中文

建立软件组织软件供应链安全任务采纳的基线

密码学与安全 2025-09-11 v1

摘要

自 2020 年以来,软件供应链攻击呈指数增长。供应链攻击的主要攻击向量通过以下途径:(1)软件组件;(2)构建基础设施;以及(3)人类(即软件从业者)。软件供应链风险管理框架提供了组织可以采用以降低软件供应链风险的任务列表。穷尽地采纳这些框架的所有任务是不可行的,因此需要对任务的采纳进行优先级排序。软件组织可以通过了解其他团队采纳了哪些任务来从这种优先级排序中获益。本研究的目标是通过对从事软件供应链风险管理工作的软件从业者进行访谈研究,帮助软件开发组织理解降低软件供应链风险的安全任务的采纳情况。访谈研究对 61 位从业者进行了调查,这些从业者来自 9 个专注于降低软件供应链风险的软件开发组织。访谈结果表明,组织在专注于软件供应链安全之前已经实施了采纳最多的软件任务。因此,这些任务在组织中的实施更为成熟。缓解通过软件组件和构建基础设施带来的新型攻击向量的任务处于采纳的早期阶段。应优先采纳这些任务。

关键词

引用

@article{arxiv.2509.08083,
  title  = {Establishing a Baseline of Software Supply Chain Security Task Adoption by Software Organizations},
  author = {Laurie Williams and Sammy Migues},
  journal= {arXiv preprint arXiv:2509.08083},
  year   = {2025}
}