中文

软件供应链:攻击、风险评估策略与安全控制综述

密码学与安全 2023-05-24 v1 软件工程

摘要

软件产品是一种网络攻击的来源,攻击者利用其软件供应链作为传播载体来 targeting 各组织。由于软件项目对开源或专有模块的依赖急剧增加,软件供应链(SSC)变得愈发关键,因此引起了网络攻击者的兴趣。现有研究主要关注软件供应链攻击的预防和检测方法,而亟需对攻击进行广泛概述并对软件供应链安全进行 comprehensive 风险评估。本研究开展了一项系统性文献综述以填补这一空白。我们通过提供所分析攻击的最新趋势,分析了最常见的软件供应链攻击,并识别了开源与第三方软件供应链的安全风险。此外,本研究引入了独特的安全控制,通过将所分析的网络攻击与风险同现实中的安全事件和攻击相联系,来缓解这些问题。

关键词

引用

@article{arxiv.2305.14157,
  title  = {Software supply chain: review of attacks, risk assessment strategies and security controls},
  author = {Betul Gokkaya and Leonardo Aniello and Basel Halak},
  journal= {arXiv preprint arXiv:2305.14157},
  year   = {2023}
}

备注

27 pages, 6 figures, 2 table, review paper, journal