中文

S3C2峰会2023-02:产业安全供应链峰会

密码学与安全 2023-08-01 v1

摘要

近年来,针对软件供应链中安全性较弱环节的网络攻击不断增加,对企业和组织造成了致命损害。过去著名的软件供应链攻击案例包括影响了数千客户和企业的SolarWinds或log4j事件。美国政府和产业界同样关注提升软件供应链安全性。2023年2月22日,由NSF支持的安全软件供应链中心(S3C2)的研究人员与来自15家公司的17名多元化从业者举办了安全软件供应链峰会。峰会旨在促进具有软件供应链安全实践经验与挑战的产业从业者之间的分享,并帮助建立新的协作。我们基于关于软件物料清单(SBOM)、恶意提交、选择新依赖、构建与部署、第14028号行政命令以及存在漏洞的依赖等开放式问题开展了六场小组讨论。开放式讨论实现了相互分享,并揭示了具有实践经验的产业从业者在保护其软件供应链时面临的共同挑战。本文提供了该峰会的总结。完整的小组讨论问题见附录。

关键词

引用

@article{arxiv.2307.16557,
  title  = {S3C2 Summit 2023-02: Industry Secure Supply Chain Summit},
  author = {Trevor Dunlap and Yasemin Acar and Michel Cucker and William Enck and Alexandros Kapravelos and Christian Kastner and Laurie Williams},
  journal= {arXiv preprint arXiv:2307.16557},
  year   = {2023}
}

备注

arXiv admin note: text overlap with arXiv:2307.15642