SlideShare uma empresa Scribd logo
1 de 37
Realize Ultimate Security every step starts with the labs
www.onwardsecurity.com
2021最佳物聯網資安公司
做好开源软件安全管理,帮您移
开IoT 认证的挡路石
仲至信息科技产品经理 白尚永(Bruce)
2021/06/17
© 2021 Onward Security Corp. All rights reserved. 1
为何我们要重视IoT的安全性
© 2021 Onward Security Corp. All rights reserved. 2
科技来自于人性
科技是人类自身的延续
© 2021 Onward Security Corp. All rights reserved. 3
AI
Big Data
Blockchain
IoT
思考的能力
经验的累积
不可改变的现实
接触外界的感官(眼嘴鼻耳)
IoT是虚拟世界的沟通接口、
也容易成为恶意攻击的目标
科技是人类自身的延续
© 2021 Onward Security Corp. All rights reserved. 4
IoT认证相关法规要求
© 2021 Onward Security Corp. All rights reserved. 5
ioXt 联盟认证 的需求
Level 1
VDP in Place and accept
external submission
厂商必须有主动追踪管理
产品漏洞的机制及能力
Level 2
Monitoring Security
relevant components
厂商需建立SBOM、并针对
软件漏洞(CVE)进行管理
© 2021 Onward Security Corp. All rights reserved. 6
欧盟ETSI/EN303645物联网安全认证
5.2 Implement a means to manage reports of
vulnerabilities
厂商需能针对产品持续的监
控、管理及改进其产品之漏
洞
Provision 5.2-3
Manufacturers should continually monitor for, identify and rectify security
vulnerabilities within products and services they sell, produce, have produced and
services they operate during the defined support period.
© 2021 Onward Security Corp. All rights reserved. 7
美国医疗器材网络安全管理法规 (2018)
威胁建模
风险分析
安全设计要求
安全(功
能测试)
追溯矩阵
CBOM(Cyber Security BOM)
静态和动态代码分析。
漏洞扫描
稳健性测试
边界分析
测试设备性能
渗透测试
系统中第三方现成软件的安全有效性证据
第三方测试报告
软件物料清单安全管理
导入CBOM概念
厂商需能分析并管理产品中之
软件组件相关漏洞
© 2021 Onward Security Corp. All rights reserved. 8
IoT认证相关法规要求
医疗器材网络安全管理法规(2018)
厂商必须有主动追踪管理
产品漏洞的机制及能力
厂商需建立SBOM、并针
对软件漏洞(CVE)进行管
理
厂商需能针对产品持续的
监控、管理及改进其产品
之漏洞
导入CBOM概念
厂商需能分析并管理产品中
之软件组件相关漏洞
厂商须建立产品软件/固件之漏洞、风险评估机制,并
进行持续管理、追踪
© 2021 Onward Security Corp. All rights reserved. 9
为何要做好开源软件的风险管理?
© 2021 Onward Security Corp. All rights reserved. 10
开源软件风险逐年增加
Ref: https://www.zdnet.com/article/60-percent-of-codebases-contain-open-source-vulnerabilities/
NVD 的漏洞数据库近年快速增加,
其中包括大量来自开源软件的风险。
据统计,2018年来自OSS的风险比2017年
成长了128%
Ref: National Vulnerability Database
© 2021 Onward Security Corp. All rights reserved. 11
自行开发之原始码
开源软件
外包开发
开源软件在现今产品中的结构
最终应用/产品
商用套装软件
开源专案A
开源专案B
开源专案?
开源组件A
开源组件C
开源组件B
开源组件D
开源组件E
?
潜在需管理第三方之开源软件
高风险、低透
明度区域
……..
© 2021 Onward Security Corp. All rights reserved. 12
为何要做好开源软件安全管理?
有风险的第三方开源软件(OSS)
Ref:https://medstack.co/blog/defence-in-depth-the-medieval-castle-approach-to-internet-security/
OSS本身也有可能使用到
另外有漏洞的OSS
自行开发软件
