墨菲安全 02月08日
墨菲安全出席蚂蚁举办的切面会客厅,以供应链视角推动企业软件安全架构升级
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

墨菲安全联合创始人崔泷跃在“切面会客厅”上分享了基于切面技术打造供应链安全治理平台的实践。他指出,开源技术已成为企业信息化建设的重要组成部分,但同时也带来了漏洞攻击、产权合规和供应中断等风险。针对开源风险治理的四大难题,墨菲安全提出了以供应链视角构建企业软件安全能力建设的通用解决方案,强调事前预防、事中持续管理和事后应急响应。通过将安全切面技术作为能力基座,墨菲安全强化了组件识别和风险检测能力,实现了高准获取线上应用运行时依赖、无效漏洞过滤、0day漏洞及投毒组件实时预警、漏洞处置效率提升以及行业领先的软件供应链风险知识库。

🔑开源风险治理的四大难题:开源组件管控难、供应链资产依赖庞杂、漏洞修复困难、应急响应难,这些难题导致许多企业的开源风险治理项目烂尾。

🛡️墨菲安全以供应链视角,构建企业软件安全能力建设的通用解决方案:从顶层视角建立制度、流程、规范,将软件供应链安全的治理分为事前预防、事中持续管理和事后应急三个阶段,并提供相应的技术能力支撑。

🚀墨菲安全基于安全切面技术打造了五大核心能力:高准获取线上应用运行时依赖、基于可达性分析实现95%无效漏洞过滤、线上应用0day漏洞及投毒组件实时预警、线上应用严重漏洞处置效率提升20倍、行业领先的软件供应链风险知识库。

墨菲安全 2024-11-29 19:30 北京

切面会客厅:平行切面技术实践应用专场

近日,由蚂蚁集团与诸子云联合举办的“切面会客厅:平行切面技术实践应用”专场活动,在上海蚂蚁S空间举行。墨菲安全联合创始人崔泷跃受邀参会并发表《基于切面技术打造供应链安全治理平台》的主题演讲。

蚂蚁集团网络安全部总经理

王宇致辞

在开场致辞中,蚂蚁集团网络安全部总经理王宇简要回顾了平行切面从联盟成立之初到当下的发展历程,也向参会者介绍了切面联盟技术合作的最新进展,分享了其背后的思考和愿景:在当前数字化转型背景下,平行切面如何在安全对抗、数据安全治理、企业合规、数字化IT运维等多个重要领域发挥重要作用。


墨菲安全联合创始人

崔泷跃发表主题演讲


在会上,墨菲安全联合创始人崔泷跃详细介绍了软件供应链安全能力建设的通用解决方案,以及墨菲安全如何基于切面技术打造供应链安全治理平台,为企业提供强大的资产识别、漏洞风险点识别及应急处置能力。


 Tips

关于软件供应链的范畴,基于其定义和实际管理维度,从广义的角度来讲,指的在公司和组织内部,所有非自研的代码及应用,都属于软件供应链涉及的内容。包括:

目前国内提软件供应链安全,主要是特指开源软件安全,其中包括开源组件和(其他的)开源软件。





开源技术已成为企业信息化建设重要组成部分

随着开源技术的快速发展,它已经成为企业信息化建设的重要组成部分。据统计,国内90%以上的企业已经在使用开源技术。据崔泷跃描述,目前只有一些封闭C语言项目,较少使用三方组件或开源项目,但其他情况基本都会用到开源项目。


这些软件会通过各种软件分发渠道,进入企业的自研流程、商采流程和办公环境中,进而给企业带来如合规处罚、声誉损失、业务中断以及数据泄露等安全风险问题。目前,在开源软件方面的风险主要有三类:





开源风险治理的四大难题

崔泷跃表示,近两年,很多企业在做开源风险治理时,基本都会遇到四个方面的难题,甚至很多企业因为解决不了而导致项目烂尾。





墨菲安全以供应链视角,构筑企业软件安全能力建设的通用解决方案

墨菲安全“行业开源组件安全治理通用解决方案”


崔泷跃介绍,墨菲安全基于上述问题,围绕行业企业需求及痛点,建立了一整套的行业通用方案来解决软件供应链安全治理问题,以供应链视角,推动企业软件安全架构升级。





将安全切面技术作为能力基座,强化产品核心能力

从上述行业通用方案,可以看到软件供应链工具的核心能力或者说核心要求,主要集中在组件识别和风险检测方面。包括:


通常此类产品在修复建议处,都是提示升级到某个具体的版本,但在实际落地中是很难实现的。一方面可能这是无人维护的项目;另一方面是项目上线周期很长,需要繁琐的测试验证过程。因此企业更需要能提供快速缓解措施和非升级修复方案的产品。


为了解决这些问题,提高产品能力,墨菲安全将安全切面技术嵌入到软件供应链安全产品中,作为能力基座。同时结合漏洞知识库和软件成分分析能力,更清晰的识别运行过程中软件的数据流、函数调用等情况,做到软件运行状态的内视,同时基于其对运行中软件的干预能力,快速进行风险阻断。


崔泷跃指出,上述做法为墨菲安全弥补了很多能力上的不足,可以更准确地识别运行中服务的开源组件使用情况,以及组件对应的安全风险是否能被真实利用。同时结合墨菲安全的漏洞情报能力,提高漏洞的快速处置能力。此外,基于安全切面的能力,也能更好的进行投毒风险组件的识别。





基于安全切面能力打造的五大产品能力

崔泷跃表示,墨菲安全将安全切面技术和自身技术能力相结合,最终打造了产品的5大核心能力:





崔泷跃指出,墨菲安全的供应链风险知识库,在行业内有很大优势。





安全切面技术在场景中的应用

对于将安全切面技术和解决方案中应用场景中的落地,崔泷跃简单介绍了两个场景:





[关于平行切面联盟]


2023年7月,由蚂蚁集团牵头发起、多家企业共同参与的平行切面联盟正式成立,迄今已汇聚超30家成员单位,包括来自通信、金融、电子商务、网络安全等领域的知名头部企业。

联盟致力于平行切面技术的开源共建、标准共创和应用推广工作,不断向社会贡献创新技术和最佳实践来推动提升企业安全架构的实战性、稳定性、安全性和易用性,推进企业安全架构的变革和可持续发展。



长按二维码添加Abby

了解更多墨菲安全产品信息

联系电话:400 180 9568



跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

墨菲安全 切面技术 供应链安全 开源风险治理
相关文章