11.11云上盛惠!海量產(chǎn)品 · 輕松上云!云服務(wù)器首年1.8折起,買(mǎi)1年送3個(gè)月!超值優(yōu)惠,性能穩(wěn)定,讓您的云端之旅更加暢享??靵?lái)騰訊云選購(gòu)吧!
9月6日上午,在2024Inclusion·外灘大會(huì)“以AI守護(hù)AI,大模型時(shí)代的攻守之道”論壇上,WDTA世界數(shù)字技術(shù)院正式發(fā)布國(guó)際標(biāo)準(zhǔn)《大模型供應(yīng)鏈安全要求》。該標(biāo)準(zhǔn)由云安全聯(lián)盟大中華區(qū)、螞蟻集團(tuán)、微軟、谷歌、Meta、PrivateAI等數(shù)十家國(guó)內(nèi)外單位的專(zhuān)家共同編制。該報(bào)告由云安全聯(lián)盟大中華區(qū)發(fā)布,其成員單位中國(guó)電信、西安電子科技大學(xué)、廣州大學(xué)、螞蟻集團(tuán)、百度及天翼云等共同編制,不僅深入剖析了人工智能技術(shù)在實(shí)際應(yīng)用中的可信性問(wèn)題,從可靠性、安全性、透明性和公平性等關(guān)鍵維度,對(duì)當(dāng)前AI技術(shù)的優(yōu)勢(shì)與挑戰(zhàn)進(jìn)行了全面評(píng)估,并提出了AI系統(tǒng)可信度的策略,涵蓋技術(shù)措施、政策建議及行業(yè)最佳實(shí)踐。
全球互聯(lián)數(shù)字供應(yīng)鏈時(shí)代下,軟件已經(jīng)滲透到我們工作和生活的方方面面,與各個(gè)領(lǐng)域緊密銜接。軟件開(kāi)發(fā)和生產(chǎn)也從傳統(tǒng)的封閉、單一模式轉(zhuǎn)變?yōu)楝F(xiàn)代的分布式、多樣化模式,形成“軟件供應(yīng)鏈”。它包括建立軟件安全準(zhǔn)入體系、開(kāi)發(fā)運(yùn)營(yíng)風(fēng)險(xiǎn)管控和合規(guī)、風(fēng)險(xiǎn)與隱私管控三大方面,以及軟件準(zhǔn)入、開(kāi)源管理、軟件依賴(lài)、漏洞管理、版本管理、來(lái)源管理和威脅情報(bào)等七個(gè)關(guān)鍵環(huán)節(jié),從代碼托管、代碼編寫(xiě)、單元測(cè)試、構(gòu)建部署、集成測(cè)試、制品管理和持續(xù)部署等整鏈環(huán)環(huán)相扣,為軟件供應(yīng)鏈運(yùn)行保駕護(hù)航,是企業(yè)的等保合規(guī)利器。
8月18日,記者了解到,螞蟻數(shù)科再度加碼云原生PaaS領(lǐng)域,SOFAStack率先完成全棧軟件供應(yīng)鏈安全產(chǎn)品及解決方案的布局,包括靜態(tài)代碼掃描Pinpoint、軟件成分分析SCA、交互式安全測(cè)試IAST、運(yùn)行時(shí)防護(hù)RASP、安全洞察Appinsight等,幫助客戶(hù)應(yīng)用軟件實(shí)現(xiàn)“發(fā)布前檢測(cè),運(yùn)行時(shí)免疫”。軟件供應(yīng)鏈安全合規(guī)已經(jīng)成為各行業(yè)關(guān)注的焦點(diǎn),軟件產(chǎn)品在開(kāi)發(fā)、測(cè)試、上線(xiàn)的各個(gè)階段都存在引入各類(lèi)安全風(fēng)險(xiǎn)的可能,例如危險(xiǎn)開(kāi)源組件的使用、自研代碼缺陷漏洞引入、容器鏡像漏洞引入等,這些風(fēng)險(xiǎn)導(dǎo)致軟件系統(tǒng)的整體安全防護(hù)難度越來(lái)越大。該產(chǎn)品已是國(guó)內(nèi)應(yīng)用實(shí)踐最廣泛的靜態(tài)代碼安全產(chǎn)品之一,在金融、制造、教育、互聯(lián)網(wǎng)等行業(yè)規(guī)模落地實(shí)踐,包括南京銀行、浙江農(nóng)信、中泰證券、珠海格力、廣東電網(wǎng)等。