开源软件
认证
关闭埠
服务埠
数据储存安全
更新
实体安全
日志
权限
控管
安全产品的设计如同一座精心打造的城堡
© 2021 Onward Security Corp. All rights reserved. 13
怎么做好开源软件的安全管理?
© 2021 Onward Security Corp. All rights reserved. 14
我们关心的开源软件问题
外部风险
开源软件漏洞 侵权问题 OSS清单管理
A
?
内部风险
无法有效管理
开源软件漏洞
过于复杂的
开源授权分类
难以管理的复
杂软件供应链
B C
?
• 企业产品漏洞
• 企业蒙受智财损失
• 企业形象受损
• 错误授权使用
• 未知的软件来源风险
• 软件验收困难
© 2021 Onward Security Corp. All rights reserved. 15
如何做好开源软件管理
1.开始管理您的开源软件清单
2.找出并管理开源软件漏洞及授权问题
3.追踪及即时处理开源软件漏洞
建立并更新开源软件清单
透过公开资料来源查找开源软件之
漏洞、授权问题
每日更新开源软件漏洞资料
使用自动化工具
© 2021 Onward Security Corp. All rights reserved. 16
开源软件风险管理系统
© 2021 Onward Security Corp. All rights reserved. 17
开源软件风险管理系统特色
管 理 开 源 软 件
掌 握 产 品 风 险
• 自动化分析固件、软件中开源组件
• 开源软件与第三方套件授权、漏洞分析
• 追踪、更新、警示产品风险
• 整合CI/CD系统提升修补效率
适用团队:开发、安全与质量管理团队
© 2021 Onward Security Corp. All rights reserved. 18
• ioXt漏洞盘点分析
• 采用ioXt联盟风险评估指针之
算法进行Likelihood 风险分级
ioXt Likelihood
Analysis
OSS清单
ioXt likelihood风险评估工具
Heat Map of New Alerts
SEVERITY
CRITIC
AL
HIGH
MEDIU
M
LOW NONE N/A
LIKELIH
OOD
HIGH 52 147 124 12 0 651
MEDIUM 0 0 0 0 0 0
LOW 397 1424 1003 41 0 2495
SecSAM可提供符合 ioXt 联盟评分指标
之安全分析工具
• 提供建议解决方案(进阶版)
© 2021 Onward Security Corp. All rights reserved. 19
• NVD CVE漏洞关联分析
• 提供漏洞建议解决方案
Open Source
Vulnerability Analysis
开源软件列表
OSS漏洞分析
…
CVSS(CVE)漏洞评级
• 每日更新风险事件
• 每日更新专属漏洞数据库
漏洞情资数据库
© 2021 Onward Security Corp. All rights reserved. 20
• Binary特征值比对引擎
• 可进行固件分析
• 自动分析开源软件组成
Binary Analysis
自动化软件组成分析
CVSS(CVE)漏洞评级
开源软件列表
+
• 开源软件原始码特征值分析
• 持续更新开源软件特征值
Binary特征值数据库
1010
1010
1010
© 2021 Onward Security Corp. All rights reserved. 21
OSS授权分析
• OSS授权分类扫描
• 管理授权使用政策
License Type
Analysis
授权清单及分类
授权情资数据库
• 定期更新授权情资数据库
1010
1010
1010
© 2021 Onward Security Corp. All rights reserved. 22
自行开发之原始码
开源软件
外包开发
透过Binary Analysis 分析出低透明度区域组成
最终应用/产品
D 商用套装软件
开源专案A
开源专案B
开源专案?
开源组件A
开源组件C
开源组件B
开源组件D
开源组件E
?
潜在需管理第三方之开源软件
……..
高风险、低透
明度区域
透过SecSAM 解析开源组件,
帮助解决潜在风险
D
© 2021 Onward Security Corp. All rights reserved. 23
使用情境
© 2021 Onward Security Corp. All rights reserved. 24
自行开发
之原始码
开发团队软件组成
OSS清单分析/建立
开源软件
无法取得原始码之软件
(自行开发/开源)
外包开发
无须原始码也
可轻松分析
更弹性/便利的OSS组成分析方式
• Component清单汇入
• CPE清单汇入
1. 既有软件列表汇入/校正
2. 第三方报告汇入
3. Binary Analysis
© 2021 Onward Security Corp. All rights reserved. 25
• 盘点清单汇入
• 软件列表校正
• 每日更新漏洞数据库
• 每日更新风险事件
• 每日更新专属漏洞数据库
Binary特征值
数据库
OSS
Vulnerability
Analysis
授权情资
数据库
Binary
Analysis
License Type
Analysis
• 组件名称
• 版本名称
• 漏洞汇整
• 授权分类
