雅虎如何大规模保护其软件供应链:CloudNativeSecurityCon 2023

CloudNativeSecurityCon 2023:大规模保护软件供应链

在2023年于美国西雅图举行的CloudNativeSecurityCon大会上,来自雅虎安全团队的软件工程师Hamil Kadakia和Yonghe Zhao发表了关于“大规模保护软件供应链”的演讲,重点探讨了如何制定政策以防范供应链攻击。

供应链攻击的概述

Kadakia首先解释了软件供应链的概念,并探讨了常见的攻击方式,例如注入易受攻击的依赖项、篡改构建产物或更改权限。他强调了保护软件供应链的重要性,并引用了Anchor和Sonatype的最新报告,指出85%到97%的企业代码库使用开源软件,这意味着大多数应用程序包含我们未编写的代码,这带来了显著的安全风险。

现有工具与最佳实践

Kadakia介绍了CNCF(云原生计算基金会)现有的安全和合规工具集,并推荐了CNCF的软件供应链最佳实践白皮书作为指导。然而,他指出如何开始实施这些实践仍然是一个挑战。

供应链安全的广泛讨论

软件供应链安全是本次大会的常见主题之一,包括Open Source Security Foundation(OSSF)董事总经理Brian Behlendorf的主题演讲。Isovalent的首席开源官Liz Rice也在演讲中强调了供应链安全的重要性,并指出它是更大解决方案的一部分。她提到,由于去年美国政府发布的网络安全行政命令,供应链安全和SBOM(软件物料清单)成为热门话题,同时实时安全元素也不可忽视。

雅虎的供应链安全实践

Zhao概述了雅虎当前的基础设施,包括700个集群和超过10万个Pod,以及支持不同团队的工具。为了简化流程,团队选择云原生路径,使用GitHub Enterprise进行源代码控制、Screwdriver作为持续交付的构建平台、内部OCI注册表管理构建产物,并结合本地和云端的Kubernetes集群。

安全控制的改进

Zhao讨论了现有的安全控制措施,包括静态代码分析和外部注册表的镜像。这些基础安全控制需要在以下三个方面进行改进:

  1. 软件成分分析:在持续集成步骤中引入,以检测开源依赖项和漏洞并自动修复。
  2. 构建时漏洞评估:集成到构建过程中,扫描软件及其构建容器镜像的基础镜像、编程库等额外组件。
  3. 生产部署验证:在部署前检查镜像的来源、签名和新鲜度。

经验总结

Kadakia总结了在整个过程中学到的经验,包括从一开始就制定采用计划、拥抱开源技术,并通过持续反馈优化开发者工作流程和体验。

资源

本次分组会议的录像可在CNCF YouTube频道播放列表中观看,演示文稿可在活动网页上获取。

阅读 31
0 条评论