们提出了新的安全挑战。浩鲸科技本着为客户安全负责的思想,基于开源软件在软件供应链上的应用场景,设计并实践出了一套贯穿开源软件全生命周期、覆盖自研软件与非自研软件的开源软件安全治理体系。

比瓴科技产品总监

任航

比瓴科技从软件供应链所面临的内外部代码风险、交付过程风险及运行时的风险进行分析,指出了当前企业所面临的软件供应链风险。最后又从实际所面临的风险场景来分析如何通过瓴镜产品来降低和解决这些风险,从而落实软件供应链安全治理工作。

中国信通院SBOM研究员

杨文钰

软件物料清单是软件供应链安全治理的基础工具和重要抓手,中国信通院SBOM研究员杨文钰从SBOM的发展沿革、价值用例、组成要素、格式工具、生命周期、知产保密、行业实践等维度展开论述,梳理现有研究成果,分析SBOM未来的发展趋势,以期推动相关行业、企业展开实践应用。


在“软件定义一切”的当今世界,人民生活、国家发展,各行各业与软件息息相关。但当前软件供应链安全问题对关键信息基础设施保护、数字产业高质量发展带来巨大挑战。在工业和信息化部网络安全管理局指导下,由六家企事业单位(中国信息通信研究院、中国电信集团有限公司、中国移动通信集团有限公司、中国联合网络通信集团有限公司、中国铁塔股份有限公司、奇安信科技集团股份有限公司)发起筹建的信息通信软件供应链安全社区应运而生。社区致力于软件供给过程的安全生态建设,为产业链、供应链各相关方等提供研讨、研发、协作、共治的平台。




系统策划|奇安信集团

活动主持|中国铁塔

活动支持|中国信通院






【声明】内容源于网络
0
0
信息通信软件供应链安全社区
发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
内容 140
粉丝 0
信息通信软件供应链安全社区 发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
总阅读57
粉丝0
内容140