CloudNativeSecurityCon 2023 软件供应链安全讨论总结
在华盛顿州西雅图举行的CloudNativeSecurityCon 2023会议上,Deepfactor创始人兼CEO Kiran Kamity主持了一场关于软件供应链安全、SBOM(软件物料清单)和VEX(漏洞可利用性交换)的专题讨论。
SBOM的重要性与生成
SBOM是列出应用程序组成成分的清单,包括开发与交付过程中的依赖项和关系。Kamity强调,许多组织急于创建SBOM,因为需要遵守美国关于网络安全行政命令的要求,截止日期为今年6月初。他提到,本次讨论旨在汇集网络安全操作方面的专家,回答如何创建、存储及使用SBOM的问题。
专家观点
- Allan Friedman(CISA高级顾问)将SBOM视为实现透明度的依赖处理工具。他指出,软件供应链的透明度是软件进步的关键。SBOM能帮助开发者构建安全软件,IT领导者选择软件,以及最终用户更快地应对问题。他还提到,当前有多种专有和开源工具可以生成SBOM,包括SPDX和CycloneDX两种格式。Friedman还介绍了VEX,它允许组织评估漏洞的可利用性,以便优先处理重要漏洞。
- Chris Aniszczyk(CNCF CTO)表示,Linux基金会十年来一直对SBOM充满热情,现在它们已经无处不在。CNCF的某些项目已开始使用SBOM进行原型设计,但不同工具生成的SBOM类型不同,未来工具可能会趋同。
- Rose Jude(VMware高级开源工程师)讨论了SBOM的存储与分发。她指出,社区最近更关注SBOM的生成,而非存储。SBOM的存储考虑与其他云原生工件类似,包括生命周期管理、缓存、版本控制和访问控制。她还强调,软件供应商与客户分享SBOM是建立信任、帮助客户理解其暴露和风险的一种方式。
- Andrew Martin(ControlPlane CEO)指出,由于目前没有标准的SBOM分发方式,最终用户应向其软件供应商索要或提取SBOM,并使用容器漏洞工具扫描包清单以评估CVE。他还提到,这是一个复杂的问题,需要进一步自动化。
推荐工具
Kamity推荐了Google开发的Graph for Understanding Artifact Composition (GUAC),以更好地理解如何消费、使用和理解SBOM,因为它涵盖了主动、预防和反应方面。
总结
本次讨论深入探讨了SBOM的重要性、生成、存储和分发,以及如何利用SBOM和VEX提高软件供应链的安全性。专家们一致认为,尽管SBOM的广泛应用仍需时间和标准化,但它已成为提高软件透明度和安全性的关键工具。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。