信息安全研究 ›› 2023, Vol. 9 ›› Issue (E2): 66-.

• 优秀论文 • 上一篇    下一篇

基于SBOM的软件供应链安全关键技术的研究

邱勤1夏羿2王国宇1申屠欣欣2马禹昇1郑国忠2王雪珊2
  

  1. 1(中国移动通信集团有限公司信安中心北京100053)
    2(中国移动通信集团有限公司智慧家庭运营中心杭州311113)
  • 出版日期:2023-12-02 发布日期:2023-12-06
  • 通讯作者: 邱勤 博士,高级工程师,中国移动通信集团科协安全学部专家,ISO国际标准化组织召集人.主要研究方向为网络安全、新技术新应用安全、安全标准体系与产业应用. qiuqin@chinamobile.com
  • 作者简介:邱勤 博士,高级工程师,中国移动通信集团科协安全学部专家,ISO国际标准化组织召集人.主要研究方向为网络安全、新技术新应用安全、安全标准体系与产业应用. qiuqin@chinamobile.com 夏羿 硕士.主要研究方向为人工智能安全和硬件安全防护技术. xiayi@cmhi.chinamobile.com 王国宇 硕士.主要研究方向为网络安全、移动安全和计算机安全取证技术. wangguoyu@chinamobile.com 申屠欣欣 主要研究方向为数据安全、云安全和人工智能安全防护技术. shentuxinxin@cmhi.chinamobile.com 马禹昇 硕士.主要研究方向为网络安全、信息安全和网络攻防技术. mayusheng@chinamobile.com 郑国忠 主要研究方向为密码学、云安全和漏洞挖掘技术. zhengguozhong@cmhi.chinamobile.com 王雪珊 硕士.主要研究方向为数据安全、云安全和人工智能安全防护技术. wangxueshan@cmhi.chinamobile.com

  • Online:2023-12-02 Published:2023-12-06

摘要: 守望者·清源平台基于开源软件供应阶段安全风险频发等现状,以软件成分识别、安全漏洞检出、组件漏洞补丁定位等软件供应链关键的创新技术为核心,并与行业安全研发流程(DevSecOpsSDLC等)无缝融合,提供开源软件成分高效识别、安全漏洞精准检测、许可协议识别及安全运维的动态监测等能力,以“管”和“治”结合方式,助力企业构建全方位、全生命周期的安全防控体系.平台提供覆盖Java,Python,PHP等20多种主流语言的源码和二进制包的检测分析能力;提供对软件成分的直接依赖、间接依赖的分析,并形成1棵完整的产品软件成分全量树,实现软件资产透明化、可视化管理;提供检测依赖中的依赖及全路径安全漏洞信息,漏洞检测层次深、精度高、漏洞定位效率高;提供国际标准格式(CycloneDX,SPDX,SWID)的软件物料清单(SBOM)输出能力,有效助力企业开展软件供应链治理和看护.

关键词: 软件供应链安全, 开源组件安全, 软件物料清单, 安全漏洞检测, 开源软件安全

中图分类号: