当今典型的企业应用程序主要由开源和第三方依赖项组成,而组织自身编写的代码只占实际在生产环境中运行部分的一小部分。多起备受瞩目的广泛使用软件包遭入侵事件已经证明,依赖树中深藏数层的一个被投毒的依赖项,就能同时波及数千个下游应用程序。
在真正需要之前就建立物料清单
软件物料清单——即对每一个组件、其版本及来源的完整盘点——是在广泛使用的库中披露新漏洞时能够快速响应的先决条件,因为缺乏这份清单的组织,往往要耗费宝贵的初期时间去确定自己是否受到影响。依赖项扫描应在流水线中持续运行,而非作为周期性审计进行。
固定依赖项版本、验证软件包签名,以及限制构建系统可从哪些注册表拉取组件,都能降低供应链攻击在未被察觉的情况下进入生产环境的可能性。
贾万信息技术集团(JIG)帮助工程组织建立软件供应链安全方案,在下一个广泛使用的软件包遭到入侵时提供可见性和快速响应能力。
