美国政府软件要求提供安全软件开发认证表
作为改善网络安全持续努力的一部分,拜登-哈里斯政府宣布已批准了一份安全软件开发认证表。
该表格由 CISA 和管理和预算办公室 (OMB) 于 2024 年 3 月 11 联合发布,任何提供政府将使用的软件的公司都需要填写该表格。它将有助于确保该软件是由优先考虑安全性的公司开发的。
Endor Labs 首席安全顾问兼 CISA 网络创新研究员 Chris Hughes 表示:“表格中的要求代表了一些基本的安全开发实践,希望向联邦政府出售软件的供应商如果想参与联邦监管的生态系统,就应该能够满足这些要求。”
表格中的要求之一是软件必须在安全的环境中开发。这包括分离生产和开发环境,最大限度地减少代码中不安全产品的使用,跨环境强制执行多因素身份验证,加密敏感数据,实施持续监控和警报等防御实践,以及定期记录、监控和审核信任关系。
“分离开发和生产环境、实施日志记录和 MFA 等做法是任何现代安全软件开发环境中都应该存在的关键安全控制措施。”
另一个要求是通过使用自动化工具监控第三方代码并维护内部代码和第三方组件的来源,真诚地努力维护可信的供应链。它还需要定期使用自动化工具来检查安全漏洞,包括制定披露和解决已知漏洞的策略。
然而 Hughes 认为,这种形式缺少一些元素。例如,它不需要使用威胁建模或内存安全,而这正是 CISA 一直在推动的事情。他表示,它还允许首席执行官指定其他人在证明上签字,以便在出现问题或证明造假时作为潜在的替罪羊。
“一方面,我们听说网络安全需要成为董事会的议题,CISA 甚至呼吁高管层参与其有关安全设计/默认的出版物;但另一方面,这种形式允许将这一关键认证活动委托给某人组织中的其他人,并可能使其无法被最高管理层/首席执行官和执行领导团队看到。”
Hughes 认为,最难满足认证要求的软件生产商是那些尚未实施安全软件开发实践的软件生产商。
“他们需要评估当前的开发实践,找出缺陷并实施纠正计划。这当然需要时间和资源,而规模较小的初创公司和不成熟的组织获得这些时间和资源的机会有限,尤其是面对对上市速度、收入、投资者回报、功能速度等方面的竞争需求。”
CISA 的在线表单提交存储库 (https://softwaresecurity.cisa.gov) 预计将于 2024 年 3 月下旬提供。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
全球首位 AI 软件工程师 Devin:能自学新语言、开发迭代 App、自动 Debug
初创公司 Cognition 近日发布公告,宣布推出全球首个 AI 软件工程师 Devin,并号称会彻底改变人类构建软件的方式。 官方对其的描述如下:Devin 是一位不知疲倦、技术娴熟的队友,随时准备与您并肩作战,或独立完成任务供您审查。有了 Devin,工程师可以专注于更有趣的问题,工程团队可以努力实现更远大的目标。 Devin 所具备的技能如下: 快速掌握新技术:只需阅读文档,Devin 就能快速掌握不熟悉的工具和框架; 开发端到端应用:构建并部署功能齐全的网络应用程序,根据用户反馈逐步增加功能; 自动化查找 BUG:Devin 擅长识别、调试和修复代码问题,同时为开源和生产级软件仓库作出贡献; AI 培训:从研究资料库中获取指令,建立并微调大型语言模型。 Devin 在 SWE-bench 编码基准测试中取得了突破性的成功,展示了其执行复杂任务的能力,甚至超越了顶尖的人类工程师。 Devin 擅长长期推理能力,可以自主规划和完成软件项目,并在此过程中做出数以千计的准确决策。
- 下一篇
信通院发布报告,研究中国综合算力
《中国综合算力评价白皮书(2023年)》由中国信息通信研究院发布,主要内容包括: 背景介绍:随着科技革命和产业变革的加速,算力成为数字化转型的新动能。中国在算力、存力、运力方面的基础设施投入不断加大,形成了支撑数字经济发展的重要力量。 算力发展现状:截至2022年底,中国算力核心产业规模达到1.8万亿元,算力总规模达到180EFLOPS,年增长率近30%。存力总规模超过1000EB,网络单向时延降低到20毫秒以内。 综合算力评价体系:白皮书构建了一个涵盖算力、存力、运力、环境等关键因素的综合算力评价指标体系,对我国综合算力的发展情况进行了多维度的客观分析,并给出了发展建议。 评价结果:综合算力评价结果显示,广东省、江苏省、上海市等东部省份在算力、存力、运力方面整体处于较高水平,而内蒙古自治区、贵州省等西部省份在存力、环境等方面也展现出优势。 发展建议:白皮书提出了系统布局新型基础设施、加速推动核心技术创新、加快政策标准体系建设、持续构建全产业链生态、激发算力产业创新动力等建议,以推动综合算力的技术创新与基础设施建设。 数据来源和计算方法:报告的数据来源于工信部、中国信通院等官方机构和公...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- MySQL8.0.19开启GTID主从同步CentOS8
- Hadoop3单机部署,实现最简伪集群
- CentOS7安装Docker,走上虚拟化容器引擎之路
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS8编译安装MySQL8.0.19
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- Linux系统CentOS6、CentOS7手动修改IP地址