-
软件供应链安全背景
- 软件供应链攻击频率上升100倍,开发者成为明确目标,但普遍对安全流程感到厌倦。
- CVE发布率持续增加,其中99%的关键CVE在通用组件中不可利用,但攻击者通过滥用二进制文件中的秘密泄露或利用机器学习模型中的恶意代码执行进行攻击。
- 新的攻击手段包括利用生成人工智能注入恶意软件包,即使是生成人工智能也可能引入安全漏洞。
-
金融行业需求特点和实践案例分享
- 金融行业制品库痛点:
- 两地三中心容灾异地容灾SLA:99.999%双活,异地多活。
- 唯一可信来源容器依赖交付物,办公软件/其他制品。
- 安全SCA开源治理供应链风险。
- 多中心分散多开发环境环球团队。
- 环境隔离(DMZ、开发、生产网络隔离)。
- 7*24技术支持,驻场服务定制服务二开运维DevOps成熟度评估。
- 实践案例:
- 某银行案例:唯一可信源需求、制品可信治理、快速定位影响范围。
- 某证卷案例:唯一可信源需求、制品可信治理、快速定位影响范围。
-
JFrog解锁新一代供应链加速和安全功能特性
- JFrog Curation:
- 解决OSS软件包数量大且无法控制的问题。
- 提供集中可见性和控制第三方(OSS)软件包下载量。
- 通过主动预防和阻止恶意和不需要的包,开发人员无阻碍地使用包。
- 自动管理第三方包,为开发人员提供值得信赖的软件组件来源。
- 改善DevSecOps体验并实现成本节约,在SDLC中实现无缝集成并减少后期修复。
- 支持SAAS和私有化部署,由JFrog安全研究和工程团队提供支持。
- JFrog Catalog:
- OSS软件包的“Google搜索”,供开发人员、DevOps工程师、AppSec等使用。
- 应用与自动化通过GraphQL。
- 即将推出私人目录,使用外部/私有源启用自定义属性。
- 支持网络应用程序+ GraphQL。
- JFrog SAST:
- 平台支持Artifact、Build、Release、Bundle。
- 目前可用。
- Security Insights:
- 即将推出支持Repository、Project。