0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

为什么要扩展开源安全监控?

工程师邓生 ? 来源:哲想软件 ? 作者:哲想软件 ? 2022-09-08 09:34 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

SDLC的每个阶段自动发现并修复开源漏洞。

减少安全漏洞。改进开发工作流程

使用一种工具在整个软件供应链中扩展开源安全监控,并回收在软件开发生命周期中与风险作斗争所花费的时间。访问已知漏洞的不断发展的数据库,帮助您的团队在发生攻击之前检测威胁和不一致。

自动检测并修复开源依赖漏洞

将安全漏洞工具集成到您已经使用的git存储库中

通过跨开发和运营团队的大规模安全开发实践来避免攻击

为什么要扩展开源安全监控?

如2021年5月的网络安全行政命令所示,为应对日益增多的网络攻击,了解您的软件材料清单和更好地管理SDLC内的依赖风险是防止恶意活动的首要任务。

1dc49d52-2f0b-11ed-ba43-dac502259ad0.png

始终保持安全——不要把所有时间都花在上面。

当风险如此之高,风险有如此之多的途径时,管理您的软件供应链可能感觉像是一项不可能完成的任务。NexusLifecycle的设计目的是在开发生命周期的每个阶段持续监控问题,并在过程中识别潜在问题。而且,如果我们发现了一个问题,我们不会只是提醒您,让您去解决它。我们使用您的策略为您自动修复它。

说到软件开发,每个人都有不同的优先级。

Sonatype可以帮助解决所有问题。我们的工具使团队能够构建足够安全的软件,以满足最严格的安全要求,而不牺牲速度或创新。

开发人员的生命周期

您会被打断。它们是您工作的一部分。问题是他们什么时候妨碍了您的工作。我们将告诉您安全高效地构建所需的知识,并在您需要了解的时候告诉您。然后我们悄悄地继续我们的工作,并允许您们也这样做。

在不切换工具的情况下控制开源风险。

我们与您已经使用的最流行的管道和开发工具集成,因此您不必浪费任何时间来适应新的工具或流程。

1e03d7a6-2f0b-11ed-ba43-dac502259ad0.png

通过源代码管理中的即时反馈加快速度。

与GitHub、GitLab和AtlassianBitbucket的集成会自动为违反开源策略的组件生成pull请求。

Lifecycle比较了任何活动分支上的差异,如果在拉/合并请求中引入了坏组件或漏洞,它会突出显示引入这些组件或漏洞的确切代码行,以及关于如何修复问题的详细建议。

1e45b6c6-2f0b-11ed-ba43-dac502259ad0.png

当您想了解更多信息时,请深入了解。

有时您不想走自动修复路线——我们知道。如果您选择不依赖我们的策略引擎自动做出决策,我们将为您提供做出最明智决策所需的所有知识,以手动有效解决任何开源组件或依赖性问题。使用我们增强的比较功能比较和评估组件,以更好地确定项目的理想组件版本。

1e81ec2c-2f0b-11ed-ba43-dac502259ad0.png

安全的生命周期

您的工作是确保风险不会出现在您供应链的一英里之内。这意味着不仅要保持警惕,而且要积极参与阻止风险的活动。

自动生成软件BOM表。

通过了解使用了哪些组件以及在哪里使用来验证策略遵从性。在短短几分钟内,为每个应用程序生成一个精确的软件物料清单(SBOM),以识别每个开源组件及其依赖项。

1ed68f70-2f0b-11ed-ba43-dac502259ad0.png

在不牺牲速度的情况下实施开源策略。

根据应用程序类型或组织创建自定义的安全、许可和体系结构策略,并在软件开发生命周期的每个阶段执行这些策略。

1f0c0010-2f0b-11ed-ba43-dac502259ad0.png

查看(并展示)结果。

您可以查看与平均解决时间(MTTR)相关的趋势,并通过一份报告向高级管理层演示风险降低情况,该报告显示了违规行为随时间的变化趋势,以及它们被纠正的速度。

1f452868-2f0b-11ed-ba43-dac502259ad0.png

但是等等,还有更多!

