ソフトウェア サプライ チェーンのリスクの 1 つは機密漏洩です。秘密はソフトウェア サプライ チェーンのいたるところにあります。開発者と CI/CD パイプラインは、SCM、パイプライン、アーティファクト レジストリ、クラウド環境、および外部サービスにアクセスするためにシークレットを使用する必要があります。そして、秘密があちこちにある場合、それは時間の問題です […]
続きを読む2.0 月初旬、米国国立標準技術研究所 (NIST) は、2014 年に初めて公開された画期的なサイバーセキュリティ フレームワークのドラフト 10 バージョンをリリースしました。過去 XNUMX 年間で多くの変化があり、その中で特に重要なのは、サイバーセキュリティ フレームワークのレベルの上昇です。元の文書では重大な問題を解決するために記載されていたサイバーセキュリティの脅威 […]
続きを読む最近、SBOM についてよく耳にします。その有用性、構成、セキュリティと規制の要件について聞きました。今回は、CyclonDX SBOM のあまり知られていない部分であるディペンデンシー グラフについてお話したいと思います。名前が示すのとは異なり、ディペンデンシー グラフは […]
続きを読むここ数年、SBOM (ソフトウェア部品表) について多くの言葉が書かれてきました。これだけの露出があると、人々は説明するのに十分な内容を知っていると感じます。これはソフトウェアの構成要素のリストであり、透明性とセキュリティにとって重要であり、一時的な依存関係を明らかにするのに役立ちます。全て […]
続きを読むValint は、証拠を作成、管理、署名、検証するための主要な Scribe ツールです。前回の投稿では、CI/CD パイプラインのセキュリティを検証する際の主要なツールとして証拠の署名と検証を使用する理論について説明しました。簡単に思い出していただきますと、Scribe が提案したモデルには、シャッフルしたり、[…]
続きを読む2022 年 XNUMX 月、米国管理予算局 (OMB) は、ソフトウェア サプライ チェーンを米国連邦政府が許容できる程度に保護するために必要な手順に関する画期的なメモを発行しました。ソフトウェアを製造する政府および連邦政府機関と取引を希望する企業は、以下に準拠する必要があります […]
続きを読むCVE (共通脆弱性および暴露) スキャンは、ソフトウェア アプリケーションを保護するために不可欠です。ただし、ソフトウェア スタックの複雑さが増すにつれて、すべての CVE を特定して対処することが困難になる場合があります。現在の CVE スキャンに関する最大の問題の 1 つは、誤検知の蔓延です。誤検知では、パッケージ内で脆弱性が特定されません […]
続きを読む2023 年 5 月、ホワイトハウスは新しい国家サイバーセキュリティ戦略を発表しました。この戦略は、公共部門と民間部門の両方のすべてのアメリカ人のサイバーセキュリティを向上させるためにホワイトハウスが重要であると考えるXNUMXつの柱のリストを概説しています。 XNUMX 番目の柱は、セキュリティと回復力を向上させるために市場の力を形成する推進力を扱います。その一部 […]
続きを読む2023 年 9 月、CISA は、「サイバーセキュリティ リスクのバランスのシフト: 設計によるセキュリティとデフォルトの原則」と呼ばれるソフトウェア セキュリティに関する新しい共同ガイドをリリースしました。このガイドは、NSA、オーストラリア サイバー セキュリティ センター (ACSC)、ドイツ連邦情報セキュリティ局 (BSI) など、XNUMX つの異なる機関の協力を得て作成されました。事実 […]
続きを読む20月1日、OpenAIは人気の生成AIツールChatGPTを数時間にわたって閉鎖した。その後、障害の原因はオープンソースのインメモリデータストアライブラリ「Redis」に起因するソフトウェアサプライチェーンの脆弱性だったと認めた。この脆弱性の結果、時間枠が発生しました (午前 10 時から午前 XNUMX 時まで […]
続きを読む