Google Cloud 提供了一套全面的模块化功能和工具,可跨 Google Cloud 产品使用,供您的开发者、DevOps 和安全团队用来改善软件供应链的安全状况。
软件供应链
软件供应链包含有助于开发和交付软件的所有代码、人员、系统和流程,无论这些代码、人员、系统和流程是在组织内部还是外部。其中包括:
- 您创建的代码、其依赖项,以及您用于开发、构建、打包、安装和运行软件的内部和外部软件。
- 系统访问、测试、审核、监控和反馈、沟通以及审批的流程和政策。
- 您信任的用于开发、构建、存储和运行软件及其依赖项的系统。
鉴于软件供应链的覆盖范围广且复杂,有多种方式可能会在您向用户交付的软件中引入未经授权的更改。这些攻击途径涵盖了整个软件生命周期。虽然有些攻击是定向的,例如针对 SolarWinds 构建系统的攻击,但其他威胁是间接的,或者通过流程中的弱点或疏忽进入供应链。
例如,Google 开源洞察团队在 2021 年 12 月对 Apache Log4j 漏洞进行评估时发现,Maven Central 中有超过 17,000 个受影响的软件包。这些软件包中的大多数并非直接依赖于存在漏洞的 log4j-core 软件包,而是具有需要该软件包的依赖项。
开发实践和流程也会影响软件供应链。流程缺口(例如缺少代码审核或部署到生产环境的安全标准)可能会导致不良代码意外进入供应链。同样,缺乏依赖项管理会增加因您用于开发、构建或部署的外部来源或软件包而导致出现漏洞的风险。
保护 Google Cloud上的软件供应链
Google Cloud 提供: