日本語版
最新ニュース
科学&テクノロジー

ソフトウェアサプライチェーンセキュリティの本当の意味

定義は破綻する そして2021年12月、 Log4shellが起こった そして「インターネットは大騒ぎだった」これで私たちの類型論は致命的な傷を負った。以前の類型論は悪意のあるコードの挿入のみに焦点を当てていたが、 Log4shell の脆弱性 悪意のあるコードは関係ありませんでした。しかし、Log4shell は明らかにソフトウェア サプライ チェーンの広範な脆弱性を表していました。これは、広く普及しているオープン ソースの Java ログ ライブラリの欠陥によってもたらされた、簡単に悪用される深刻な脆弱性でした。この出来事は、ソフトウェア サプライ チェーンのセキュリティに関する既存の定義に重大な欠陥があることを明らかにしました。つまり、広く使用されているオープン ソース ソフトウェアに意図しないセキュリティ上の欠陥があってはならないということです。私のキャリア上、この当初の類型は、発明からわずか 18 か月で消滅しました。 より広い定義を受け入れる よく考えてみると、ソフトウェアサプライチェーンセキュリティの「サプライチェーン」の側面は、改善されたセキュリティの重要な要素を示唆しています。 意味ソフトウェア製造業者は、製造業者と同様にサプライ チェーンを持っています。そして、ソフトウェア製造業者は、製造業者と同様に、入力を必要とし、その後、完成品を製造するための製造プロセスを実行します。言い換えると、ソフトウェア製造業者は、サードパーティや自社が開発したコンポーネントとテクノロジを使用して、ソフトウェアの作成、構築、配布を行います。このチェーンの脆弱性または侵害は、悪意のあるコードによって行われるか、意図しない脆弱性の悪用によって行われるかに関係なく、ソフトウェア サプライ チェーンのセキュリティを定義します。同様のライバルである データセット によって維持される アトランティック・カウンシル このより広い定義を使用しています。(完全な開示: 私は現在、アトランティック・カウンシルの非常勤研究員です。勝てないなら、仲間になりましょう。) #ソフトウェアサプライチェーンセキュリティの本当の意味

ソフトウェアサプライチェーンセキュリティの本当の意味

定義は破綻する

そして2021年12月、 Log4shellが起こった そして「インターネットは大騒ぎだった」これで私たちの類型論は致命的な傷を負った。以前の類型論は悪意のあるコードの挿入のみに焦点を当てていたが、 Log4shell の脆弱性 悪意のあるコードは関係ありませんでした。しかし、Log4shell は明らかにソフトウェア サプライ チェーンの広範な脆弱性を表していました。これは、広く普及しているオープン ソースの Java ログ ライブラリの欠陥によってもたらされた、簡単に悪用される深刻な脆弱性でした。この出来事は、ソフトウェア サプライ チェーンのセキュリティに関する既存の定義に重大な欠陥があることを明らかにしました。つまり、広く使用されているオープン ソース ソフトウェアに意図しないセキュリティ上の欠陥があってはならないということです。私のキャリア上、この当初の類型は、発明からわずか 18 か月で消滅しました。

より広い定義を受け入れる

よく考えてみると、ソフトウェアサプライチェーンセキュリティの「サプライチェーン」の側面は、改善されたセキュリティの重要な要素を示唆しています。 意味ソフトウェア製造業者は、製造業者と同様にサプライ チェーンを持っています。そして、ソフトウェア製造業者は、製造業者と同様に、入力を必要とし、その後、完成品を製造するための製造プロセスを実行します。言い換えると、ソフトウェア製造業者は、サードパーティや自社が開発したコンポーネントとテクノロジを使用して、ソフトウェアの作成、構築、配布を行います。このチェーンの脆弱性または侵害は、悪意のあるコードによって行われるか、意図しない脆弱性の悪用によって行われるかに関係なく、ソフトウェア サプライ チェーンのセキュリティを定義します。同様のライバルである データセット によって維持される アトランティック・カウンシル このより広い定義を使用しています。(完全な開示: 私は現在、アトランティック・カウンシルの非常勤研究員です。勝てないなら、仲間になりましょう。)

#ソフトウェアサプライチェーンセキュリティの本当の意味

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。