版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
GOPS2022ShanghaiGOPS.GOPS全;球运维大会-XOps风向标上海站2022指导单位:e云计算开源产业联盟FinOps产业推进方阵主办单位:OOPSAOpenOPSAlliance开放运维联盟高效运维社区GrealOPSmunityDevOps时代GOPS2022Shanghai从代码到部署云原生时代软件供应链安全数澈软件江鹏GOPS2022ShanghaiGOPS数澈软件SEAL成立于2022年初,总部位于深圳,致力于构建新一代软件供应链安全解决方案创始团队来自Kubernetes管理平台Rancher中国的核心团队团队人员在云计算、开源、企业级软件开发领域有丰富的经验已完成数千万元融资1云原生时代的软件供应链2保护软件供应链的原材料及产出物3平台、工具、流程的保护4实现全局可见性和安全性GOPS2022ShanghaiPart01云原生时代的软件供应链GOPS全球运维大会2022·上海站什么是软件供应链?GOPS2022Shanghai“软件供应链”是用于构建软件应用程序的组件、库和工具的组合。软件供应商通常通过组装开源和商业软件组件来开发产品。材料清单(SBOM)声明了该供应链的部分或大部分。@Wikipedia传统制造/销售原料/零件仓储/零售消费者软件开发/部署自研代码/外部依赖构建系统制品仓库云端/本地部署GOPS全球运维大会2022·上海站软件供应链安全事件GOPS2022Shanghai201720182019202020212022XcodeKaseyaTrisCISolarWindsCodecovSyniverseua-parser-jsnpminstallerSITABangkokAirwaysLog4jnodeipcKingslayerROSPEARNissancoarcPHPnpmfakerKeydnapFoxif/CCleanerPyPItyposquattingoctupusSawFishGoDaddySshiSwapnpmcolorsFossHubHandbrakeElmediaacroreadColouramaCanonicalAgamasonarqubenodejsNintendoWiiTwitchVSCode“By2025,45%oforganizationsworldwidewillheexperienced
attacksontheirsoftwaresupplychains,athree-foldincreasefrom2021.”Gartner数据来源:github/cf/tag-security/tree/main/supply-chain-security/promisesGOPS全球运维大会2022·上海站软件供应链安全问题—开源软件风险Shanghai应用程序不是从零开始编写,第三方组件被大量使用并组装到应用程序中应用程序中有60%-80%是开源代码*开源组件被广泛使用,提高了开发人员的效率,加快了软件开发迭代速度,但也带来了更多的风险安全漏洞License合规版本陈旧/停止维护GOPS全球运维大会2022·上海站软件供应链安全问题–开发流程及工具链风险GOPS2022ShanghaiSOURCEINTEGRITYBUILDINTEGRITYA.提交有问题的代码ABCDFGHB.破坏代码仓库C.编译篡改过的代码DeveloperSourceBuildPackageConsumerD.污染构建环境E.使用有问题的依赖EF.发布被篡改的包DependenciesG.破坏软件包仓库H.使用被篡改的软件包来源:GoogleSLSAFramework,SupplychainLevelsforSoftwareArtifactsGOPS全球运维大会2022·上海站软件供应链安全治理GOPS2022Shanghai全链路流转追踪与管控SoftwareSupplyChainSecurity
OrchestrationandCorrelation软件开发软件开发原材料的安全治理防护软件开发平台、工具、流程的安全治理与防护产出物的安全治理防护GOPS全球运维大会2022·上海站云原生时代软件供应链更加复杂应用开发迭代部署更加快速频繁软件开发部署工具、技术栈爆发式增长应用软件与基础设施的边界模糊GOPS2022ShanghaiGOPS全球运维大会2022·上海站GOPS2022ShanghaiPart02软件供应链的原材料与产出物的治理GOPS全球运维大会2022·上海站云原生应用在软件开发生命的变化GOPS2022Shanghai开发人员代码仓库构建系统制品仓库运行环境</>自研代码应用二进制包应用镜像应用部署++++MenOpenJDKredisenvoy■Apache
TomcatMmEmCACHEDLINKERD识别并管理软件开发各阶段LbRabbitMQSkywalking原材料、产出物的构成CentOSmongoDBdynatracePostgreSQL(SBOM)及其变化是软件供应Ubuntu甲phpalpine链安全的基础MySQL以上共同组成了应用系统视角的“软件成分”GOPS全球运维大会2022·上海站源头质量把控-开源治理建立依赖项引入管理规范与流程结合自动化工具进行持续检查与控制OpenSSF相关文档与实践建议参考:ossf/package-manager-best-practices:Collectionof
