CISA publie une feuille de route sur la sécurité des logiciels open source

20b0ae3f4789942852b15b0b7e29df1a.gif Concentrez-vous sur la sécurité du code source et collectez les dernières informations au pays et à l'étranger !

9ce6e93dbee8a90603c9fd0ee493eec0.png

Chronique·Sécurité de la chaîne d'approvisionnement

À l’ère du numérique, les logiciels sont partout. Les logiciels, comme les « humains virtuels » dans la société, sont devenus l'un des éléments les plus fondamentaux qui soutiennent le fonctionnement normal de la société. Les questions de sécurité des logiciels deviennent également une question fondamentale et fondamentale dans la société d'aujourd'hui.

Avec le développement rapide de l'industrie du logiciel, la chaîne d'approvisionnement en logiciels est devenue de plus en plus complexe et diversifiée. Les chaînes d'approvisionnement en logiciels complexes introduiront une série de problèmes de sécurité, rendant la protection globale de la sécurité des systèmes d'information de plus en plus difficile. Ces dernières années, les attaques contre la sécurité de la chaîne d’approvisionnement logicielle se sont multipliées rapidement et les dommages causés sont devenus de plus en plus graves.

A cet effet, nous lançons la rubrique « Supply Chain Security ». Cette colonne collecte des informations sur la sécurité de la chaîne d'approvisionnement, analyse les risques de sécurité de la chaîne d'approvisionnement, fournit des suggestions d'atténuation et protège la sécurité de la chaîne d'approvisionnement.

Remarque : Veuillez consulter la section « Lectures recommandées » à la fin de cet article pour connaître certains contenus liés à la sécurité de la chaîne d'approvisionnement publiés dans le passé.

4f9a96b4e047e6f78d1cf2c738f55d40.png


Mardi, l'Agence américaine de cybersécurité et d'infrastructure (CISA) a publié de nouveaux documents détaillant les plans visant à soutenir l'écosystème des logiciels open source (OSS) et à protéger l'utilisation sécurisée des logiciels libres par les agences fédérales.

b280b92ffe11c1461f398bf1f24fac10.gif

CISA a souligné que les logiciels libres peuvent être consultés, modifiés et distribués par n'importe qui, ce qui permet un code de meilleure qualité et favorise la collaboration mutuelle, mais présente en même temps des risques plus élevés en raison de vulnérabilités de grande envergure telles que Log4Shell.

La CISA a publié la « Feuille de route de sécurité des logiciels open source » détaillant les priorités pour la protection de l'écosystème des logiciels libres. En établissant le rôle de la CISA, elle favorisera la visibilité sur l'utilisation et les risques des logiciels libres, réduira les risques pour les agences fédérales et renforcera la sécurité de l'écosystème open source.

La CISA a mentionné que les agences fédérales et les organisations d'infrastructures critiques s'appuient fortement sur les logiciels libres. Les logiciels libres peuvent être trouvés dans presque toutes les bases de code de divers secteurs. La CISA a noté : « Conformément à l’objectif de la cyber-stratégie nationale de construire un « cyberespace plus résilient, plus juste et plus résilient », la CISA espère construire un avenir prospère où les technologies sécurisées et résilientes constituent l’épine dorsale du monde. La base sur laquelle repose une croissance significative des logiciels open source est la clé de cet avenir. »

La CISA a souligné que la protection de la sécurité de l'infrastructure OSS est cruciale et que tout commence par la compréhension des vulnérabilités et des attaques pertinentes.

Les failles de sécurité des logiciels libres peuvent avoir des impacts particulièrement étendus, et CISA s'engage à contribuer à réduire la prévalence des vulnérabilités exploitables et à aider les intervenants. Dans le même temps, la CISA attire l’attention sur les compromissions malveillantes des composants OSS qui conduisent souvent à des compromissions en aval.

Le document de feuille de route indique que CISA travaillera avec la communauté OSS pour mieux comprendre l'écosystème OSS et promouvoir la collaboration mutuelle. Dans le même temps, il encouragera les gestionnaires de packages et les services d'hébergement de code à prendre des mesures pour renforcer la collaboration avec les partenaires internationaux et améliorer leurs OSS. capacités professionnelles en matière de sécurité. , et a créé un groupe de travail interne sur la sécurité des logiciels open source au CISA.

CISA se concentre également sur l'identification des bibliothèques OSS les plus couramment utilisées pour prendre en charge les fonctions critiques au sein des agences fédérales et des entités d'infrastructures critiques. Ces informations seront utilisées pour comprendre les risques et prioriser les mesures d'atténuation et de réduction des risques.

Afin de réduire les risques pour les agences fédérales, la CISA évaluera des solutions pour sécuriser l'utilisation des logiciels libres, développera des conseils sur les meilleures pratiques de l'Open Source Program Office (OSPO) et continuera d'identifier des stratégies et des ressources qui peuvent aider à améliorer la sécurité et la résilience des logiciels libres.

En outre, la CISA continuera de renforcer la sécurité de l’écosystème OSS au sens large, en mettant l’accent principalement sur la sécurité des composants OSS critiques utilisés par le gouvernement fédéral et les infrastructures critiques. Il élargira également les efforts du SBOM pour soutenir la formation à la sécurité des développeurs de logiciels libres, publiera des conseils sur les meilleures pratiques pour une utilisation sécurisée des logiciels libres et continuera à coordonner la divulgation et la réponse aux vulnérabilités des logiciels libres.