++++++++摘要:2月17日,"2023合肥軟件產(chǎn)業(yè)公共服務(wù)中心發(fā)布會(huì)暨軟件供應(yīng)鏈安全論壇"隆重舉行,合肥軟件產(chǎn)業(yè)公共服務(wù)中心正式揭牌,賦能軟件產(chǎn)業(yè),聚焦軟件安全。++++++++++2月17日,由合肥市經(jīng)濟(jì)和信息化局、合肥市委網(wǎng)信辦、合肥高新區(qū)管委會(huì)指導(dǎo),高創(chuàng)股份和開(kāi)源網(wǎng)安聯(lián)合主辦的“2023合肥軟件產(chǎn)業(yè)公共服務(wù)中心發(fā)布會(huì)暨軟件供應(yīng)鏈安全論壇”在合肥盛大召開(kāi),開(kāi)源網(wǎng)安城市級(jí)項(xiàng)目又一里程碑達(dá)成?!暗歉弑叵刃奁涞?,行遠(yuǎn)必先修其近”,守護(hù)軟件供應(yīng)鏈安全并不是一朝一夕的事,+需要有明確的政策驅(qū)動(dòng),嚴(yán)格的標(biāo)準(zhǔn)落地,切實(shí)的方案實(shí)施,可靠的工具保障以及更專(zhuān)注的安全意識(shí),守護(hù)軟件供應(yīng)鏈安全就是守護(hù)國(guó)家網(wǎng)絡(luò)安全。
12 月 1 日,軟件供應(yīng)鏈安全管理平臺(tái) SEAL 0.3 正式發(fā)布,這是國(guó)內(nèi)首 個(gè)以全鏈路視角保護(hù)軟件供應(yīng)鏈的安全管理平臺(tái)。兩個(gè)月前 SEAL 0.2 發(fā)布,該版本創(chuàng)新性地提供了依賴(lài)項(xiàng)的全局匯總與關(guān)聯(lián),用戶(hù)可以獲得軟件開(kāi)發(fā)生命周期各個(gè)環(huán)節(jié)的可見(jiàn)性,進(jìn)以全局視角管理軟件供應(yīng)鏈。從架構(gòu)設(shè)計(jì)上為上下游合作伙伴與 SEAL 的協(xié)同分工合作提供了基礎(chǔ),” 數(shù)澈軟件聯(lián)合創(chuàng)始人及CEO秦小康說(shuō),“與合作伙伴及客戶(hù)的共贏(yíng)是 SEAL 團(tuán)隊(duì)的基因,SEAL 希望與合作伙伴一起為企業(yè)和組織提供全鏈路的軟件供應(yīng)鏈安全保障。
我們知道當(dāng)前軟件供應(yīng)鏈安全是一個(gè)很大的話(huà)題,國(guó)內(nèi)大家更多在提SCA、開(kāi)源安全治理,海外也在提一些更前沿的概念,比如基于 sigstore 技術(shù)實(shí)現(xiàn)的軟件持續(xù)安全驗(yàn)證的產(chǎn)品Chainguard;軟件供應(yīng)鏈也是近兩年突然被關(guān)注,包括近期歐美也出臺(tái)了軟件供應(yīng)鏈安全相關(guān)的法規(guī),美國(guó)白宮的備忘錄要求供應(yīng)商自證安全、歐盟要求產(chǎn)品提供sbom,否則最 高可以處罰 1500 萬(wàn)歐元或全球營(yíng)收2.5%,大家以不同角色視角共同探討了上述問(wèn)題及全球軟件供應(yīng)鏈安全治理方向、未來(lái)發(fā)展趨勢(shì)......
