开源软件供应链攻击参考框架OSC&R发布
OX Security与Google、Microsoft、GitLab等公司合作,发布了用于评估和应对软件供应链安全风险的框架——Open Software Supply Chain Attack Reference (OSC&R)。该框架类似于MITRE ATT&CK,涵盖了容器、开源软件、密钥管理以及CI/CD流程等多个方面。
OSC&R的目标与结构
OSC&R旨在为安全社区提供一个统一的参考框架,帮助评估和比较软件供应链安全策略。框架分为九个重要领域,定义了Pipeline Bill of Materials (PBOM),类似于软件物料清单(SBOM),但侧重于软件构建的流程和管道,而非软件本身。这些领域包括源代码控制、云安全、代码安全、基础设施即代码(IaC)等。
框架以矩阵形式评估12种攻击者的战术、技术和程序(TTPs),包括侦察、初始访问、持久化、权限提升和凭证访问等。例如,在开源安全与初始访问的交叉点,列出了repojacking、typosquatting、恶意IDE扩展和易受攻击的CI/CD模板等TTPs。
行业背景与需求
软件供应链安全问题日益严峻。Aqua Security的报告显示,2020年至2021年,供应链攻击增长了300%。Gartner预测,到2025年,全球45%的组织将遭受供应链攻击,较2021年增加三倍。近期攻击事件包括PyPi注册表中的恶意软件包,这些包能够安装Meterpreter木马、删除系统工具netstat并篡改SSH授权文件。
供应链安全领域的投资与进展
随着攻击的增加,供应链安全领域的投资也在增长。除了OSC&R框架,Chainguard发布了OpenVEX规范,旨在帮助评估和管理软件漏洞。OpenVEX与SBOM相辅相成,允许供应商向消费者和最终用户传达关于产品漏洞状态的精确元数据。此外,Docker、Google和AWS也推出了相关改进措施。
行业反应与未来更新
OSC&R的发布引发了不同的反应。Immersive Labs的首席解决方案策略师Nermin S.质疑行业是否需要更多框架,尽管每个框架都有其独特价值,但过多的框架可能会带来一定的摩擦。OSC&R的作者表示,框架将随着攻击者战术和技术的演变而持续更新。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。