网页
资讯
视频
图片
知道
文库
贴吧
地图
采购
进入贴吧
全吧搜索
吧内搜索
搜贴
搜人
进吧
搜标签
日
一
二
三
四
五
六
签到排名:今日本吧第
个签到,
本吧因你更精彩,明天继续来努力!
本吧签到人数:0
一键签到
可签
7
级以上的吧
50
个
一键签到
本月漏签
0
次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行
补签
。
连续签到:
天 累计签到:
天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
03月16日
漏签
0
天
悬镜吧
关注:
47
贴子:
916
看贴
图片
吧主推荐
游戏
5
回复贴,共
1
页
<返回悬镜吧
>0< 加载中...
什么是SCA第三方组件成分分析
只看楼主
收藏
回复
电小安
颇具名气
6
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
SCA,Software Composition Analysis,软件成本分析是一种对二进制软件的组成部分进行识别、分析和追踪的技术。
送TA礼物
IP属地:北京
1楼
2021-09-07 10:01
回复
电小安
颇具名气
6
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
2019年,Gartner在报告中把SCA纳入AST技术领域范围,从而形成了包含SAST、DAST、IAST和SCA的应用软件安全测试技术体系,并正式发布了有关软件成分分析(SCA)的技术洞察报告。其中,对软件成分分析技术进行了准确定义:软件成分分析产品通常在开发过程中对应用程序进行分析,以检测开源软件组件是否带有已知的漏洞,例如具有可用安全补丁程序的过期库,以及需要相应授权许可(法律风险)的商业软件或第三方产品。
IP属地:北京
2楼
2021-09-07 10:02
回复
收起回复
电小安
颇具名气
6
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
SCA致力于确保企业软件供应链的安全,从而支撑安全的应用程序开发和组装。
IP属地:北京
3楼
2021-09-07 10:02
回复
收起回复
电小安
颇具名气
6
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
为什么要做SCA?
管理者视角:除了不断解决运维、员工开发、外部主动攻击会带来的单点对抗问题,如何有效管理供应商或者外部投资因素带来的安全风险?公司无边界发展,不断扩张带来什么安全变化?
员工视角:如何保障在公司内使用的操作系统、开发工具、组件,产出的产品到达用户面前的制品流转过程都是安全可信的?
政府视角:信息安全技术 ICT供应链安全风险管理指南》ISO/IEC 20243《信息技术-开放可信技术供应商标准-减少被恶意污染和伪冒的产品》
ISO/IEC 27036《信息技术-安全技术-供应商关系信息安全》
NIST SP 800-161《联邦信息系统和组织供应链风险管理方法》
——安全乐观主义点评
IP属地:北京
4楼
2021-09-07 10:05
回复
收起回复
电小安
颇具名气
6
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
SCA致力于解决什么问题?
应用第三方组件中的已知漏洞。 第三方组件中本身存在的漏洞,攻击者可以利用这些已知的漏洞,对应用系统进行攻击破坏。
第三方组件的软件许可问题。 这方面主要是分析调用的第三方组件的许可证类型。目前,国际公认的开源许可证共有80多种。有的许可证对软件的使用方式几乎没有限制,用户几乎不用关心需要承担的责任,但是也存在一些限制性比较强的许可证,如果不小心调用,可能会带来较大的法律风险和知识产权的损失。
第三方组件中的恶意代码问题。 这方面的问题不算普遍,但是危害也比较大。风险的来源主要是在非正规渠道获取被篡改的第三方组件,或使用了恶意开发者提供的第三方组件,未经确认就引入开发的业务系统中会带来极大风险。
引用版本过旧的第三方组件。版本过旧从表面来看,跟安全好像关系不大,但是仔细想想,比较老旧的第三方组件有可能会存在一些未知的、开发者没有公布的、且已修复的0day,所以这方面可以当作是不重要不紧急的风险来对待。
IP属地:北京
5楼
2021-09-07 10:05
回复
收起回复
电小安
颇具名气
6
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
分析NPM、PYPI、MAVEN组件简单,检索二进制文件复杂,软件的license法务问题大家关注不多,既然各家公司都没有致力于去解决,背后一定有原因的,可以暂时先放一放,等待事件驱动了再说。一般业界提出安全团队该如何及时发现安全漏洞情报,发现不安全组件所在仓库。其实相比于升级的困难,这些安全工作仅仅是开头。 ——安全乐观主义点评
IP属地:北京
6楼
2021-09-07 10:06
回复
收起回复
登录百度账号
扫二维码下载贴吧客户端
下载贴吧APP
看高清直播、视频!
贴吧热议榜
1
谁把JKL带到了现在的位置
2623350
2
315晚会哪个爆料最让你心惊
2060276
3
TES刷新LPL最差外战纪录
1801100
4
哪吒2要在欧洲联动黑神话
1311552
5
特朗普下令打击也门胡塞武装
1040312
6
8u们怎么看啃老买显卡的?
864125
7
用你抽象的手画一个游戏内容
655464
8
F1新赛季大变天
511382
9
这下知道“赢麻”怎么翻译了
397929
10
大家来分享一下难喝的饮料
381460
贴吧页面意见反馈
违规贴吧举报反馈通道
贴吧违规信息处理公示