使用高级LegalPack增强您的Nexus生命周期功能。

通过自动化手动任务和提供法律工作流来简化OSS许可证合规性,从而更容易、更快地解决义务问题,为开发人员扫清了障碍。

NEXUSLIFECYCLE插件

高级法律包

管理许可证合规性问题不需要几天时间。

SDLC实现法律合规自动化

及时了解法律合规性是一项耗时的手动任务。您可能一年要花费数百到数千个小时(和美元)来收集法律数据,更不用说您花在审查这些信息上的时间了。Sonatype的高级法律包解决了法律合规性方面的难题。

高级LegalPack以NexusLifecycle强大的策略引擎为基础,以NexusIntelligence为动力,通过为法律团队和开发人员提供一种了解许可证义务的方式,并自动收集、编译、报告和修复OSS法律义务,立即简化了OSS许可证合规性,大大提高了团队生产力,消除了手动工作。

1f98f6d2-2f0b-11ed-ba43-dac502259ad0.png

“NexusLifecycle使我们的法律团队能够花100%的时间解决问题,而不是花80%以上的时间寻找问题。”

——EQUIFAX公司

简化OSS合规性

节省时间,保持理智

创建归因报告可能是您最繁重的任务。收集和分析单个应用程序的许可证数据可能需要60个小时以上。我们的专有系统通过自动化法律数据收集和自动生成合规文档、归属报告和第三方通知,为您节省了这些时间。只需点击一个按钮,您就可以履行90%以上的义务,并根据需要保存、自定义和编辑报告。

1fdb48de-2f0b-11ed-ba43-dac502259ad0.png

切勿两次审查组件的义务

我们的合规工作流程将繁重的手动任务从您的待办事项列表中删除,从而更容易审查法律数据,管理和解决许可义务。我们会给您一份清单,列出您需要做的一切来解决问题。您甚至可以保存已履行的义务和归属决议,因此您永远不必两次查看同一组件的义务。

2018acd8-2f0b-11ed-ba43-dac502259ad0.png

您关心的深层法律数据

Sonatype增强的法律数据涵盖了您做出最佳决策以履行法律义务所需的一切,包括通知文本、许可文本和版权声明。我们的机器学习算法和自然语言处理可以检测法律数据,并将其集成到您的合规工作流中,还可以提供有关如何最好地遵守义务的更多见解。

20505d04-2f0b-11ed-ba43-dac502259ad0.png

对您的义务有了新的理解

有时,您只需要一份许可证列表,并希望阅读其义务。我们的许可证义务审查工具(LORT)提供了组件使用的所有许可证的简明列表,因此您可以轻松查找许可证、查看带注释的许可证文本和导出列表。您甚至可以在我们的组件积压工作中搜索组件,并在那里阅读更多内容。

20994474-2f0b-11ed-ba43-dac502259ad0.png




审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4557

    浏览量

    87738
  • MTTR
    +关注

    关注

    0

    文章

    5

    浏览量

    8060
  • 机器学习
    +关注

    关注

    66

    文章

    8513

    浏览量

    135107
  • Git
    Git
    +关注

    关注

    0

    文章

    205

    浏览量

    16290

原文标题:Nexus Lifecycle:开源安全和依赖关系管理

文章出处:【微信号:哲想软件,微信公众号:哲想软件】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    物联网工程师为什么学Linux?

    ,而Linux作为开源、高度可定制的操作系统,能适配从低功耗传感器到高性能网关的各类硬件平台。 例如,智能家居设备、工业控制器等均依赖Linux的模块化设计实现功能扩展。 2)通信协议与开源支持
    发表于 05-26 10:32

    开源的AI MPU

    1. 基于RISC-V的开源AI MPU/加速器 ? ?**(1) SiFive Intelligence系列**? ? 特点 ?:SiFive提供开源的RISC-V IP核,支持AI扩展指令集(如
    的头像 发表于 04-02 17:44 ?1745次阅读

    PoE交换机在安防监控系统中的关键作用

    ,在安全监控系统中的影响不容忽视。通过与先进技术集成并支持未来扩展,PoE交换机已成为现代监控系统中不可或缺的一部分。随着安全挑战的不断增长
    发表于 03-24 16:41

    开源安全领航者!华为云 CodeArts Governance 构建更安全的软件开发生命周期

    华为云 CodeArts Governance开源治理服务是针对软件研发提供的一站式开源软件治理平台,从合法合规、网络安全、供应安全等维度消减开源
    的头像 发表于 02-12 16:50 ?1879次阅读
    <b class='flag-5'>开源</b><b class='flag-5'>安全</b>领航者!华为云 CodeArts Governance 构建更<b class='flag-5'>安全</b>的软件开发生命周期