securitybestpracticesforpackagemanagers.(github)npmBestPracticesGuideVersion1.1Thisdocumentaimstobeanall-inclusivedocumentexplainingthesecuritysupply-chainbestpracticeswhenusingnpm'spackage
manager.ItisoneoftheworkstreamsoftheOSSF'sBestPracticesforOpenSourceDevelopersworkinggroup.Thisdocumentprovides1.anoverviewofthesecurityfeaturesofnpminthecontextofsupply-chain2.explicitrmendations3.detailsorlinkstotheofficialdocumentationtoachievethesermendations.Thisdocumentisintendedtoplementtheofficial
npmdocumentation,nottobeanalternative.ossf/scorecard:SecurityScorecards-Securityhealth
metricsforOpenSource(github)组件项目FasterXML/jackson-databindGeneraldata-bindingpackageforJackson(2.x):workson
streamingAPI(core)implementation(s)OpenSSFScoreCardBinary-Artifacts?Binary-Artifacts?9/109/10CII-Best-Practices?CII-Best-Practices?0/100/10Dangerous-Workflow?Dangerous-Workflow?10/1010/10Fuzzing?Fuzzing?10/1010/10Maintained?Maintained?10/1010/10Pinned-Dependencies⑦Pinned-Dependencies⑦7/107/10Security-Policy⑦Security-Policy⑦10/1010/10Vulnerabilities⑦Vulnerabilities⑦10/10提示:开源安全基金是一个跨行业的合作组织,旨在提高开源软件(OSS)的安全性。评分卡为开源项目提供安全健康指标。查看有关检查以及如何修复故障的信息。ShanghaiGOPS全球运维大会2022·上海站Shanghai基于源代码/软件包的成分分析及漏洞匹配成分分析知识库-基于源代码/二进制NVD、GitHub、GitLab、OSVNVD--包管理器、代码片段、文件Hash、语法/语义分析商业及私有库--特征提取、相似度匹配信息-漏洞可利用性信息-………--CPEmonPlatformEnumeration):cpe:/<part><<vendor>:<product><version>:<update>:<edition>:<language>cpe:2.3:a:pivotalsoftware:springsecurity:5.1.4:*:*:*.*.*:*:*-PURL(PackageURL):scheme:type/namespace/name@version?qualifiers#subpath
pkg:men/org.apache.xmlgraphics/batik-.9.1?packaging=sources-……漏洞风险&优先级评估OrganizationsusingaCVSS7+strategytoprioritizetheirremediationeffortswaste76%oftheirtimeremediatingvulns
thatposelittletonorisk——whileleing44%oftheriskiestvulnsintheirenvironment.Source:TenableResearch不可能100%修复所有漏洞,基于有限的资源必须要对漏洞进行优先级排序monVulnerabilityScoringSystem
(CVSS)VulnerabilityPrioritizationTechnology(VPT)ThreatContextAssetContextCVSSv2.0Ratings
Low0.0-3.9Medium4.0-6.9High7.0-10.0漏洞影响资产的重要性?LowLowMediumMediumHighHighCriticalCritical漏洞在实际环境中有多大可能性被利用?(需要实际部署运行环境信息)部分模型:·ExploitPredictionScoringSystem(EPSS)·VulnerabilityPriorityRating(VPR)·Stakeholder-SpecificVulnerabilityCategorization(SSVC)GOPS全球运维大会2022·上海站镜像-云原生时代软件供应链的原材料及产出物GOPS2022Shanghai降低镜像“底噪”和“受攻击面”的方法?