• 建议解决方案
漏洞情资
数据库
OSS风险管理清单
追踪
管理
警示
1. OSS清单分析/建立 2.漏洞分析 3.授权分析 4.风险管理追踪
OSS风险管理流程
未盘点软件分析
© 2021 Onward Security Corp. All rights reserved. 26
其他特点
© 2021 Onward Security Corp. All rights reserved. 27
• Nessus
• Checkmarx
• Acunetix
• SecDevice
• Onward Laboratory Reports
• 配合既有工具改善风险
• 追踪产品改善进度
• 链接各产品改善状况与建议
• 支持软件列表管理供应炼风险
完整的第三方测报整合
整合多项工具测报化繁为简
第三方工具测报
开源软件与风险汇总管理
• Mantis
• Jira
• Bugzilla
Issue Tracker 报表整合
• 合规顾问报告汇入(e.q. IEC
62443)
合规报表整合
© 2021 Onward Security Corp. All rights reserved. 28
事故管理模块(1/2)
事故追踪与管理
被列为影响产品的事故,透过事故
管理模块进行修补情况追踪与管理,
确切掌握处理进度。
✓
事故管理模块
主动将事件通知相关人员
透过E-Mail 实时发送产品资安情资,
通知相关人员进行相对应的处置。
✓
事故通知模块
© 2021 Onward Security Corp. All rights reserved. 29
事故管理模块情(2/2)
每日截取
NVD CVE
每日由70+个来源
截取最新资安事件
1.Pcs / 0.9.148 /MIT
2.Linux /4.14.117 /GPL
3.Linux / 4.14.117 /GPL-1.0
4.Linux / 4.14.117 / GPL-2.0
5.Linux / 4.14.117 / GPL-2.0+
CVE-2020-11669
自动关联与漏洞配对
透过内建自动关联功能,过滤不存在团队产品
中的漏洞,让团队只需专心在应处理的漏洞
产品数据 漏洞资料 CVE资料 事件资料
自动实时同步与关联最新漏洞信息 自动实时同步与关联最新事件信息
© 2021 Onward Security Corp. All rights reserved. 30
产品
管理
Project
Issue
Tracker
PM
QA
RD
资安
管理
Component
资安
新漏洞通报
新资事件通报
协作
工具
法务
授权
稽核
License
使用情境
© 2021 Onward Security Corp. All rights reserved. 31
关于仲至信息科技
© 2021 Onward Security Corp. All rights reserved. 32
物联网安全合规解决方案
200+ Customers
Served
10+ Awards
资安实务
经验丰富
国际认可
实验室
国际奖项
• 2014成立
• 超过 80 位员工 400+ Products
Validated
Best IT Company
of the Year
Best Cybersecurity
Company – ASIA
Gold Winner
Hot Company in
Cybersecurity Internet of
Things
© 2021 Onward Security Corp. All rights reserved. 33
合规与网络安全评估服务
检视 & 比较
差异
分析
评估 & 改进
流程
导入
审核 & 认证
持续
改善
改善网络安全质量从源头开始(Secure-by-Design) 使合规变得更简单
个资保护合规辅导
产品安全认证辅导
医疗设备安全风险评估
软件安全开发辅导
• FDA
• HIPPA
• EMA
网络安全系统及辅导
车联网安全认证辅导 无线射频安全评估
网络安全健诊
渗透测试
教育训练
PSIRT
© 2021 Onward Security Corp. All rights reserved. 34
网络安全认证服务
仲至信息的网络安全认证受肯定
10+ 国家政府/买家 | 150+ 测试项目并且持续更新
智能家居 物联网产品
网络与系统
工控安全 5G 产品 金融安全
EN 303 645
密码安全
民生消费品及
食品安全
© 2021 Onward Security Corp. All rights reserved. 35
产品网络安全合规自动化平台
 支援 IoT/IIoT 设备漏洞检测
 运用模糊测试探索未知漏洞
 智能化测试专利技术,近乎
零误判
进阶
漏洞挖掘
智能
合规检测
RD/QA/安全团队 PM/RD/安全团队
 毋需原始码即可轻松分析
开源软件构成组件
 采用 SBOM 同时管理与追
踪漏洞风险评等
 支援开源软件第三方套件
授权许可分析
管理
开源软件
掌握
产品风险
满足产品上市 安全要求
Realize Ultimate Security every step starts with the labs
© 2021 Onward Security Corp. All rights reserved. contact@onwardsecurity.com
THANK Y U
Onward Security
联络我们: contact@onwardsecurity.com

