美国 CISA 公布开发安全软件的新建议
美国网络安全与基础设施安全局 (CISA) 发布了一份新的信息技术 (IT) 行业特定目标 (SSG)。
据该组织称,IT SSG 是对跨部门网络安全绩效目标 (CPG) 的补充,并提供“具有高影响力安全行动的额外自愿实践”。组织可以使用它们来提高其软件开发实践的安全性。
该列表分为软件开发过程的目标和产品设计的目标。软件开发过程目标包括:
- 分离软件开发中使用的所有环境
- 定期记录、监控和审查用于跨软件开发环境授权和访问的信任关系
- 在软件开发环境中实施多重身份验证 (MFA)
- 建立并执行跨软件开发环境使用的软件产品的安全要求
- 安全地存储和传输软件开发环境中使用的凭证
- 实施有效的周边和内部网络监控解决方案,并通过精简的实时警报帮助应对疑似和确认的网络事件
- 建立软件供应链风险管理计划
- 向客户提供软件物料清单 (SBOM)
- 通过自动化工具或类似流程检查源代码中的漏洞,并在发布任何产品、版本或更新版本之前缓解已知漏洞
- 在产品发布之前解决已发现的漏洞
- 发布漏洞披露政策
产品设计目标包括:
- 增加多因素身份验证的使用
- 减少默认密码
- 减少各类漏洞
- 及时为客户提供安全补丁
- 确保客户了解产品何时接近使用寿命终止支持,何时不再提供安全补丁
- 在组织产品的每个常见漏洞和暴露 (CVE) 记录中包括常见弱点枚举 (CWE) 和常见平台枚举 (CPE) 字段
- 提高客户收集影响组织产品的网络安全入侵证据的能力
Endor Labs 首席安全顾问兼 CISA 网络创新研究员 Chris Hughes 表示:“这些都是基本的安全实践,反映了其他来源中的安全实践,例如 CISA 的安全设计承诺和安全设计/默认指南以及 NIST 的安全软件开发框架 (SSDF)。它们是大多数组织都应该遵循的良好提醒和可靠的网络卫生建议,尤其是那些在 IT 和以产品为中心的开发环境中的组织,这对下游客户和消费者都有影响。”

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
开源日报 | 16GB内存版树莓派5售价120美元;鸿蒙原生版微信正式上架;RAG的未来;AI眼镜在CES井喷
欢迎阅读 OSCHINA 编辑部出品的开源日报,每天更新一期。 # 2025.1.10 今日要闻 谷歌和 Linux 基金会合作创建基金,支持基于 Chromium 的开源浏览器 谷歌和Linux 基金会宣布合作成立 “Supporters of Chromium-based Browsers” 基金,旨在营造一个可持续发展的开源贡献环境,促进 Chromium 生态系统的健康发展,并为希望为该项目做出贡献的开发者社区提供资金支持。 根据介绍,Supporters of Chromium-Based Browsers将提供一个中立的空间,让开发人员和更广泛的开源社区能够合作支持Chromium 生态系统内的项目。“通过促进协作,该集体的目标是消除创新障碍,扩大采用范围,并确保 Chromium 生态系统内的项目获得蓬勃发展所需的资源。” 该基金将由Linux 基金会管理,Chromium 项目本身将继续遵循现有的治理结构。目前,Meta、Microsoft 和 Opera 已经成为首批承诺支持这一计划的成,他们将共同为基于 Chromium 的浏览器相关的开源项目提供关键的资金和开发支...
- 下一篇
Google AI 智能体白皮书,超详细解读(内附下载)
Google 的 AI 智能体白皮书详细探讨了生成式 AI 智能体的构建、应用及其对企业未来的影响。智能体通过结合推理、逻辑和实时数据访问,能够自主地规划和执行复杂任务,从而扩展了传统语言模型的功能。 内容概要 人类在处理混乱的模式识别任务方面非常出色。然而,他们通常依赖工具——比如书籍、Google 搜索或计算器——来补充他们的先验知识,然后再得出结论。就像人类一样,生成式 AI 模型也可以通过训练来使用工具,以获取实时信息或建议现实世界的行动。 例如,模型可以利用数据库检索工具来访问特定信息,比如客户的购买历史,从而生成量身定制的购物推荐。或者,根据用户的查询,模型可以进行各种 API 调用,向同事发送电子邮件回复,或代表您完成一笔金融交易。 要做到这一点,模型不仅必须能够访问一组外部工具,还需要能够以自主的方式计划和执行任何任务。这种推理、逻辑和外部信息访问能力的结合,都与生成式 AI 模型相关联,从而引出了智能体的概念,即一个扩展了生成式 AI 模型独立能力的程序。本白皮书将更详细地深入探讨所有这些方面及相关内容。 什么是 Agent 在最基本的形式中,生成式 AI...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7