要闻频道: 行情 / 知识 / 新股 / 要闻 / 基金 /

  “在工业软件发展过程中,保障开发、交付和应用全生命周期中的安全已成为‘底板’工程,这就需要首先建立工业软件的供应链安全体系,确保供应链安全。”

  在4月26日举办的数字中国建设峰会数字技术创新分论坛上,奇安信集团总裁吴云坤演讲时强调,目前,针对工业软件的供应链攻击已经成为主流攻击手段,多样化的方式实施攻击,给政企机构及关键信息基础设施带来了巨大的安全风险。

  工业软件面临三大供应链安全挑战

  吴云坤认为,作为工业互联网的重要支撑技术,工业软件面临着三大供应链安全挑战:

  第一,开源软件安全挑战。

  我国工业软件基础薄弱,对开源软件的依赖度高,而开源软件的安全漏洞,会直接影响工业软件的安全。奇安信在一次针对国内2188个软件项目的研究中发现,所有软件均使用了开源组件,其中存在漏洞的项目为1695个,占比高达77.5%。

  第二,软件开发带来的安全挑战。

  程序员在编写代码过程当中,缺陷是无法避免的,而能够被黑客利用的缺陷就成了漏洞。统计数据显示,程序员手敲原始代码1000行会出现14.22个缺陷,其中可能包含有0.72个高危缺陷。

  第三,复杂的软件图谱带来的安全挑战。

  软件图谱复杂,代码重复使用带来了漏洞和后门扩散、恶意模块传播、不可靠的网络资源引入等安全隐患。新的软件中,可能包含有漏洞的老模块;一个漏洞爆发后,可能会影响到大量软件。

  2020年12月,网络安全管理软件供应商SolarWinds遭遇APT团伙供应链攻击并植入木马后门,该攻击直接导致18000+机构受到影响:可任由攻击者操控。其中,很多工业控制系统中,都存在着可被攻击者利用的SolarWinds版本,因此受到很大影响。

  以内生安全框架

  解决工业软件供应链安全挑战

  吴云坤说:“软件供应链之所以被攻击,是因为供应链的每个环节都存在的大量的漏洞,可以被攻击者利用。”

  在开发环节, 存在开源组件的漏洞和后门、程序员编码带来的漏洞、编译环境污染等安全隐患;

  在交付环节, 存在下载源不可靠、代理商或者集成商引入恶意代码等隐患;

  在使用环节, 存在软件升级、打补丁过程中被攻击者劫持等安全隐患。

  面对无所不在的供应链安全隐患,“头痛医头脚痛医脚”的局部安全建设模式已经不能满足需求,政企机构需要把工业软件供应链安全融入到整个工业信息化和工业互联网角度来统筹规划。

  对此,奇安信基于长期的网络安全实践提出了内生安全框架,以系统工程方法论结合内生安全理念,从工业软件、工业互联网视角,构建包括工业软件在内的工业信息系统整体防护体系;通过分解为可落地实施的“十大工程五大任务”,推动工业供应链全生命周期的安全体系规划、建设和运行,满足数字化转型和智能化升级的信息化保障需求。

  吴云坤说,“十大工程五大任务”对每个组件的部署位置、部署顺序、部署要求都给予了详细的说明,就像房子装修有水电改造、刷漆、铺地板等固定流程。在某个项目安全建设过程中,奇安信依托“十大工程五大任务”的,为136个信息化组件,总结出了29个安全区域场景,部署了79类安全组件。

  作为“十大工程五大任务”中重要任务之一,“应用安全能力支撑”任务中的一个建设重点就是供应链安全体系建设。据介绍,奇安信推出的软件供应链全生命周期安全解决方案,在整个软件生命周期融入安全培训、安全需求评估、安全设计、安全开发、安全测试、安全部署运行、安全使用等八大流程和措施,来保障软件从开发、交付到应用的全过程、全生命周期安全。

  四大关键技术能力

  打造供应链安全“护身符”

  吴云坤表示,奇安信推出的软件供应链全生命周期安全解决方案运用了四大关键技术能力:

  第一,软件空间测绘能力。

  它通过采集不同平台、不同类型的全网软件,借助静态结构分析、动态跟踪分析、沙箱行为分析等手段,从不同维度对软件进行深度分析和细粒度拆解,形成软件空间测绘能力,为软件供应链安全分析相关工作提供支撑。