    人脸识别技术在安全监控中的应用

    在现代社会,安全监控是维护公共安全和社会秩序的重要手段。随着技术的进步,传统的监控手段已经无法满足日益增长的安全需求。人脸识别技术作为一种新
    的头像 发表于 02-06 17:25 ?1204次阅读

    深开鸿亮相2025年开源鸿蒙安全预警物联生态高峰论坛

    日前,2025年“开源鸿蒙安全预警物联生态”高峰论坛在广州举行。本次论坛依托“开源鸿蒙操作系统软件”平台,聚焦于行业安全热点话题,探讨技术革新与产业融合之道。深开鸿CEO王成录,高级副
    的头像 发表于 01-21 09:40 ?986次阅读

    充电桩安全监控中心:守护新能源充电安全的智慧堡垒

    在新能源汽车产业蓬勃发展的今天,充电桩作为电动汽车的重要基础设施,其安全性与可靠性显得尤为关键。为了确保充电桩的高效运行与用户的用电安全,充电桩安全监控中心应运而生,成为守护新能源充电
    的头像 发表于 01-02 16:36 ?521次阅读

    光伏发电站安全升级,集成视频监控、微气象与安全警卫系统

    光伏场监管痛点主要集中在安防视频监控系统、环境监测、出入口管理、消防系统等多方面,现有系统效率低下,需要建设智能安防、微气象、安全警卫系统。视频监控负责全天候监控电站,微气象监测实时气
    的头像 发表于 12-04 09:16 ?1090次阅读
    光伏发电站<b class='flag-5'>安全</b>升级,集成视频<b class='flag-5'>监控</b>、微气象与<b class='flag-5'>安全</b>警卫系统

    介绍6款开源免费的网络监控工具

    网络监控是保障网络系统和数据安全的重要手段,能够帮助运维人员及时发现并应对各种问题,及时发现并解决,从而确保网络的顺畅运行。 文本将简单介绍6款开源免费的网络监控工具,并准备了对应的资
    的头像 发表于 11-25 15:53 ?2703次阅读
    介绍6款<b class='flag-5'>开源</b>免费的网络<b class='flag-5'>监控</b>工具

    希姆计算的RISC-V矩阵扩展开源项目已升级至0.5版本,支持向量+矩阵的实现

    希姆计算的RISC-V矩阵扩展开源项目已升级至0.5版本-----支持向量+矩阵的实现范福杰博士&陈炜博士项目背景Background为了解决RISC-V在人工智能领域中指令碎片化
    的头像 发表于 11-12 01:08 ?3156次阅读
    希姆计算的RISC-V矩阵<b class='flag-5'>扩展开源</b>项目已升级至0.5版本,支持向量+矩阵的实现

    zabbix的扩展功能与插件介绍

    Zabbix是一个开源监控解决方案,用于监控网络和应用程序的性能和健康状况。它具有强大的功能,可以监控IT基础设施,包括服务器、虚拟机、网络设备等。 1.
    的头像 发表于 11-08 10:50 ?1267次阅读

    现代智能建筑中电气火灾安全监控管理的解决方案

    文章就滨河商务建筑项目展开讨论,针对项目中的电气火灾监控问题提出电气火灾监控系统设计与应用、网络设计、系统监控设计、系统监测、数据收集和分析、远程
    的头像 发表于 10-24 10:55 ?596次阅读

    使用UCD9080扩展的系统监控功能

    电子发烧友网站提供《使用UCD9080扩展的系统监控功能.pdf》资料免费下载
    发表于 10-18 11:25 ?0次下载
    使用UCD9080<b class='flag-5'>扩展</b>的系统<b class='flag-5'>监控</b>功能

    面向功能安全应用的汽车开源操作系统解决方案

    在SAE 2024国际汽车安全大会上,Elektrobit的Linux专家王红燕在操作系统与芯片技术的分论坛上为大家带来了“面向功能安全应用的汽车开源操作系统解决方案”主题演讲。
    的头像 发表于 09-27 09:21 ?974次阅读
    面向功能<b class='flag-5'>安全</b>应用的汽车<b class='flag-5'>开源</b>操作系统解决方案

    扩展电池管理系统中电芯监控单元的功能

    电子发烧友网站提供《扩展电池管理系统中电芯监控单元的功能.pdf》资料免费下载
    发表于 09-10 10:17 ?0次下载
    <b class='flag-5'>扩展</b>电池管理系统中电芯<b class='flag-5'>监控</b>单元的功能