ブログ

サイバーリスクCI/CD パイプラインを示すイメージ
バラク・ブルード 脆弱性から勝利へ: CI/CD パイプラインの防御

自動化された CI/CD (継続的インテグレーション/継続的デリバリー) パイプラインは、開発をスピードアップするために使用されます。コードを取得し、マージ、ビルド、テストし、自動的に出荷するトリガーやスケジューリングがあるのは素晴らしいことです。ただし、速度と使いやすさを重視して構築されているということは、ほとんどのパイプラインは本質的にセキュリティを考慮して構築されていないことを意味します […]

続きを読む
サイバーリスク
バラク・ブルード VEXの将来はどうなるでしょうか?そしてそれはあなたにどのような影響を与えるでしょうか?

新しい脆弱性が公開される割合は常に増加しています。現在、年間平均 15,000 CVE に達しています。 2022 年は 26,000 件を超える新しい CVE が報告されており、際立っています。明らかに、すべての脆弱性がソフトウェアに関連しているわけではありません。特定の脆弱性が問題であるかどうかを判断するには、まず次のことを把握する必要があります […]

続きを読む
サイバーリスク比較を示す画像
バラク・ブルード SPDX と CycloneDX: SBOM フォーマットの比較

脆弱性管理およびサイバーセキュリティ ツールとしてソフトウェア部品表 (SBOM) の採用が増えているにもかかわらず、多くの組織は、現在使用されている 2 つの最も一般的な SBOM 形式である SPDX と CycloneDX を理解するのに依然として苦労しています。この記事では、これら 2 つの形式を比較して、適切な形式を選択できるようにします […]

続きを読む
未分類保護を説明するイメージ
ドロン・ペリ アプリケーション セキュリティからソフトウェア サプライ チェーン セキュリティまで: 新たなアプローチが必要

ソフトウェア製品を保護するための従来のアプローチは、カスタム コードの脆弱性を排除し、サードパーティの依存関係における既知のリスクからアプリケーションを保護することに重点を置いています。しかし、この方法は不十分であり、ソフトウェア サプライ チェーンによってもたらされる脅威の全範囲に対処できません。生産から流通に至るまで、このチェーンのあらゆる側面を保護することを怠っています […]

続きを読む
サイバーリスク
バラク・ブルード GitHub の脆弱性の並行調査

先月、Dark Reading からこの記事を見つけました。とても見慣れたものでした。この記事で説明されている GitHub のクロスワークフロー アーティファクト ポイズニングの脆弱性が、2022 年 XNUMX 月に報告された GitHub のクロスワークフロー キャッシュ ポイズニングの脆弱性と非常によく似ていることに気づくまでに、時間はかかりませんでした。 GitHub ワークフロー - GitHub の重要なコンポーネント[…]

続きを読む
サイバーリスク
バラク・ブルード SBOM の台頭 — Gartner の SBOM に関するイノベーション インサイト レポートに対する私たちの見解

サードパーティ コンポーネントの使用が増加し、ソフトウェア サプライ チェーンが長くなったことで、攻撃者は 1 つのエクスプロイトによって多くのソフトウェア パッケージを同時に侵害できるようになりました。この新たな攻撃ベクトルに対応して、セキュリティ専門家だけでなく、より多くの開発チームや DevOps チームがソフトウェア部品表 (SBOM) の導入を検討しています。ソフトウェアのサプライチェーン […]

続きを読む
サイバーリスクハイライトされたテキストの画像
バラク・ブルード アーティファクト構成を理解するためのグラフ (GUAC): 主なハイライト

ソフトウェア サプライ チェーンが直面するリスクは、サイバーセキュリティ エコシステムにおける議論の最前線に位置しています。これは、こうしたサプライ チェーン攻撃の頻度が増加していることも原因の 2021 つですが、実際に攻撃が発生した場合に広範囲に影響を与える可能性があるためでもあります。 XNUMX 年の統計では、ソフトウェア サプライ チェーン攻撃が示されています […]

続きを読む
サイバーリスク締め切りを守るのに苦労している男性のイメージ
バラク・ブルード 最新の OMB メモでソフトウェア サプライ チェーンのセキュリティを次のレベルに引き上げる

世界のソフトウェア サプライ チェーンは、機密情報や知的財産を盗み、システムの完全性を侵害すると脅すサイバー犯罪者の脅威に常にさらされています。これらの問題は、営利企業だけでなく、国民に安全かつ確実にサービスを提供する政府の能力にも影響を与える可能性があります。米国管理予算局 (OMB) […]

続きを読む
サイバーリスク
バラク・ブルード 最も弱い部分にならないでください: ソフトウェア サプライ チェーンを保護する際の開発者の役割

米国の 3 つの政府機関が協力して開発者に特定の慣行を採用するよう「強く奨励」する場合は、注意を払う必要があります。 CISA、NSA、ODNI は、サイバーハッカーの脅威を認識し、SolarWinds 攻撃を受けて、ソフトウェアの供給を確保するための推奨事項をまとめたものを共同で出版すると発表しました。

続きを読む
サイバーリスクノックアウトのイメージ
バラク・ブルード OMB メモによって収益が損なわれないようにするにはどうすればよいでしょうか?

米国政府はサイバーセキュリティ政策の見直しを進めている。これには、ソフトウェア開発ライフサイクル (SDLC) 全体にわたるセキュリティの脆弱性を軽減することを目的とした、国立標準技術研究所 (NIST) によるセキュア ソフトウェア開発フレームワーク (SSDF) バージョン 1.1 のリリースが含まれます。この文書は、ソフトウェアベンダーとアクワイアラーに「…」を提供します。

続きを読む
1 ... 3 4 5 6