Mais conteúdo relacionado

Mais procurados

社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)開拓文教基金會
 
滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務Wanhung Chou
 
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)HITCON GIRLS
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義bv8af7
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会ITband
 
TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生
TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生
TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生Hardway Hou
 
黃健瑋(解決方案架構師):Microsoft 365 資安快易通
黃健瑋(解決方案架構師):Microsoft 365 資安快易通黃健瑋(解決方案架構師):Microsoft 365 資安快易通
黃健瑋(解決方案架構師):Microsoft 365 資安快易通開拓文教基金會
 
賽門鐵克個人資料保護法解決方案 (專注在 DLP)
賽門鐵克個人資料保護法解決方案 (專注在 DLP)賽門鐵克個人資料保護法解決方案 (專注在 DLP)
賽門鐵克個人資料保護法解決方案 (專注在 DLP)Wales Chen
 
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路Net Tuesday Taiwan
 
陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享
陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享
陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享開拓文教基金會
 
20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全Net Tuesday Taiwan
 
虚拟化与私有云安全
虚拟化与私有云安全虚拟化与私有云安全
虚拟化与私有云安全ITband
 
CYBERSEC 2020 臺灣資安大會 windows malware hot 5 - 短短
CYBERSEC 2020 臺灣資安大會 windows malware hot 5  - 短短CYBERSEC 2020 臺灣資安大會 windows malware hot 5  - 短短
CYBERSEC 2020 臺灣資安大會 windows malware hot 5 - 短短HITCON GIRLS
 
個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議Net Tuesday Taiwan
 
陳啟亮:行動載具時代的NGO網站設計
陳啟亮:行動載具時代的NGO網站設計陳啟亮:行動載具時代的NGO網站設計
陳啟亮:行動載具時代的NGO網站設計開拓文教基金會
 
IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519
IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519
IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519August Lin
 

Mais procurados (20)

Symantec Endpoint Protection 12.1
Symantec Endpoint Protection 12.1Symantec Endpoint Protection 12.1
Symantec Endpoint Protection 12.1
 
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
社團法人高雄市社區大學促進會資訊專員林鑫佑的分享(7/27)
 
Forensics 101
Forensics 101Forensics 101
Forensics 101
 
滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務滲透測試資訊安全顧問服務
滲透測試資訊安全顧問服務
 
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
HITCON GIRLS: Android 滲透測試介紹 (Elven Liu)
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会
 
TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生
TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生
TechShanghai2016 - Qualcomm嵌入式解决方案,为IoT硬件开发而生
 
黃健瑋(解決方案架構師):Microsoft 365 資安快易通
黃健瑋(解決方案架構師):Microsoft 365 資安快易通黃健瑋(解決方案架構師):Microsoft 365 資安快易通
黃健瑋(解決方案架構師):Microsoft 365 資安快易通
 
賽門鐵克個人資料保護法解決方案 (專注在 DLP)
賽門鐵克個人資料保護法解決方案 (專注在 DLP)賽門鐵克個人資料保護法解決方案 (專注在 DLP)
賽門鐵克個人資料保護法解決方案 (專注在 DLP)
 
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
20170509 網路星期二:從公益資料分析到聰明公益平台的抽絲剝繭之路
 
陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享
陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享
陳冠仁(台灣世界展望會的資訊發展處處長):數位轉型分享
 
20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全20140610 net tuesday - 行動裝置安全
20140610 net tuesday - 行動裝置安全
 
Google快訊05
Google快訊05Google快訊05
Google快訊05
 
虚拟化与私有云安全
虚拟化与私有云安全虚拟化与私有云安全
虚拟化与私有云安全
 
CYBERSEC 2020 臺灣資安大會 windows malware hot 5 - 短短
CYBERSEC 2020 臺灣資安大會 windows malware hot 5  - 短短CYBERSEC 2020 臺灣資安大會 windows malware hot 5  - 短短
CYBERSEC 2020 臺灣資安大會 windows malware hot 5 - 短短
 
個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議個人電腦/網站的資訊安全:給非營利組織的建議
個人電腦/網站的資訊安全:給非營利組織的建議
 
陳啟亮:行動載具時代的NGO網站設計
陳啟亮:行動載具時代的NGO網站設計陳啟亮:行動載具時代的NGO網站設計
陳啟亮:行動載具時代的NGO網站設計
 
IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519
IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519
IoT Cloud Platforms- Players, Vendors and Vertical Segments -20160519
 
機密圖檔與敏感資料庫資料防洩漏方案
機密圖檔與敏感資料庫資料防洩漏方案機密圖檔與敏感資料庫資料防洩漏方案
機密圖檔與敏感資料庫資料防洩漏方案
 

Semelhante a 做好开源软件安全管理 帮您移开IoT认证的挡路石

漏洞的进化(CNCERT/CC CNVD)
漏洞的进化(CNCERT/CC CNVD)漏洞的进化(CNCERT/CC CNVD)
漏洞的进化(CNCERT/CC CNVD)Jordan Pan
 