國(guó)外的Google于 2021 年提出軟件供應(yīng)鏈安全框架SLSA(Supply chain Levels for Software Aritifact,軟件構(gòu)件的供應(yīng)鏈級(jí)別)...懸鏡基于自身多年的敏捷安全落地實(shí)踐經(jīng)驗(yàn)和軟件供應(yīng)鏈安全研究成果,并通過(guò)準(zhǔn)確的市場(chǎng)調(diào)研和敏銳的行業(yè)洞察,認(rèn)為“安全左移”從源頭進(jìn)行軟件供應(yīng)鏈風(fēng)險(xiǎn)治理以及“敏捷右移”實(shí)現(xiàn)安全運(yùn)營(yíng)敏捷化是云原生場(chǎng)景下軟件供應(yīng)鏈安全兩大需求,因而懸鏡原創(chuàng)專(zhuān)利級(jí)代碼疫苗技術(shù)和BAS持續(xù)威脅模擬與安全度量是未來(lái)軟件供應(yīng)鏈安全技術(shù)發(fā)展的兩大趨勢(shì)......
對(duì)于加強(qiáng)供應(yīng)鏈安全保護(hù)管控問(wèn)題,他提出了五條措施:一是在關(guān)鍵基礎(chǔ)設(shè)施(CIIP)層面,轉(zhuǎn)變防護(hù)理念;二是引入網(wǎng)絡(luò)攻防理念,站在攻擊者的視角全面評(píng)估,驗(yàn)證CIIP的安全防護(hù)能力;三是在供應(yīng)商層面,提高信息技術(shù)、產(chǎn)品和服務(wù)供應(yīng)鏈安全保護(hù)和管控的意識(shí);四是采取有效措施,加強(qiáng)產(chǎn)品和服務(wù)供應(yīng)鏈透明性、可控性、安全性管控;五是采取有效措施,加強(qiáng)數(shù)字經(jīng)濟(jì)時(shí)CI/CII保護(hù)和供應(yīng)鏈安全保護(hù)......
作為中國(guó)可信安全生態(tài)建設(shè)的積極參與者,綠盟科技推出軟件供應(yīng)鏈技術(shù)安全白皮書(shū),旨在從軟件供應(yīng)鏈安全威脅與國(guó)內(nèi)外形勢(shì)來(lái)梳理軟件供應(yīng)鏈中存在的安全問(wèn)題,提煉出軟件供應(yīng)鏈安全治理的核心理念、技術(shù)框架、關(guān)鍵技術(shù),并從供應(yīng)鏈安全監(jiān)管和控制方面給出解決方案和最佳實(shí)踐,期望為讀者帶來(lái)全新的技術(shù)思考,助力我國(guó)軟件產(chǎn)業(yè)發(fā)展...
2021 年,受全球疫情及經(jīng)濟(jì)發(fā)展等諸多因素影響,網(wǎng)絡(luò)黑產(chǎn)和APT攻擊大行其道,且技術(shù)界限正日漸模糊。深信服藍(lán)軍高級(jí)威脅研究團(tuán)隊(duì)日前發(fā)布《深信服APT攻防趨勢(shì)半年洞察》,數(shù)據(jù)顯示,當(dāng)前0day漏洞數(shù)量激增,直指歷史峰值,且APT攻擊技巧持續(xù)創(chuàng)新,對(duì)防御和溯源帶來(lái)前所未有的挑戰(zhàn)。同時(shí),經(jīng)濟(jì)、科技、民生發(fā)展需求之下的供應(yīng)鏈安全隱患也變得愈發(fā)迫在眉睫。哪些活躍APT組織的近期活動(dòng)已被披露?近期A(yíng)PT組織的攻擊技巧有什么共同點(diǎn)?