Adresse d'essai de Code Guard : https://codesafe.qianxin.com

Adresse d'essai de garde open source : https://oss.qianxin.com

16f7f67089f68e44f56e21cdb0a44cf4.jpeg


Lecture recommandée

Qi'anxin a été sélectionné comme fabricant représentatif du « Panorama d'analyse des composants logiciels » mondial

Qi'anxin a été sélectionné comme fabricant représentatif dans le « Panorama mondial des tests de sécurité des applications statiques »

Version de lecture en ligne : Texte intégral du « Rapport d'analyse de la sécurité de la chaîne d'approvisionnement des logiciels en Chine 2022 »

Version de lecture en ligne : Texte intégral du « Rapport d'analyse de la sécurité de la chaîne d'approvisionnement des logiciels en Chine 2021 »

Une grave vulnérabilité dans GitHub laisse plus de 4 000 référentiels vulnérables aux attaques de repojacking

Voici tout ce que vous devez savoir sur la RFI sur la sécurité des logiciels open source émise par le gouvernement américain.

La vulnérabilité de Google Cloud Build permet aux pirates de lancer des attaques sur la chaîne d'approvisionnement

L'OWASP publie un cadre de référence de maturité en matière de développement de la sécurité logicielle en cinq dimensions pour améliorer la sécurité de la chaîne d'approvisionnement logicielle

Un guide destiné aux RSSI sur le remboursement des dettes de la chaîne d'approvisionnement logicielle

Une nouvelle attaque sur la chaîne d'approvisionnement exploite des compartiments S3 abandonnés pour distribuer des binaires malveillants

Corrigez rapidement ce nouveau 0day dans MOVEit Transfer !

Le logiciel de transfert de fichiers MOVEit 0day utilisé pour voler des données

La fuite de clé signée par MSI UEFI pourrait conduire à une attaque « catastrophique » de la chaîne d'approvisionnement

Le groupe OilRig APT pourrait lancer davantage d'attaques sur la chaîne d'approvisionnement informatique au Moyen-Orient

Les attaques de type « cheval de Troie » affectent les compilateurs de la plupart des langages de programmation et joueront un rôle énorme dans les attaques de la chaîne d'approvisionnement logicielle.

GitHub découvre 7 vulnérabilités d'exécution de code à haut risque dans "tar" et npm CLI

Faille d'exécution de code à distance dans les dépendances populaires des packages NPM

Solution rapide! Le masque de réseau populaire de la bibliothèque NPM a été exposé à de graves vulnérabilités de la chaîne d'approvisionnement logicielle et existe depuis 9 ans

Le package malveillant Npm tente de voler des informations sensibles sur Discord et des fichiers de navigateur

Analyse technique de la vulnérabilité de l'encodeur d'image au format brut de l'application Microsoft « Photos » (CVE-2021-24091)

Solution rapide! Le masque de réseau populaire de la bibliothèque NPM a été exposé à de graves vulnérabilités de la chaîne d'approvisionnement logicielle et existe depuis 9 ans

Après l'incident de la chaîne d'approvisionnement de SolarWinds, les États-Unis envisagent de mettre en œuvre un mécanisme d'évaluation et de normalisation des logiciels.

Trouver les maillons faibles de la chaîne d'approvisionnement des logiciels

GitHub parle de la sécurité de la chaîne d'approvisionnement logicielle et de son importance

Révéler la nouvelle attaque contre la chaîne d'approvisionnement : un chercheur l'a utilisée pour envahir avec succès 35 entreprises technologiques, dont Microsoft et Apple.

Analyse des risques de sécurité des vulnérabilités des logiciels open source

Analyse technique de la vulnérabilité d'élévation de privilèges locaux ftpd chroot (CVE-2020-7468) dans le système d'exploitation open source FreeBSD

Rassemblant plus de 30 exploits de vulnérabilité, le ver Gitpaste-12 affecte Linux et les composants open source, etc.

Cadeau de livre à durée limitée | "Sécurité de la chaîne d'approvisionnement logicielle - Analyse d'exemples de défauts de code source" nouveau livre sur le marché

Une vulnérabilité très grave a été exposée dans la populaire solution CI/CD open source GoCD, qui peut être utilisée pour prendre le contrôle du serveur et exécuter du code arbitraire.

La vulnérabilité GitKraken peut être utilisée pour voler le code source, quatre principales plates-formes d'hébergement de code révoquent les clés SSH

En raison d'une mauvaise configuration du serveur, 125 Go de données et le code source de la populaire plateforme de diffusion en direct Twitch ont été divulgués

Le code source de PUMA volé, les données des clients ne sont pas affectées

Lien d'origine

https://www.securityweek.com/cisa-releases-open-source-software-security-roadmap/

Image de titre : Licence Pixabay

Cet article a été compilé par Qi Anxin et ne représente pas les opinions de Qi Anxin. Veuillez indiquer « Réimprimé de Qianxin Code Guard https://codesafe.qianxin.com » lors de la réimpression.

def204909b65cc693b02ace89963ab0c.jpeg

fdd7ff958de9199e9f0eb1c042506470.jpeg

Qi'anxin Code Safe (codesafe)

La première gamme de produits nationaux axée sur la sécurité du développement logiciel.

   41f06e1e709a5a7f13feefed047149fc.gif Si vous pensez que c'est bien, cliquez simplement sur « Je recherche » ou « J'aime » ~

Je suppose que tu aimes

Origine blog.csdn.net/smellycat000/article/details/132893385
conseillé
Classement