网络风险

网络风险后门的图像
丹尼·内本扎尔 SBOM 救援工具 – XZ Utils 后门案例

什么是 XZ Utils (CVE-2024-3094) 后门? CVE-2024-3094 于 2024 年 XNUMX 月上旬发布,是恶意插入 Linux 实用程序的后门。它是由 Andres Freund 发现的,他是一位好奇且具有安全意识的微软软件工程师,当时正准备将其集成到主要的 Linux 发行版中。如果成功的话,服务器数量将难以想象[...]

查看更多
网络风险图像清晰度
米基·施特劳斯 从混乱到清晰:引导政策引擎实现合规性

欢迎回到我们博客系列的第二部分,我们将深入探讨 Valint 的强大功能。在本文中,我们将重点关注 Valint 的策略引擎及其在确保整个供应链合规性方面的关键作用。在我们之前的博文中,我们概述了 Valint 的设计原则。政策引擎如何[...]

查看更多
网络风险应用安全形象
巴拉克·布鲁多 什么是 ASPM?®

随着应用程序的复杂性不断增加和安全威胁的激增,确保软件应用程序的安全已成为组织面临的重大挑战。应用程序安全态势管理 (ASPM) 作为应对这些挑战的解决方案而出现,它提供了一个框架,用于提高可见性、管理漏洞以及在整个软件开发生命周期中实施安全控制。这 […]

查看更多
网络风险手拿着无穷大符号
巴拉克·布鲁多 CI/CD 安全最佳实践

CI/CD 管道内部发生的具体情况是出了名的不透明。尽管已经编写了 YAML 配置文件(即管道指令列表),但您如何确定一切都按照描述精确发生?更糟糕的是,大多数管道完全是瞬态的,因此即使发生故障,[...]

查看更多
网络风险需求图片
多伦·佩里 如何维护 SDLC 中的安全标准并满足 SSDF 要求

安全软件开发框架 (SSDF),又名 NIST SP800-218,是 NIST 为响应第 14028 号行政命令而制定的一套指南,重点是增强美国的网络安全态势,特别是在软件供应链安全方面。 SSDF 是一个最佳实践框架,而不是一个标准。虽然与[...]的组织特别相关

查看更多
网络风险达到水平的图像
丹尼·内本扎尔 您需要做什么才能达到 SLSA 级别 – 非常实用的指南

背景 SLSA(软件工件的供应链级别)是一个安全框架,旨在防止篡改、提高完整性以及保护包和基础设施的安全。 SLSA 的核心概念是,只有满足三个要求的软件工件才可以被信任:该工件应该有一个描述其起源和构建过程的来源文档[...]

查看更多
网络风险风险骰子的图像
尼尔·佩勒格 使用 SBOM 和 Feed 分析来保护您的软件供应链

当软件供应商未能履行对消费者、企业或关键基础设施提供商(白宫)的谨慎义务时,他们必须承担责任。如今,任何软件提供商都应该承担更大的责任,通过合同协议、软件发布和更新、通知和[...]来确保软件的完整性和安全性。

查看更多
网络风险左移图像
鲁比·阿贝尔 惊人的平衡:通过“左移”和 SDLC 护栏重新定义软件安全

TL;DR 近年来,科技行业大力倡导软件开发中的“左移”概念,主张尽早将安全实践融入到开发生命周期中。这一运动旨在赋予开发人员从项目一开始就确保其代码安全的责任。然而,虽然这种方法背后的意图是[...]

查看更多
网络风险ML物料清单
丹尼·内本扎尔 ML-什么?了解 ML-Bom 概念和用途

业界尚未完全掌握 SBOM 的概念,我们已经开始听到一个新术语——ML-BOM——机器学习物料清单。在出现恐慌之前,我们先了解一下为什么要生成这样的 BOM、生成 ML-BOM 的挑战以及这样的 ML-BOM 是什么样的。 […]

查看更多
网络风险
丹尼·内本扎尔 软件供应链中的秘密邂逅

软件供应链的风险之一是秘密泄露。软件供应链中到处都是秘密;开发人员和 CI\CD 管道需要使用机密来访问 SCM、管道、工件注册表、云环境和外部服务。当秘密无处不在时,这是一个时间问题 [...]

查看更多
1 2 3 4 ... 6