Picoway Company Profile 1.5
Picoway Company Profile 1.5Picoway Company Profile 1.5
Picoway Company Profile 1.5picoway
 
Picoway Company Profile V1.5
Picoway Company Profile V1.5Picoway Company Profile V1.5
Picoway Company Profile V1.5picoway
 
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮NSFOCUS
 
Solution apc 4.0
Solution apc 4.0Solution apc 4.0
Solution apc 4.0ahnlabchina
 
11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中T客邦
 
Network security reesjohnson
Network security reesjohnsonNetwork security reesjohnson
Network security reesjohnsonITband
 
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...Wales Chen
 
分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版
分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版
分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版ITband
 
絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座Final
絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座Final絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座Final
絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座FinalCAVEDU Education
 
Check Point 2014 資安報告
Check Point 2014 資安報告Check Point 2014 資安報告
Check Point 2014 資安報告Mars Chen
 
安博士Asec 2010年6月安全报告
安博士Asec 2010年6月安全报告安博士Asec 2010年6月安全报告
安博士Asec 2010年6月安全报告ahnlabchina
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfssuserdfa916
 
White paper apc3.0
White paper apc3.0White paper apc3.0
White paper apc3.0ahnlabchina
 
军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计gb ku
 
.NET Security Application/Web Development - Part IV
.NET Security Application/Web Development - Part IV.NET Security Application/Web Development - Part IV
.NET Security Application/Web Development - Part IVChen-Tien Tsai
 
DevSecOps-The Key of Continuous Security
DevSecOps-The Key of Continuous SecurityDevSecOps-The Key of Continuous Security
DevSecOps-The Key of Continuous Security4ndersonLin
 

Semelhante a 做好开源软件安全管理 帮您移开IoT认证的挡路石 (20)

網路安全管理
網路安全管理網路安全管理
網路安全管理
 
軟體安全防護大作戰
軟體安全防護大作戰軟體安全防護大作戰
軟體安全防護大作戰
 
漏洞的进化(CNCERT/CC CNVD)
漏洞的进化(CNCERT/CC CNVD)漏洞的进化(CNCERT/CC CNVD)
漏洞的进化(CNCERT/CC CNVD)
 
Picoway Company Profile 1.5
Picoway Company Profile 1.5Picoway Company Profile 1.5
Picoway Company Profile 1.5
 
Picoway Company Profile V1.5
Picoway Company Profile V1.5Picoway Company Profile V1.5
Picoway Company Profile V1.5
 
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
 
Solution apc 4.0
Solution apc 4.0Solution apc 4.0
Solution apc 4.0
 
11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中
 
Network security reesjohnson
Network security reesjohnsonNetwork security reesjohnson
Network security reesjohnson
 
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
 
分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版
分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版
分会场六利用赛门铁克的Sort工具降低风险,提高应用的持续运行时间 中文版
 
絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座Final
絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座Final絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座Final
絕地武士心靈控制家用雲端智慧型物聯網光劍搭載無線路由器光劍底座Final
 
Check Point 2014 資安報告
Check Point 2014 資安報告Check Point 2014 資安報告
Check Point 2014 資安報告
 
安博士Asec 2010年6月安全报告
安博士Asec 2010年6月安全报告安博士Asec 2010年6月安全报告
安博士Asec 2010年6月安全报告
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdf
 
White paper apc3.0
White paper apc3.0White paper apc3.0
White paper apc3.0
 
军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计
 
.NET Security Application/Web Development - Part IV
.NET Security Application/Web Development - Part IV.NET Security Application/Web Development - Part IV
.NET Security Application/Web Development - Part IV
 
08
0808
08
 
DevSecOps-The Key of Continuous Security
DevSecOps-The Key of Continuous SecurityDevSecOps-The Key of Continuous Security
DevSecOps-The Key of Continuous Security
 

