OpenText 首頁。
技術主題

何謂軟體供應鏈安全?

以問號為重點的 IT 項目說明

概述

軟體供應鏈安全是保護構成軟體開發及交付生命週期的元件、工具、程序及服務的實務。它可確保從開放原始碼程式庫到建置系統和部署管道的每個元件都是值得信賴、無法篡改且符合規範的。

軟體供應鏈安全

軟體供應鏈安全為何重要?

現代應用程式很少是完全從零開始建立的。相反地,他們非常依賴開放原始碼程式庫、協力廠商程式碼、API 以及基礎架構即程式碼模板。這在加速創新的同時,也帶來了新的風險。

最近備受注目的攻擊,例如 SolarWinds 和 Log4j,突顯出敵對者如何利用供應鏈的弱點,同時滲透數以千計的組織。如果沒有適當的防護措施,企業將面臨:

  • 暴露於惡意或脆弱的第三方元件。
  • 建置管道或CI/CD 工具受損所造成的風險。
  • 軟體物料清單 (SBOM) 相關的合規失敗。
  • 跨雲端原生與容器化環境的攻擊面增加。

軟體供應鏈安全性可協助組織在整個軟體生態系統中取得可視性、驗證完整性並執行控制。


如何運作?

保護軟體供應鏈的安全需要跨越人員、流程和技術的分層保護。

主要做法包括

  • 元件可見性:產生並維護 SBOM 以追蹤相依性。
  • 漏洞管理:掃描開放原始碼和第三方元件的已知缺陷。
  • 依賴治理:阻止有風險或未核准的套件進入程式碼庫。
  • 建置完整性:保護 CI/CD 管道不受篡改或憑證盜用。
  • 政策執行:自動化安全檢查,以符合法規遵循和監管標準。
  • 持續監控:偵測新的威脅,並在威脅出現時作出回應。

軟體供應鏈安全的效益

  • 透明度:透過 SBOM,清楚瞭解應用程式中的內容。
  • 降低風險:防止利用脆弱或惡意的相依性。
  • 合規支援:符合政府和產業要求,包括行政命令 14028。
  • 運作彈性:確保建立的系統和管道安全可信。
  • 業務連續性:限制潛在危機的爆炸半徑。
  • 供應鏈攻擊預防:及早偵測惡意元件,並確保建立管道的安全,避免受到攻擊,從而降低威脅的風險。
  • 安全的軟體供應鏈:透過驗證依賴關係、SBOM 和交付流程,確保開發過程中每個階段的信任和彈性。

使用 OpenText 應用程式安全的軟體供應鏈安全

OpenText 提供企業級供應鏈安全,作為其應用程式安全平台的一部分,包括

  • 軟體組成分析 (SCA):識別並修正開放原始碼和第三方程式碼中的風險。
  • SBOM 管理:生成、追蹤和驗證物料清單,以確保合規性和透明度。
  • 儲存庫保護:使用 Repository Firewall 和 Advanced Legal Pack (OEM) 等解決方案阻止不安全的元件。
  • CI/CD 整合:透過自動化政策檢查與協調,確保建立管道的安全性。
  • AI 增強:使用OpenText™ Application Security Aviator™來減少雜訊,並加速修正各個發現。

主要心得

軟體供應鏈安全性可確保開發生命週期中每個元件和程序的完整性,保護應用程式和您的企業免受廣泛且影響重大的攻擊。

我們能如何幫助您?

註腳