原創(chuàng)|行業(yè)資訊|編輯:蔣永|2017-11-02 17:22:04.000|閱讀 948 次
概述:雖然開(kāi)源軟件(OSS)可以幫助軟件供應(yīng)商去更靈活的構(gòu)建產(chǎn)品,但我們?nèi)匀徽J(rèn)為軟件供應(yīng)商和IoT制造商都有必要去了解一下隱藏在軟件供應(yīng)鏈中的風(fēng)險(xiǎn)。我們?yōu)槭裁床煌扑]企業(yè)使用呢?
# 界面/圖表報(bào)表/文檔/IDE等千款熱門軟控件火熱銷售中 >>
雖然開(kāi)源軟件(OSS)可以幫助軟件供應(yīng)商去更靈活的構(gòu)建產(chǎn)品,但我們?nèi)匀徽J(rèn)為軟件供應(yīng)商和IoT制造商都有必要去了解一下隱藏在軟件供應(yīng)鏈中的風(fēng)險(xiǎn)。我們?yōu)槭裁床煌扑]企業(yè)使用呢?
已知風(fēng)險(xiǎn)
例如,犯罪分子就完全可以利用Apache Struts CVE-2017-5638漏洞來(lái)獲取Equifax客戶的個(gè)人資料。眾所周知,Apache Struts是一種廣泛使用的開(kāi)源組件 – Web服務(wù)器的框架,它可以用于接收和提供公司內(nèi)部系統(tǒng)中的商業(yè)數(shù)據(jù)。歸根到底,還是因?yàn)檫@個(gè)開(kāi)源組件所存在的漏洞以致于使其成為網(wǎng)絡(luò)攻擊的主要目標(biāo)。
主要發(fā)現(xiàn)
根據(jù)Flexera的一份最新報(bào)告顯示,在商業(yè)和IoT軟件產(chǎn)品中所發(fā)現(xiàn)的代碼有百分之五十都是與開(kāi)源軟件有關(guān)的。但調(diào)查顯示只有37%的受訪者表示曾獲取并使用開(kāi)源軟件。而63%的公司說(shuō),他們并沒(méi)有獲取或使用開(kāi)源軟件,或者說(shuō)他們根本就不知道有這種情況的存在。
并且據(jù)了解,目前基本沒(méi)有人對(duì)開(kāi)源軟件的安全性負(fù)責(zé):39%的受訪者表示,在他們公司內(nèi)部沒(méi)有人會(huì)對(duì)開(kāi)源軟件的安全性負(fù)責(zé),或者可以說(shuō)他們壓根就不知道應(yīng)該是由誰(shuí)來(lái)負(fù)責(zé)。
除此之外,開(kāi)源軟件的貢獻(xiàn)者也不是遵循最佳實(shí)踐:33%的受訪者表示自己的公司曾為開(kāi)源項(xiàng)目做出了貢獻(xiàn)。但是,又有63%的受訪者表示他們的公司壓根并沒(méi)有開(kāi)源采購(gòu)或使用政策,當(dāng)然也有43%的受訪者表示自己本身對(duì)開(kāi)源項(xiàng)目也有做出貢獻(xiàn)。
不管怎樣,我們都不能忽視開(kāi)源確實(shí)是一個(gè)明顯的捷徑。 Flexera產(chǎn)品管理副總裁Jeff Luszcz表示:
“完全開(kāi)源可獲取的代碼可以快速獲得產(chǎn)品,這對(duì)于軟件開(kāi)發(fā)的快速節(jié)奏來(lái)說(shuō)非常重要。” “然而,大多數(shù)軟件工程師并沒(méi)有在私下里去跟蹤開(kāi)源的使用情況,而且有絕大部分的軟件高管都沒(méi)有意識(shí)到其安全/合規(guī)風(fēng)險(xiǎn)方面存在一定差距。”
事實(shí)上,對(duì)于開(kāi)源軟件使用過(guò)程中的安全合規(guī)、許可等流程可能遠(yuǎn)比簡(jiǎn)單的拿來(lái)用要方便的多,但這些流程毫無(wú)疑問(wèn)是必不可少的。
“開(kāi)源軟件的安全合規(guī)流程能夠很好的保護(hù)產(chǎn)品和品牌聲譽(yù)。但大多數(shù)軟件和IoT廠商都沒(méi)有意識(shí)到存在的問(wèn)題,所以他們并沒(méi)有保護(hù)自己和客戶,”Luszcz說(shuō),“對(duì)于暴露產(chǎn)品合規(guī)性和漏洞風(fēng)險(xiǎn)的供應(yīng)商,還有那些壓根就不知道他們運(yùn)行開(kāi)放源代碼和其他第三方軟件的客戶,甚至可能是包含軟件漏洞的客戶 ,這些都是會(huì)危及到整個(gè)軟件供應(yīng)鏈。”
【慧都控件提供千余種正版軟件授權(quán),為您的企業(yè)安全提供全方位護(hù)航,以最小投入獲取無(wú)風(fēng)險(xiǎn)回報(bào)!更多產(chǎn)品請(qǐng)戳產(chǎn)品頁(yè)>>】
本站文章除注明轉(zhuǎn)載外,均為本站原創(chuàng)或翻譯。歡迎任何形式的轉(zhuǎn)載,但請(qǐng)務(wù)必注明出處、不得修改原文相關(guān)鏈接,如果存在內(nèi)容上的異議請(qǐng)郵件反饋至chenjj@ke049m.cn