写在前面
沙龙PPT获取方式
“默安科技”公众号对话框回复“供应链安全”获取下载链接。
01 软件开源化趋势增强,安全风险增加
02 软件供应链风险点增多,风险向下扩散
03 缺乏体系化的安全治理方案
04 法律法规趋严
软件供应链安全治理应做什么?怎么做?如何落地?
提前制定治理目标
建立可度量的治理能力

01 要准确发现软件供应链的风险,通常从开发环境和工具、第三方组件、交付代码、运行环境等几个方面来考量。
· 在委托开发及直采情况下,单位应将检测重点放在验收环节,检测软件的代码漏洞、第三方组件漏洞、合规风险等问题,通过默安的雳鉴SCA、IAST和SAST产品组合加以解决。
· 对于运行环境风险,需同时考虑内外部风险,同时一些使用Docker环境的业务还应重点关注容器安全问题。默安巡哨、剑幕·主机安全检测系统和尚付·容器安全管理系统的大资产组合能够解决此类风险。
02可度量的技术平台如何跟踪和闭环软件供应链的各类风险?
- 收集和整合核心环节的风险数据
- 打通对风险处置结果的反馈
- 建立流程与卡口,控制上线标准和残余风险
- 在平台运营过程中不断反馈和优化上线标准基线和平台流程,最终达到基本平衡
精准设计安全基线与卡口位置
对应用进行分类定级
安全需求尽量“左移”
软件供应商管控

配套服务体系示意图
广义的软件供应链涉及面很广,本文仅在狭义的软件供应链范围中分享治理经验。软件供应链安全治理很难一步到位,建议先小范围试点、后分阶段实施。