构建仅包含App和运行所需依赖“最小”镜像GoogleContainerTools/distrolessPublicderivedPromDelianGoodchoice;//atti/reItIntInswIntIntswIt/inter/-CAcertsandtimezoneinformationdistroless/staticforGowithCGOdisabledbasedon:Slandtheirdependencesdistroless/baseforGowithCGOenabledLatedon-libgcc1anditsdependencesdistroless/ccforRust,D,andalikebasedonExpermental!distroless/nodejsdistroless/jadistroless/python3distroless/cc+Node.jsruntimedistroless/cc+OpenJDKdistroless/cc+Pythoninterpreter选择尽可能小的BaseImage(Alpine?)alpineDOCKEROFFICIALIMAGE1B+-9.2KAminimalDockerimagebasedonAlpineLinuxwithapletepackageindexandonly
5MBinsize!基于普通镜像“瘦身”,移除App运行不需要的组件docker-slim/docker-slimPublicTurn-keyexperience!HowDockerSlimmakesimagessmaller
…faster,andmoresecuredocker-slimbuild
--targetnginx:latest…injected"fat"imageInputsimplesensorStart"Pat"containerProberunningcontainer
·SendHTTPrequests
Exgecowmandstmp
containerMonitoringCollect"intelligence"Applyheuristics
-PridSSLcerts
detectshells,etc.Usagereport
-filesaccessed
-syscallsissued
certsdetectedArtifacts…containsonlyRles
thathebeenused
orallow-listed!Build"slim"image&GeneratesecurityproRles"slim"image…canbeusedPor
futurecontainerrunsOutputAppArmor&sepGOPS全球运维大会2022·上海站云原生SDLC中的全链路检查及门禁GOPS2022Shanghai开发人员代码仓库构建系统制品仓库运行环境</>IDE插件代码仓库API,全量代码扫描·CIPlugin扫描及构建阻止·制品仓库Plugin模式(旁路控制)·KubernetesAPIWebhook,增量PR/MR/mit扫描及拦截制品库代理/依赖项防火墙(主路控制)·Kubernetes
Admission
Webhook,OPAGOPS全球运维大会2022·上海站GOPS2022ShanghaiPart03软件供应链平台、工具、流程的保护GOPS全球运维大会2022·上海站开发工具平台的安全风险GitLab漏洞统计来源:cvedetails/GOPS2022ShanghaiGOPS全球运维大会2022·上海站工具、平台、流程等安全防护GOPS2022Shanghai底层操作系统平台安全加固基于角色的细粒度权限控制及多因子验证访问控制策略基于用户/设备上下文的零信任访问……Signedmits代码提交及阻止强制推送分支保护规则PR检查及批准策略…代码仓库安全PrmitHooks阻止敏感数据密码/秘钥扫描密文阻止强制代码审查……用户模拟用户提权敏感行为监测维护持久化访问信息(Token等)……操作系统平台安全设置Ephemeral&Isolated环境构建平台及流程安全设置Parameterless&HermeticReproducible平台插件(Jenkinsplugin)Pipeline组成分析构建模块(GitHubactions,GitLab
runners)构建脚本构建平台安全源代码签名&Hash校验依赖项签名校验输入/输出校验及防篡改构建物及签
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年湖南新宁县卫健系统招聘29人笔试备考题库及答案详解
- 钙化与慢性低度炎症、胰岛素抵抗、钙磷代谢紊乱的发病机制总结2026
- 2026湖北武汉德恒昌机电工程有限公司招聘笔试参考题库及答案详解
- 2025年齐齐哈尔市昂昂溪区法检系统书记员招聘笔试试题及答案详解
- 2026年合肥中科美菱低温科技股份有限公司招聘普冷线线长岗位考试模拟试题及答案详解
- 2026江苏南京大学物理学院准聘长聘岗位(事业编制)招聘1人考试模拟试题及答案详解
- 2026人工智能行业市场深度研究及应用领域与未来发展前景分析报告
- 2026旅游酒店业三亚免税店节假日客流变大附小房型需求调研报告书
- 印刷水性油墨附着力提升技术创新总结报告
- 印刷行业数字印刷设备节能技术研发项目技术创新总结报告
- 2026年安徽省黄山市事业编单位人员招聘考试参考试题及答案详解
- 阻火器设计计算书
- GB/T 47436-2026智慧城市基础设施城市新区智慧交通
- 2026储能电池采购合同
- 酒店内部构成及管理制度
- 2026江苏南京助中资环新源城市更新(江苏)有限公司招聘安全管理部部门负责人1人考试参考题库及答案解析
- 四川省引大济岷水资源开发有限公司公开遴选工作人员笔试备考题库及答案解析
- 节前安全应急预案演练
- NBT 10975-2022 封闭式贮煤设施安全防护设计规程
- 2025年山东省枣庄滕州市属国有企业招聘(公共基础知识)复习题库及答案
- 酒店季度经营汇报
评论
0/150
提交评论