中文

基于经验证据的软件供应链元数据管理参考架构

密码学与安全 2024-06-11 v2 软件工程

摘要

随着软件供应链(SSC)攻击的快速增多,组织需要对其软件库存的整个SSC具备透彻且可信的可见性,以尽早检测风险并在发生SSC攻击时快速识别受损资产。实现此种可见性的一种途径是通过SSC元数据,即描述制品生命周期的机器可读且经认证的文档。采用SSC元数据要求组织采购或开发软件供应链元数据管理系统(SCM2),一套用于执行SSC元数据文档生命周期活动(如创建、签名、分发与消费)的软件工具集。由于缺乏综合领域模型与架构蓝图以帮助从业者在SSC元数据术语、框架与解决方案的广阔设计空间中导航,选择或开发SCM2颇具挑战。本文通过提出一个基于经验证据的参考架构(RA)来解决上述挑战,该RA包含SCM2系统的领域模型与架构蓝图。我们提出的RA系统性地构建于由行业驱动且经同行评审的SSC安全框架所奠定的经验基础之上。我们的理论评估由将五种知名SSC安全工具在RA上的架构映射组成,确保其有效性与适用性,从而确认所提RA可作为分析现有SCM2解决方案并指导新SCM2系统工程的的有效框架。

关键词

引用

@article{arxiv.2310.06300,
  title  = {An Empirically Grounded Reference Architecture for Software Supply Chain Metadata Management},
  author = {Nguyen Khoi Tran and Samodha Pallewatta and M. Ali Babar},
  journal= {arXiv preprint arXiv:2310.06300},
  year   = {2024}
}

备注

Accepted for full paper presentation at EASE 2024 conference