写点什么

谷歌发布 GUAC 项目 0.1 版本:持续关注供应链安全问题

  • 2023-08-22
    北京
  • 本文字数:1048 字

    阅读完需:约 3 分钟

谷歌发布GUAC项目0.1版本:持续关注供应链安全问题

谷歌开源安全团队最近推出了 GUAC(Graph for Understanding Artifact)v0.1,这是一款面向安全专业人员的工具。GUAC 专注于元数据的合成和聚合,可以满足美国网络安全行政令中所概述的安全性要求,旨在帮助安全专家评估供应链的安全态势。


谷歌开源安全团队的Brandon LumMihai Maruseac在一篇博文中宣布推出该工具。GUAC 意识到整合来自各种数据源的信息的重要性,因此,他们聚合软件安全元数据,并将其与适用于软件供应链的标准化概念库对齐。


随着供应链每天都在发生变化,GUAC 通过从外部数据源获取最新的威胁信息和分析结果来持续更新其数据库。这些数据源包括软件材料清单(SBOM)、软件工件供应链级别(SLSA)和 OSS 见解。



来源:GUAC文档


通过研究企业对Log4shell的反应,我们发现,维护统一的 SBOM 存储库对组织是有利的。这种方法使得他们能够跟踪漏洞并相应地制定应对策略。为了遵循美国网络安全行政令,在构建和发布工作流程中生成大量 SBOM 会让管理任务变得繁杂。为了解决这个问题,GUAC 通过链接文档和使用启发式方法来提高数据质量。GUAC 社区正在与SPDX积极合作来推进SBOM工具的开发工作以及提高元数据的准确性。


CloudNativeSecurityCon 2023的一场小组讨论中,GUAC 被认为是一种可以理解、利用和从 SBOM 中派生含义的有价值的工具。讨论还强调了目前还没有标准的 SBOM 分发方法,所以有通过自动化来实现分发的潜力。


Lum 和 Maruseac 强调,GUAC 用户有能力开发集成方式,基于信任来制定策略,对安全漏洞做出及时响应,并在发生安全事件时制定升级计划。此外,他们可以构建 CLI 工具进行广泛的分析和事件响应,以及构建 IDE 插件进行预防性策略实施。


早期采用者对 GUAC 给予了积极的反馈。雅虎信息安全团队(Paranoids)高级软件开发工程经理Hemil Kadakia说:


“在雅虎,我们通过使用开源项目 GUAC 获得了巨大的价值和显著的效率提升。GUAC 帮助我们精简流程并提高效率,这在以前是不可能的。”


Red Hat 首席软件工程师Dejan Bosanac(同时也是 GUAC 项目的积极贡献者)说:  


“有了摄取和认证各种数据源数据的机制,以及查询这些数据的 GraphQL API,我们将其视为当前和未来 SSCS 工作的基础。作为一个真正的开源项目并拥有受欢迎的社区会是一种锦上添花。”


感兴趣的读者可以通过社区网页上提到的不同方式了解更多关于 GUAC 的信息。


原文链接

https://www.infoq.com/news/2023/07/google-announces-guac-0-1/


相关阅读:

供应链实践调查报告:可感知的实践有用性与采用程度相关

醒醒吧,没有什么安全的软件供应链

Log4j一周年观察:我们如何应对日益严峻的软件供应链安全风险?

2023-08-22 08:008237

评论

发布
暂无评论
发现更多内容

微服务门槛高到劝退?其实 90% 的人都踩错了第一步

王中阳Go

微服务

YashanDB数据库GPU加速计算潜力与实践指南

数据库砖家

YashanDB数据库安全审计功能详解及合规性实践

数据库砖家

YashanDB数据库部署自动化的五大关键步骤详解

数据库砖家

YashanDB数据库大数据分析平台框架设计与实现探讨

数据库砖家

如何利用全球社交媒体监控软件数据驱动产品、营销与战略决策?

沃观Wovision

全球化 海外舆情监控 沃观Wovision 社交媒体监控 海外社交媒体监控

YashanDB数据库ACL权限模型的设计与应用

数据库砖家

YashanDB数据库API设计与集成方法详解

数据库砖家

YashanDB数据库备份与恢复策略全攻略

数据库砖家

三大目标落地!嘉为蓝鲸2025CPack制品管理平台V7.2:全栈覆盖+安全防护+高效协同,制品管理新纪元

嘉为蓝鲸

制品库 制品管理 流水线 制品仓库 制品管理平台

YashanDB数据库编写扎实的性能测试流程解析

数据库砖家

AI 英语学习 APP 的主要功能

北京木奇移动技术有限公司

AI教育 软件外包公司 AI英语

YashanDB数据库安全防护的实用方法与最佳实践

数据库砖家

YashanDB数据库备份恢复的最佳实践与注意事项

数据库砖家

YashanDB数据库大规模部署的风险与应对策略

数据库砖家

YashanDB数据库的版本控制与变更管理策略

数据库砖家

哪种绿电直连模式更适合?四大方案全面剖析

西格电力

新能源 绿色能源转型 零碳园区 能源可再生 绿电直连

CST studio suite支持哪些CAD和EDA的导入?达索CST软件代理商

思茂信息

cst cst操作 CST软件 CST Studio Suite

YashanDB数据库安全策略与最佳实践

数据库砖家

YashanDB 或其他数据库的版本控制与代码管理

数据库砖家

国产CAD再提速!浩辰新品重磅发布,超级大图秒开不卡顿

在路上

cad 浩辰CAD

YashanDB数据库API设计理念与开发指南

数据库砖家

YashanDB数据库安全策略及最佳实践指南

数据库砖家

YashanDB数据库表结构设计最佳实践指南

数据库砖家

选型必读:全球社交媒体监控网站的8个核心功能拆解

沃观Wovision

全球化 社交媒体 沃观Wovision 舆情监测系统 社交媒体监控

YashanDB数据库安全体系建设的关键技术与实务

数据库砖家

YashanDB数据库API集成及扩展开发最佳实践

数据库砖家

YashanDB数据库安全加固实录:防护最佳实践

数据库砖家

YashanDB数据库的并行计算优化策略

数据库砖家

YashanDB数据库的安全性:构建可信赖的数据环境

数据库砖家

YashanDB版本控制与升级策略

数据库砖家

谷歌发布GUAC项目0.1版本:持续关注供应链安全问题_安全_Aditya Kulkarni_InfoQ精选文章