  第二,源代码成分风险分析。

  通过智能化数据收集引擎,奇安信可在全球范围内获取开源软件资产信息及其相关漏洞信息,并利用自主研发的开源软件分析引擎,为企业提供开源软件资产识别、安全风险分析、漏洞告警及安全管理等功能。截止目前,奇安信代码安全实验室已检测3000余款开源软件,积累了大量的开源软件安全缺陷基础数据。

  第三,源代码安全缺陷及后门分析。

  奇安信能够将源代码安全检测融入企业开发流程,实现软件源代码安全目标的统一管理、自动化检测、差距分析、Bug修复追踪等功能,帮助企业以最小代价建立代码安全保障体系并落地实施,解决软件开发过程中的安全缺陷及漏洞、安全合规性等问题。

  第四,联网设备成分风险分析。

  2019年初,奇安信发起了一个针对联网设备固件的安全检测计划,其中一项重要检测内容是针对固件中引用的开源软件的检测和漏洞分析。

  据了解,奇安信软件供应链安全解决方案已经在工信部工业互联网创新发展工程的工业软件源代码漏洞检测工具项目、北京冬奥组委应用系统生命周期管理等多个场景中落地实践。

  另外在论坛期间,由工信部五所联合奇安信、华为、阿里、百度、腾讯、浪潮、麒麟、统信等公司发起的“关键基础软件供应链保障联合创新实验室”正式成立,为我国软件供应链安全保驾护航。



 

奇安信股票行情:

(诊股日期:2021-04-26)


● 短期趋势:短期的强势行情可能结束,投资者及时短线卖出、离场观望为宜。

● 中期趋势:正处于反弹阶段。

● 长期趋势:迄今为止,共8家主力机构,持仓量总计321.12万股,占流通A股4.64%

综合诊断:近期的平均成本为96.83元,股价在成本下方运行。空头行情中,目前正处于反弹阶段,投资者可适当关注。该股资金方面呈流出状态,投资者请谨慎投资。该公司运营状况尚可,多数机构认为该股长期投资价值较高,投资者可加强关注。
相关阅读
  • 冀中能源:煤炭价格高位运行 2022年净利润增62.73%

    冀中能源:煤炭价格高位运行 2022年净利润增62.73%

    冀中能源:煤炭价格高位运行 2022年净利润增62.73%。讯,冀中能源(000937)4月26日晚发布2022年业绩报告。公司2022年实现营业收入360.36亿元,同比增长14.68%。归属于上市...

    2023-04-26 20:25:15 证券时报网
  • 奇安信2022年实现扭亏为盈

    奇安信2022年实现扭亏为盈

    奇安信2022年实现扭亏为盈。贝壳财经讯(记者罗亦丹)4月26日,奇安信发布2022年年报及2023年一季报,公司于2022年实现扭亏为盈,2023年一季度迎来业绩开门红。具体来看,2022年公司实现...

    2023-04-26 20:25:43
  • 加快数字化转型 推动供应链升级

    加快数字化转型 推动供应链升级

    加快数字化转型 推动供应链升级。近日,铭利达(301268)召开数字化采购管理平台项目启动大会。铭利达、甄云科技高管、相关部门负责人参会。双方高管表示,通过平台项目整合各自优势资源,深化协同创新,拓展...

    2023-04-26 20:26:23 铭利达官微
  • 国网英大公布2022年年报 稳运营促进稳增长

    国网英大公布2022年年报 稳运营促进稳增长

    国网英大公布2022年年报 稳运营促进稳增长。国网英大(600517)4月26日晚公布2022年年报与2023年一季报。公司坚持稳中求进工作总基调,抓统筹、强经营、稳安全,实现营业总收入108.61亿...

    2023-04-26 20:26:14
  • 中关村:创新型医药产业集团渐成形 一季度净利润增245%

    中关村:创新型医药产业集团渐成形 一季度净利润增245%

    中关村:创新型医药产业集团渐成形 一季度净利润增245%。4月26日晚间,中关村(000931)发布2022年年度报告及2023年一季报。2022年公司实现营业收入20.60亿元,稳中有进,同比增长5...

    2023-04-26 20:26:16

本文吴云坤:供应链安全是工业软件发展的底板由壹米财经整理发布,欢迎转载收藏,转载请带上本文链接。
免责声明:【壹米财经】发布的所有信息,并不代表本站赞同其观点和对其真实性负责,投资者据此操作,风险请自担。部分内容文章及图片来自互联网或自媒体,版权归属于原作者,不保证该信息(包括但不限 于文字、图片、图表及数据)的准确性、真实性、完整性、有效性、及时性、原创性等,如有问题,请联系我们! 分享到: 新浪微博 微信

扫描左侧二维码
看手机移动端,随时随地看 股票 新闻