做好开源软件安全管理 帮您移开IoT认证的挡路石

  • 1. Realize Ultimate Security every step starts with the labs www.onwardsecurity.com 2021最佳物聯網資安公司 做好开源软件安全管理,帮您移 开IoT 认证的挡路石 仲至信息科技产品经理 白尚永(Bruce) 2021/06/17
  • 2. © 2021 Onward Security Corp. All rights reserved. 1 为何我们要重视IoT的安全性
  • 3. © 2021 Onward Security Corp. All rights reserved. 2 科技来自于人性 科技是人类自身的延续
  • 4. © 2021 Onward Security Corp. All rights reserved. 3 AI Big Data Blockchain IoT 思考的能力 经验的累积 不可改变的现实 接触外界的感官(眼嘴鼻耳) IoT是虚拟世界的沟通接口、 也容易成为恶意攻击的目标 科技是人类自身的延续
  • 5. © 2021 Onward Security Corp. All rights reserved. 4 IoT认证相关法规要求
  • 6. © 2021 Onward Security Corp. All rights reserved. 5 ioXt 联盟认证 的需求 Level 1 VDP in Place and accept external submission 厂商必须有主动追踪管理 产品漏洞的机制及能力 Level 2 Monitoring Security relevant components 厂商需建立SBOM、并针对 软件漏洞(CVE)进行管理
  • 7. © 2021 Onward Security Corp. All rights reserved. 6 欧盟ETSI/EN303645物联网安全认证 5.2 Implement a means to manage reports of vulnerabilities 厂商需能针对产品持续的监 控、管理及改进其产品之漏 洞 Provision 5.2-3 Manufacturers should continually monitor for, identify and rectify security vulnerabilities within products and services they sell, produce, have produced and services they operate during the defined support period.
  • 8. © 2021 Onward Security Corp. All rights reserved. 7 美国医疗器材网络安全管理法规 (2018) 威胁建模 风险分析 安全设计要求 安全(功 能测试) 追溯矩阵 CBOM(Cyber Security BOM) 静态和动态代码分析。 漏洞扫描 稳健性测试 边界分析 测试设备性能 渗透测试 系统中第三方现成软件的安全有效性证据 第三方测试报告 软件物料清单安全管理 导入CBOM概念 厂商需能分析并管理产品中之 软件组件相关漏洞
  • 9. © 2021 Onward Security Corp. All rights reserved. 8 IoT认证相关法规要求 医疗器材网络安全管理法规(2018) 厂商必须有主动追踪管理 产品漏洞的机制及能力 厂商需建立SBOM、并针 对软件漏洞(CVE)进行管 理 厂商需能针对产品持续的 监控、管理及改进其产品 之漏洞 导入CBOM概念 厂商需能分析并管理产品中 之软件组件相关漏洞 厂商须建立产品软件/固件之漏洞、风险评估机制,并 进行持续管理、追踪
  • 10. © 2021 Onward Security Corp. All rights reserved. 9 为何要做好开源软件的风险管理?
  • 11. © 2021 Onward Security Corp. All rights reserved. 10 开源软件风险逐年增加 Ref: https://www.zdnet.com/article/60-percent-of-codebases-contain-open-source-vulnerabilities/ NVD 的漏洞数据库近年快速增加, 其中包括大量来自开源软件的风险。 据统计,2018年来自OSS的风险比2017年 成长了128% Ref: National Vulnerability Database
  • 12. © 2021 Onward Security Corp. All rights reserved. 11 自行开发之原始码 开源软件 外包开发 开源软件在现今产品中的结构 最终应用/产品 商用套装软件 开源专案A 开源专案B 开源专案? 开源组件A 开源组件C 开源组件B 开源组件D 开源组件E ? 潜在需管理第三方之开源软件 高风险、低透 明度区域 ……..
  • 13. © 2021 Onward Security Corp. All rights reserved. 12 为何要做好开源软件安全管理? 有风险的第三方开源软件(OSS) Ref:https://medstack.co/blog/defence-in-depth-the-medieval-castle-approach-to-internet-security/ OSS本身也有可能使用到 另外有漏洞的OSS 自行开发软件 开源软件 认证 关闭埠 服务埠 数据储存安全 更新 实体安全 日志 权限 控管 安全产品的设计如同一座精心打造的城堡
