云原生时代软件供应链安全_第1页
云原生时代软件供应链安全_第2页
云原生时代软件供应链安全_第3页
云原生时代软件供应链安全_第4页
云原生时代软件供应链安全_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

GOPS2022ShanghaiGOPS.GOPS全;球运维大会-XOps风向标上海站2022指导单位:e云计算开源产业联盟FinOps产业推进方阵主办单位:OOPSAOpenOPSAlliance开放运维联盟高效运维社区GrealOPSmunityDevOps时代GOPS2022Shanghai从代码到部署云原生时代软件供应链安全数澈软件江鹏GOPS2022ShanghaiGOPS数澈软件SEAL成立于2022年初,总部位于深圳,致力于构建新一代软件供应链安全解决方案创始团队来自Kubernetes管理平台Rancher中国的核心团队团队人员在云计算、开源、企业级软件开发领域有丰富的经验已完成数千万元融资1云原生时代的软件供应链2保护软件供应链的原材料及产出物3平台、工具、流程的保护4实现全局可见性和安全性GOPS2022ShanghaiPart01云原生时代的软件供应链GOPS全球运维大会2022·上海站什么是软件供应链?GOPS2022Shanghai“软件供应链”是用于构建软件应用程序的组件、库和工具的组合。软件供应商通常通过组装开源和商业软件组件来开发产品。材料清单(SBOM)声明了该供应链的部分或大部分。@Wikipedia传统制造/销售原料/零件仓储/零售消费者软件开发/部署自研代码/外部依赖构建系统制品仓库云端/本地部署GOPS全球运维大会2022·上海站软件供应链安全事件GOPS2022Shanghai201720182019202020212022XcodeKaseyaTrisCISolarWindsCodecovSyniverseua-parser-jsnpminstallerSITABangkokAirwaysLog4jnodeipcKingslayerROSPEARNissancoarcPHPnpmfakerKeydnapFoxif/CCleanerPyPItyposquattingoctupusSawFishGoDaddySshiSwapnpmcolorsFossHubHandbrakeElmediaacroreadColouramaCanonicalAgamasonarqubenodejsNintendoWiiTwitchVSCode“By2025,45%oforganizationsworldwidewillheexperienced

attacksontheirsoftwaresupplychains,athree-foldincreasefrom2021.”Gartner数据来源:github/cf/tag-security/tree/main/supply-chain-security/promisesGOPS全球运维大会2022·上海站软件供应链安全问题—开源软件风险Shanghai应用程序不是从零开始编写,第三方组件被大量使用并组装到应用程序中应用程序中有60%-80%是开源代码*开源组件被广泛使用,提高了开发人员的效率,加快了软件开发迭代速度,但也带来了更多的风险安全漏洞License合规版本陈旧/停止维护GOPS全球运维大会2022·上海站软件供应链安全问题–开发流程及工具链风险GOPS2022ShanghaiSOURCEINTEGRITYBUILDINTEGRITYA.提交有问题的代码ABCDFGHB.破坏代码仓库C.编译篡改过的代码DeveloperSourceBuildPackageConsumerD.污染构建环境E.使用有问题的依赖EF.发布被篡改的包DependenciesG.破坏软件包仓库H.使用被篡改的软件包来源:GoogleSLSAFramework,SupplychainLevelsforSoftwareArtifactsGOPS全球运维大会2022·上海站软件供应链安全治理GOPS2022Shanghai全链路流转追踪与管控SoftwareSupplyChainSecurity

OrchestrationandCorrelation软件开发软件开发原材料的安全治理防护软件开发平台、工具、流程的安全治理与防护产出物的安全治理防护GOPS全球运维大会2022·上海站云原生时代软件供应链更加复杂应用开发迭代部署更加快速频繁软件开发部署工具、技术栈爆发式增长应用软件与基础设施的边界模糊GOPS2022ShanghaiGOPS全球运维大会2022·上海站GOPS2022ShanghaiPart02软件供应链的原材料与产出物的治理GOPS全球运维大会2022·上海站云原生应用在软件开发生命的变化GOPS2022Shanghai开发人员代码仓库构建系统制品仓库运行环境</>自研代码应用二进制包应用镜像应用部署++++MenOpenJDKredisenvoy■Apache

TomcatMmEmCACHEDLINKERD识别并管理软件开发各阶段LbRabbitMQSkywalking原材料、产出物的构成CentOSmongoDBdynatracePostgreSQL(SBOM)及其变化是软件供应Ubuntu甲phpalpine链安全的基础MySQL以上共同组成了应用系统视角的“软件成分”GOPS全球运维大会2022·上海站源头质量把控-开源治理建立依赖项引入管理规范与流程结合自动化工具进行持续检查与控制OpenSSF相关文档与实践建议参考:ossf/package-manager-best-practices:Collectionof

securitybestpracticesforpackagemanagers.(github)npmBestPracticesGuideVersion1.1Thisdocumentaimstobeanall-inclusivedocumentexplainingthesecuritysupply-chainbestpracticeswhenusingnpm'spackage

manager.ItisoneoftheworkstreamsoftheOSSF'sBestPracticesforOpenSourceDevelopersworkinggroup.Thisdocumentprovides1.anoverviewofthesecurityfeaturesofnpminthecontextofsupply-chain2.explicitrmendations3.detailsorlinkstotheofficialdocumentationtoachievethesermendations.Thisdocumentisintendedtoplementtheofficial

npmdocumentation,nottobeanalternative.ossf/scorecard:SecurityScorecards-Securityhealth

metricsforOpenSource(github)组件项目FasterXML/jackson-databindGeneraldata-bindingpackageforJackson(2.x):workson

