S3C2 峰会 2023-06:政府安全软件供应链峰会
密码学与安全
2023-08-15 v1
摘要
近年来,针对软件供应链中安全性较弱环节的网络攻击不断增加,并对企业和组织造成了致命损害。过去著名的软件供应链攻击案例包括 SolarWinds 和 log4j 事件,它们影响了数千名客户和企业。美国政府和业界同样关注提升软件供应链安全性。2023年6月7日,由 NSF 支持的安全软件供应链中心(S3C2)的研究人员与来自 13 个政府机构的 17 名从业者举行了安全软件供应链峰会。峰会的目标有两点:(1)向业界分享我们前两次峰会的观察结果;(2)促进政府机构人员之间就软件供应链安全的实践经验与挑战进行交流。对于每个讨论主题,我们展示了来自业界峰会的观察与要点以激发讨论。我们特别关注第 14028 号行政令、软件物料清单(SBOMs)、选择新依赖项、溯源与自我证明,以及大语言模型。开放式讨论促进了相互分享,并揭示了政府机构认为在保护其软件供应链时影响政府和业界从业者的共同挑战。本文提供了该峰会的总结。
引用
@article{arxiv.2308.06850,
title = {S3C2 Summit 2023-06: Government Secure Supply Chain Summit},
author = {William Enck and Yasemin Acar and Michel Cukier and Alexandros Kapravelos and Christian Kästner and Laurie Williams},
journal= {arXiv preprint arXiv:2308.06850},
year = {2023}
}
备注
arXiv admin note: text overlap with arXiv:2307.16557, arXiv:2307.15642