  • 14. © 2021 Onward Security Corp. All rights reserved. 13 怎么做好开源软件的安全管理?
  • 15. © 2021 Onward Security Corp. All rights reserved. 14 我们关心的开源软件问题 外部风险 开源软件漏洞 侵权问题 OSS清单管理 A ? 内部风险 无法有效管理 开源软件漏洞 过于复杂的 开源授权分类 难以管理的复 杂软件供应链 B C ? • 企业产品漏洞 • 企业蒙受智财损失 • 企业形象受损 • 错误授权使用 • 未知的软件来源风险 • 软件验收困难
  • 16. © 2021 Onward Security Corp. All rights reserved. 15 如何做好开源软件管理 1.开始管理您的开源软件清单 2.找出并管理开源软件漏洞及授权问题 3.追踪及即时处理开源软件漏洞 建立并更新开源软件清单 透过公开资料来源查找开源软件之 漏洞、授权问题 每日更新开源软件漏洞资料 使用自动化工具
  • 17. © 2021 Onward Security Corp. All rights reserved. 16 开源软件风险管理系统
  • 18. © 2021 Onward Security Corp. All rights reserved. 17 开源软件风险管理系统特色 管 理 开 源 软 件 掌 握 产 品 风 险 • 自动化分析固件、软件中开源组件 • 开源软件与第三方套件授权、漏洞分析 • 追踪、更新、警示产品风险 • 整合CI/CD系统提升修补效率 适用团队:开发、安全与质量管理团队
  • 19. © 2021 Onward Security Corp. All rights reserved. 18 • ioXt漏洞盘点分析 • 采用ioXt联盟风险评估指针之 算法进行Likelihood 风险分级 ioXt Likelihood Analysis OSS清单 ioXt likelihood风险评估工具 Heat Map of New Alerts SEVERITY CRITIC AL HIGH MEDIU M LOW NONE N/A LIKELIH OOD HIGH 52 147 124 12 0 651 MEDIUM 0 0 0 0 0 0 LOW 397 1424 1003 41 0 2495 SecSAM可提供符合 ioXt 联盟评分指标 之安全分析工具 • 提供建议解决方案(进阶版)
  • 20. © 2021 Onward Security Corp. All rights reserved. 19 • NVD CVE漏洞关联分析 • 提供漏洞建议解决方案 Open Source Vulnerability Analysis 开源软件列表 OSS漏洞分析 … CVSS(CVE)漏洞评级 • 每日更新风险事件 • 每日更新专属漏洞数据库 漏洞情资数据库
  • 21. © 2021 Onward Security Corp. All rights reserved. 20 • Binary特征值比对引擎 • 可进行固件分析 • 自动分析开源软件组成 Binary Analysis 自动化软件组成分析 CVSS(CVE)漏洞评级 开源软件列表 + • 开源软件原始码特征值分析 • 持续更新开源软件特征值 Binary特征值数据库 1010 1010 1010
  • 22. © 2021 Onward Security Corp. All rights reserved. 21 OSS授权分析 • OSS授权分类扫描 • 管理授权使用政策 License Type Analysis 授权清单及分类 授权情资数据库 • 定期更新授权情资数据库 1010 1010 1010
  • 23. © 2021 Onward Security Corp. All rights reserved. 22 自行开发之原始码 开源软件 外包开发 透过Binary Analysis 分析出低透明度区域组成 最终应用/产品 D 商用套装软件 开源专案A 开源专案B 开源专案? 开源组件A 开源组件C 开源组件B 开源组件D 开源组件E ? 潜在需管理第三方之开源软件 …….. 高风险、低透 明度区域 透过SecSAM 解析开源组件, 帮助解决潜在风险 D
  • 24. © 2021 Onward Security Corp. All rights reserved. 23 使用情境
  • 25. © 2021 Onward Security Corp. All rights reserved. 24 自行开发 之原始码 开发团队软件组成 OSS清单分析/建立 开源软件 无法取得原始码之软件 (自行开发/开源) 外包开发 无须原始码也 可轻松分析 更弹性/便利的OSS组成分析方式 • Component清单汇入 • CPE清单汇入 1. 既有软件列表汇入/校正 2. 第三方报告汇入 3. Binary Analysis
  • 26. © 2021 Onward Security Corp. All rights reserved. 25 • 盘点清单汇入 • 软件列表校正 • 每日更新漏洞数据库 • 每日更新风险事件 • 每日更新专属漏洞数据库 Binary特征值 数据库 OSS Vulnerability Analysis 授权情资 数据库 Binary Analysis License Type Analysis • 组件名称 • 版本名称 • 漏洞汇整 • 授权分类 • 建议解决方案 漏洞情资 数据库 OSS风险管理清单 追踪 管理 警示 1. OSS清单分析/建立 2.漏洞分析 3.授权分析 4.风险管理追踪 OSS风险管理流程 未盘点软件分析