streamingAPI(core)implementation(s)OpenSSFScoreCardBinary-Artifacts?Binary-Artifacts?9/109/10CII-Best-Practices?CII-Best-Practices?0/100/10Dangerous-Workflow?Dangerous-Workflow?10/1010/10Fuzzing?Fuzzing?10/1010/10Maintained?Maintained?10/1010/10Pinned-Dependencies⑦Pinned-Dependencies⑦7/107/10Security-Policy⑦Security-Policy⑦10/1010/10Vulnerabilities⑦Vulnerabilities⑦10/10提示:开源安全基金是一个跨行业的合作组织,旨在提高开源软件(OSS)的安全性。评分卡为开源项目提供安全健康指标。查看有关检查以及如何修复故障的信息。ShanghaiGOPS全球运维大会2022·上海站Shanghai基于源代码/软件包的成分分析及漏洞匹配成分分析知识库-基于源代码/二进制NVD、GitHub、GitLab、OSVNVD--包管理器、代码片段、文件Hash、语法/语义分析商业及私有库--特征提取、相似度匹配信息-漏洞可利用性信息-………--CPEmonPlatformEnumeration):cpe:/<part><<vendor>:<product><version>:<update>:<edition>:<language>cpe:2.3:a:pivotalsoftware:springsecurity:5.1.4:*:*:*.*.*:*:*-PURL(PackageURL):scheme:type/namespace/name@version?qualifiers#subpath

pkg:men/org.apache.xmlgraphics/batik-.9.1?packaging=sources-……漏洞风险&优先级评估OrganizationsusingaCVSS7+strategytoprioritizetheirremediationeffortswaste76%oftheirtimeremediatingvulns

thatposelittletonorisk——whileleing44%oftheriskiestvulnsintheirenvironment.Source:TenableResearch不可能100%修复所有漏洞,基于有限的资源必须要对漏洞进行优先级排序monVulnerabilityScoringSystem

(CVSS)VulnerabilityPrioritizationTechnology(VPT)ThreatContextAssetContextCVSSv2.0Ratings

Low0.0-3.9Medium4.0-6.9High7.0-10.0漏洞影响资产的重要性?LowLowMediumMediumHighHighCriticalCritical漏洞在实际环境中有多大可能性被利用?(需要实际部署运行环境信息)部分模型:·ExploitPredictionScoringSystem(EPSS)·VulnerabilityPriorityRating(VPR)·Stakeholder-SpecificVulnerabilityCategorization(SSVC)GOPS全球运维大会2022·上海站镜像-云原生时代软件供应链的原材料及产出物GOPS2022Shanghai降低镜像“底噪”和“受攻击面”的方法?构建仅包含App和运行所需依赖“最小”镜像GoogleContainerTools/distrolessPublicderivedPromDelianGoodchoice;//atti/reItIntInswIntIntswIt/inter/-CAcertsandtimezoneinformationdistroless/staticforGowithCGOdisabledbasedon:Slandtheirdependencesdistroless/baseforGowithCGOenabledLatedon-libgcc1anditsdependencesdistroless/ccforRust,D,andalikebasedonExpermental!distroless/nodejsdistroless/jadistroless/python3distroless/cc+Node.jsruntimedistroless/cc+OpenJDKdistroless/cc+Pythoninterpreter选择尽可能小的BaseImage(Alpine?)alpineDOCKEROFFICIALIMAGE1B+-9.2KAminimalDockerimagebasedonAlpineLinuxwithapletepackageindexandonly

5MBinsize!基于普通镜像“瘦身”,移除App运行不需要的组件docker-slim/docker-slimPublicTurn-keyexperience!HowDockerSlimmakesimagessmaller

…faster,andmoresecuredocker-slimbuild

--targetnginx:latest…injected"fat"imageInputsimplesensorStart"Pat"containerProberunningcontainer

·SendHTTPrequests

Exgecowmandstmp

containerMonitoringCollect"intelligence"Applyheuristics

-PridSSLcerts

detectshells,etc.Usagereport

-filesaccessed

-syscallsissued

certsdetectedArtifacts…containsonlyRles

thathebeenused

orallow-listed!Build"slim"image&GeneratesecurityproRles"slim"image…canbeusedPor

futurecontainerrunsOutputAppArmor&sepGOPS全球运维大会2022·上海站云原生SDLC中的全链路检查及门禁GOPS2022Shanghai开发人员代码仓库构建系统制品仓库运行环境</>IDE插件代码仓库API,全量代码扫描·CIPlugin扫描及构建阻止·制品仓库Plugin模式(旁路控制)·KubernetesAPIWebhook,增量PR/MR/mit扫描及拦截制品库代理/依赖项防火墙(主路控制)·Kubernetes

Admission

Webhook,OPAGOPS全球运维大会2022·上海站GOPS2022ShanghaiPart03软件供应链平台、工具、流程的保护GOPS全球运维大会2022·上海站开发工具平台的安全风险GitLab漏洞统计来源:cvedetails/GOPS2022ShanghaiGOPS全球运维大会2022·上海站工具、平台、流程等安全防护GOPS2022Shanghai底层操作系统平台安全加固基于角色的细粒度权限控制及多因子验证访问控制策略基于用户/设备上下文的零信任访问……Signedmits代码提交及阻止强制推送分支保护规则PR检查及批准策略…代码仓库安全PrmitHooks阻止敏感数据密码/秘钥扫描密文阻止强制代码审查……用户模拟用户提权敏感行为监测维护持久化访问信息(Token等)……操作系统平台安全设置Ephemeral&Isolated环境构建平台及流程安全设置Parameterless&HermeticReproducible平台插件(Jenkinsplugin)Pipeline组成分析构建模块(GitHubactions,GitLab

runners)构建脚本构建平台安全源代码签名&Hash校验依赖项签名校验输入/输出校验及防篡改构建物及签

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论