國泰金控結合SBOM軟體物料清單加強軟體供應鏈的安全性,優先從中臺微服務供應鏈導入
支付動態 · 2024-07-23

國泰金控開始在國泰中臺微服務應用中運用SBOM表追蹤和記錄軟體元件的組成,以及時發現和修補漏洞,並在攻擊事件後進行還原,從而提升軟體供應鏈的安全。

 SBOM軟體物料清單的組成基本要素

為了加強軟體供應鏈的安全,國泰金控嘗試在軟體供應鏈安全防護中結合SBOM軟體物料清單,使用SBOM表追蹤和記錄軟體元件的組成,提高軟體元件的可見性和透明性,並先從國泰自己的中臺微服務供應鏈開始導入。

根據美國商務部和國家電信與資訊管理局(NTIA)對於 SBOM的組成基本要素有7項,包含供應商名稱、元件名稱、各元件名稱的獨立ID或Hash值、版本資訊、元件彼此間的關聯關係、元件作者資訊等。

趙振勝指出,SBOM是提高軟體供應鏈安全的關鍵工具。在SBOM軟體物料清單中提供了軟體的版本、依賴關係、組件以及許可證資訊,當軟體供應鏈受到攻擊時,安全團隊可以利用這些資訊確認影響並快速找出有問題的軟體元件,將損害降到最低。

尤其,過去開發人員經常使用開源元件或第三方元件時,隨著對這些軟體元件依賴的增加,開發人員對軟體夠掌控的部分就越少,因而增加了軟體供應鏈的安全風險,他認為,透過SBOM能夠有效解決這個問題。

軟體供應鏈安全防護結合SBOM表有四大好處

趙振勝指出,在軟體供應鏈安全防護中結合SBOM表有四大好處。首先,SBOM 表可以提供軟體元件的可見性和透明度,增強軟體供應鏈的安全性;其次,透過詳細的元件列表,可用於漏洞管理,並能在攻擊發生後協助進行事件還原。

此外,由於SBOM可以列出每個應用程式中的元件及其版本,一旦遇到特定漏洞時,就可以快速知道公司是否使用這些元件,並可用於風險評估以決定修補程式的優先順序。最後,SBOM還可以提供許可證資訊,確保符合合規及監管要求,像是金融業。

國泰中臺由複雜的微服務架構組成,分為閘道層(Gateway)、複合層(Composite)、以及基底層(Base)三層式架構,因此,趙振勝表示,每個微服務架構間的元件與SBOM中的關聯性建立非常重要,甚至需要將SBOM的工作流程結合軟體開發生命週期(SDLC),導入到每個工作環節和步驟中。

國泰中臺微服務導入SBOM遇到的挑戰

他指出,國泰金控一開始先在微服務中臺中,利用SBOM表,加強軟體供應鏈的安全性,但在導入過程中也遇到不少挑戰,包括如何選擇SBOM表導入時機、SBOM表解析和管理、SBOM表視覺化以及如何確保SBOM表資訊的完整性和不被篡改。為了克服這些挑戰,他們導入不少開源工具,來逐一加以解決。

例如,為了產生微服務供應鏈SBOM表,國泰團隊採用了CycloneDX和Syft兩款開源工具,來進行SBOM表的生成,接著將SBOM表整合到工作流程(Pipeline)各階段,包括原始碼(Source Code)、 建置Jar檔以及映像檔分別導入這兩個工具。

由於SBOM本身是JSON格式,為了方便解析及管理,他們還使用另一款開源工具Dependency Track,利用SBOM即時分析依賴元件並識別漏洞,來視覺化和管理第三方元件及相似性。

趙振勝表示,Dependency Track本身提供了多種串接功能,可以支援CycloneDX 格式的SBOM 作為輸入,並可以與Slack以及Jenkins串接作為輸出,還可以使用常見的統整軟體來管理漏洞。

匯入SBOM表後,從Dependency Track介面中,不僅看到元件名稱以及版本資訊及使用許可資訊,開發人員還能檢視所匯入的應用程式,包含弱點,不同弱點會以不同顏色區分,並且可以點擊檢視更詳細的資訊。此外,該介面還提供審核功能,允許開發人員對每個弱點進行修復回覆和提出審核建議。

國泰金控還使用了Google的GUAC建立可視化的SBOM表,來提供依賴管理和對軟體供應鏈安全的全面視圖。從視覺化的SBOM 表中可以用樹狀圖的方式呈現應用程式中不同元件之間的關聯。

趙振勝表示,團隊建立了簽核和授權機制,以確保 SBOM不被篡改。例如,導入了Cosign工具,用於 SBOM簽核,確保SBOM表的異動歷程都有完整的記錄。此外,在SBOM匯入後,進一步將應用程式整合到DevOps敏捷的CICD流程中,通過驗證方式來確認 SBOM資訊的完整性和防止異動。

不僅如此,他們還導入VEX檔案來收斂開發團隊及資安團隊發現的漏洞,來瞭解已知的漏洞的元件在其使用的產品環境中的可用性,以及駭客是否可以利用該漏洞造成威脅。

趙振勝強調建立左移(Shift Left)觀唸的重要性。他表示,企業必須將SBOM納入開發流程,以便在軟體開發生命週期的早期階段展開評估和解決漏洞。此外,已上線服務的SBOM管理也是必須追蹤和納入考量的重點項目。他提到說,SBOM檔案包含軟體組件的關鍵資訊,因此必須確保這些資料的機密和安全性。

熱門文章
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
亞洲遊戲市場觀察:15大市場熱門遊戲與用戶趨勢
網路遊戲
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
2027 Global Game Connect(GGC)斯里蘭卡招商全面啟動!業務人脈盡在掌握!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
首頁
遊戲
合作
發現
我的