京东云SSCM软件供应链管理工具通过中国信通院权威认证
创始人
2024-01-09 02:34:29
0

原标题:京东云SSCM软件供应链管理工具通过中国信通院权威认证

近日,由中国信息通信研究院主办的“2024中国信通院ICT深度观察报告会——开源和软件供应链论坛”在京召开。会上,中国信通院重磅发布了2023可信开源与可信安全系列评估结果,京东云提报的“SSCM软件供应链管理工具”成为下半年度唯一通过“SBOM可信软件物料清单总体能力要求评估”的项目。

企业在面对软件供应链管理时,常常会遇到“理不清、看不见、找不到”的痛点:首先,企业不清楚在系统中使用了多少第三方软件和组件,第三方组件通常又会依赖其它更多组件,多级依赖使整个组件结构非常复杂,难以理清;其次,企业使用第三方组件时,即使是已产生过安全漏洞和知识产权风险的“老组件”,也无法及时“看见”风险漏洞并处理;第三,企业在第三方组件出现漏洞时,无法快速定位受影响的组件,评估影响范围。

基于此,京东云打造了基于SBOM的软件供应链管理工具SSCM软件,以全面、准确和实时的软件成分分析能力,为软件供应链做“全身体检”,快速“靶向”修复漏洞,规避合规风险,进而确保软件供应链的安全。

具体来说,SSCM软件供应链管理工具可基于开源组件信息库遴选优质组件,审核和引入新的组件;同时,工具可清晰记录应用及环境所使用的组件版本,进行版本控制并追踪其变更。通过反向追溯软件,该工具可迅速确定漏洞的影响范围,快速修复或替换。

在软件采购和资产管理方面,SSCM软件供应链管理工具可以扫描外采软件成分,评估质量、安全性和合规性,确保符合组织要求,精准管理软件资产。

值得一提的是,在法律合规专家的支持下,软件已将业内2700余种开源协议解析,给非法律专业的开发者以更明确、简易、安全的指导,让开源协议与使用场景一一对应成为可能。目前,这一法律合规与技术的“结合体”已在京东内部多个技术团队中广泛应用。基于京东内部实践,SSCM软件供应链管理工具成熟稳定,开箱即用,不依赖其他基础设施即可快速帮助技术团队搭建软件供应链安全的基本能力。

近年来,以Log4j和SolarWinds等为代表的软件供应链安全事件频发,进一步推动了业界对于软件物料清单的关注程度。为了筑牢软件供应链安全“防火墙”,中国信通院持续开展软件供应链安全相关研究工作,构建软件供应链安全标准体系,牵头编写《软件物料清单总体能力要求》标准,并依据标准开展系列评估工作。其中,可信软件物料清单能力评估旨在通过软件物料清单数据层面的评估,为企业在生成软件物料清单数据格式时提供参考,推动可信软件物料清单体系的建设,助力软件供应链安全体系治理。同时,该评估还致力于建立行业间的互信机制,构建安全可信的生态系统,助力企业持续发展。

在软件供应链趋于复杂化和多样化的当下,软件供应链安全风险不断加剧,软件供应链成为影响软件安全的关键因素之一。越来越多的企业将建立以开源软件和商采软件为核心的全生命周期软件供应链安全管理体系,明确软件物料清单数据格式规范,并开展软件供应链安全资产管理工作。

面向未来,京东云愿与业内权威机构、企业携手共建安全、合规、健康、可持续的开源生态。

相关内容

热门资讯

智宏通取得一种单向遮光透镜专利... 金融界2025年5月21日消息,国家知识产权局信息显示,深圳市智宏通科技有限公司取得一项名为“一种单...
安徽首条麒麟技术路线商用电脑生... 中新网安徽新闻5月20日电 近日,安徽首条麒麟技术路线商用电脑生产线正式在神州鲲泰合肥生产基地落地。...
上海奎力智能取得具备更换结构刹... 金融界2025年5月21日消息,国家知识产权局信息显示,上海奎力智能科技有限公司取得一项名为“一种具...
医疗智能体落地 破解基层医疗痛... 转自:上观新闻 推动医疗AI从“用得上”到“用得好” 在数字化转型浪潮中,人工智能技术已经渗透医疗...
原创 2... 2025年的手机市场中,2000元价位段已成为厂商争夺的“黄金赛道”。这一价格区间既能满足用户对性能...
以光惠算,一场围绕园区网的“生... 园区,一直是企业数智化转型的“中心战场”。 高清视频、协同办公,智慧安防等大量应用产生的海量数据在园...
华为常务董事余承东:我的缺陷是... 新浪科技讯 5月21日下午消息,华为常务董事、终端BG董事长余承东日前在南方科技大学演讲,分享鸿蒙的...
RaaS解析:网络犯罪攻击的工... 摘要:企业该如何应对这场工业化威胁? 如今,勒索软件已不再是当年通过分发软盘传播恶意文件的原始形态。...
网宿科技副总裁吕士表:将积极探... 近日,中央网信办、国家发展改革委、工业和信息化部联合印发《2025年深入推进IPv6规模部署和应用工...
河南省2025届高三下学期5月... 一、现代文阅读(35分) (一)现代文阅读Ⅰ(本题共5小题,19分) 阅读下面的文字,完成1~5题。...
电脑信息编程,揭开数字世界的神... 电脑信息编程是数字世界中的一项重要技术,它让人们能够探索数字世界的神秘奥秘,通过编程,人们可以创造出...
兰州审计:强化审计监督 助力科... 近日,市审计局采取“1+N”“嵌入式”审计方式同步开展了市科技局预算执行和经济责任审计工作。审计组以...
摩托罗拉Moto G56 5G... 摩托罗拉近日通过科技媒体ytechb的博文,正式揭示了其即将推出的Moto G56 5G手机的详细配...
我国牵头制定的首项预测性维护国... 新华社北京5月21日电(记者周圆、张辛欣)记者21日从工业和信息化部获悉,我国专家牵头制定的首项预测...
吴忠市首家无人机培训基地运营 伴随着隆隆的引擎声,一架无人机腾空而起,在训练场地上画出一个完美的“8”字……5月20日上午,吴忠汽...
武汉为民用无人机划“跑道”:无... 无人机所有者必须实名,飞手不得“醉驾”……5月29日,我市将正式实施《武汉市民用无人驾驶航空器安全管...
高清照来了,株洲自研自造首颗卫... 5月21日上午,在酒泉卫星发射中心,由湖南赛德雷特卫星科技有限公司(以下简称“赛德雷特”)设计、研发...
支付宝“碰一下”签到试点高校 2025-05-21 01:42:24 作者:狼叫兽 近日,支付宝宣布,全国已有100所高校开始...
一箭6星!力箭一号遥七运载火箭... 5月21日午间,力箭一号遥七运载火箭在东风商业航天创新试验区发射升空,将搭载的泰景三号04星、泰景四...
谷歌携手Xreal推出Andr... 当地时间5月20日,谷歌(Google) I/O 开发者大会正式召开,在此次会议上,谷歌宣布与Xre...