  • 27. © 2021 Onward Security Corp. All rights reserved. 26 其他特点
  • 28. © 2021 Onward Security Corp. All rights reserved. 27 • Nessus • Checkmarx • Acunetix • SecDevice • Onward Laboratory Reports • 配合既有工具改善风险 • 追踪产品改善进度 • 链接各产品改善状况与建议 • 支持软件列表管理供应炼风险 完整的第三方测报整合 整合多项工具测报化繁为简 第三方工具测报 开源软件与风险汇总管理 • Mantis • Jira • Bugzilla Issue Tracker 报表整合 • 合规顾问报告汇入(e.q. IEC 62443) 合规报表整合
  • 29. © 2021 Onward Security Corp. All rights reserved. 28 事故管理模块(1/2) 事故追踪与管理 被列为影响产品的事故,透过事故 管理模块进行修补情况追踪与管理, 确切掌握处理进度。 ✓ 事故管理模块 主动将事件通知相关人员 透过E-Mail 实时发送产品资安情资, 通知相关人员进行相对应的处置。 ✓ 事故通知模块
  • 30. © 2021 Onward Security Corp. All rights reserved. 29 事故管理模块情(2/2) 每日截取 NVD CVE 每日由70+个来源 截取最新资安事件 1.Pcs / 0.9.148 /MIT 2.Linux /4.14.117 /GPL 3.Linux / 4.14.117 /GPL-1.0 4.Linux / 4.14.117 / GPL-2.0 5.Linux / 4.14.117 / GPL-2.0+ CVE-2020-11669 自动关联与漏洞配对 透过内建自动关联功能,过滤不存在团队产品 中的漏洞,让团队只需专心在应处理的漏洞 产品数据 漏洞资料 CVE资料 事件资料 自动实时同步与关联最新漏洞信息 自动实时同步与关联最新事件信息
  • 31. © 2021 Onward Security Corp. All rights reserved. 30 产品 管理 Project Issue Tracker PM QA RD 资安 管理 Component 资安 新漏洞通报 新资事件通报 协作 工具 法务 授权 稽核 License 使用情境
  • 32. © 2021 Onward Security Corp. All rights reserved. 31 关于仲至信息科技
  • 33. © 2021 Onward Security Corp. All rights reserved. 32 物联网安全合规解决方案 200+ Customers Served 10+ Awards 资安实务 经验丰富 国际认可 实验室 国际奖项 • 2014成立 • 超过 80 位员工 400+ Products Validated Best IT Company of the Year Best Cybersecurity Company – ASIA Gold Winner Hot Company in Cybersecurity Internet of Things
  • 34. © 2021 Onward Security Corp. All rights reserved. 33 合规与网络安全评估服务 检视 & 比较 差异 分析 评估 & 改进 流程 导入 审核 & 认证 持续 改善 改善网络安全质量从源头开始(Secure-by-Design) 使合规变得更简单 个资保护合规辅导 产品安全认证辅导 医疗设备安全风险评估 软件安全开发辅导 • FDA • HIPPA • EMA 网络安全系统及辅导 车联网安全认证辅导 无线射频安全评估 网络安全健诊 渗透测试 教育训练 PSIRT
  • 35. © 2021 Onward Security Corp. All rights reserved. 34 网络安全认证服务 仲至信息的网络安全认证受肯定 10+ 国家政府/买家 | 150+ 测试项目并且持续更新 智能家居 物联网产品 网络与系统 工控安全 5G 产品 金融安全 EN 303 645 密码安全 民生消费品及 食品安全
  • 36. © 2021 Onward Security Corp. All rights reserved. 35 产品网络安全合规自动化平台  支援 IoT/IIoT 设备漏洞检测  运用模糊测试探索未知漏洞  智能化测试专利技术,近乎 零误判 进阶 漏洞挖掘 智能 合规检测 RD/QA/安全团队 PM/RD/安全团队  毋需原始码即可轻松分析 开源软件构成组件  采用 SBOM 同时管理与追 踪漏洞风险评等  支援开源软件第三方套件 授权许可分析 管理 开源软件 掌握 产品风险 满足产品上市 安全要求
  • 37. Realize Ultimate Security every step starts with the labs © 2021 Onward Security Corp. All rights reserved. contact@onwardsecurity.com THANK Y U Onward Security 联络我们: contact@onwardsecurity.com

Notas do Editor

  1. record
  2. 透过每日更新数据的CVE数据与事件数据,自动关联自家产品数据(记载产品名称、型号、组件名称等),并配对出自家产品漏洞, 找出属于自已组织内真正存在的漏洞。 每日更新的漏洞数据中,若发现自家产品有新的组件被截露漏洞,也会自动将信息更新至产品数据中,不需要透过人为方式维护产品数据清单。