火山引擎DataLeap:更强的数据目录搜索能力,做到一步找数
随着数据管理变得更加复杂,元数据的重要性呈指数级增加。如今,Data Catalog(数据目录)被看成是元数据管理的最佳工具,而一个通用的Data Catalog平台,通常包含元数据管理,搜索,血缘,标签,术语等功能。其中,搜索是Data Catalog的入口功能,承担着让用户“找到数”
更新日期:2022-12-05
来源:系统之家
12月1日,软件供应链安全管理平台 SEAL 0.3 正式发布(以下简称“SEAL”),这是国内首个以全链路视角保护软件供应链的安全管理平台。
两个月前 SEAL 0.2 发布,该版本创新性地提供了依赖项的全局汇总与关联,用户可以获得软件开发生命周期各个环节的可见性,进而以全局视角管理软件供应链。基于0.2版本的技术实践以及企业客户的反馈,在最新版本中,SEAL 为软件开发生命周期(SDLC)的各阶段都提供了安全扫描,包括代码仓库扫描、CI/CD构建流水线扫描、镜像构建物扫描、Kubernetes运行时扫描,同时提供自定义安全策略、漏洞优先级排序等特性帮助开发和安全团队有的放矢地解决安全问题。
将安全扫描扩展至全链路
在软件供应链全链路的各个环节中(如开发、构建、运行),都有可能引入新的第三方依赖。根据 Sonatype 发布的《2021 年软件供应链现状报告》,为了加快软件上市时间,去年全球开发人员从第三方生态系统调用了超过 2.2 万亿个开源软件包或组件。而在过去三年的时间里,针对上游开源代码存储库的恶意攻击的数量增加了742%。
因此,将安全扫描能力覆盖到整个软件供应链可以有效管控整体安全风险,并且用户可以获取更清晰、直观的全局视图。
保障云原生安全:支持容器镜像、K8S集群安全扫描
通过 SEAL 0.3,用户可以获得完整的从代码仓库到运行环境全软件供应链各环节扫描检测能力,包括:
支持集成任意符合OCI标准的镜像仓库,并对其中的容器镜像进行安全扫描
支持集成任意 Kubernetes 集群,扫描其中的工作负载配置及镜像
第三方软件物料清单文件的扫描。例如,对第三方供应商提供的软件包生成SBOM并上传进行扫描。
实现DevSecOps:将安全融入CI/CD流水线
随着 DevOps 理念的推广,现代软件的构建发布变得更加敏捷和自动化。企业内部通常建设了成熟的 CI/CD 流水线以进行软件的构建发布,但近年来 CI/CD 流水线已成为软件供应链最危险的攻击面。因此,诸多企业用户希望将安全环节引入流水线中,以及早发现安全问题,降低修复成本,实现 DevSecOps。自 SEAL 0.3开始,用户可以在任意CI/CD流水线中集成SEAL的安全扫描功能,为软件构建发布提供安全屏障。
全链路安全洞察
软件供应链囊括了软件开发到部署的各个环节,成千上万的依赖项被引入其中,因此想要手动掌握全链路的安全洞察极具挑战。SEAL 0.3 能够聚合管理全链路各个阶段的资源,为用户提供直观、简洁的全局视图,以帮助用户充分了解整个软件供应链上存在的安全风险,并通过资源之间的关联关系提供更合理的安全问题报告和处理对策。
有的放矢,高效修复安全问题
企业常常面临供应链存在许多漏洞的情况,此时要求研发及安全团队将其全部修复则有些不切实际,因为团队人手有限而且并非所有安全漏洞都存在致命风险或被利用的可能。此外,根据不同的业务场景以及企业内部的具体情况,针对安全问题的修复策略也有所不同。为了帮助开发和安全团队高效解决安全问题,SEAL 提供了以下特性:
自动生成多策略修复建议
漏洞优先级排序
因时制宜处理安全问题
自动生成多策略修复建议
从 0.2 版本开始,SEAL 启用自研的聚合漏洞数据库,该数据库基于上游 GitHub、GitLab、OSV 、NVD及Ubuntu,Alpine 等漏洞数据库进行数据聚合、清洗及处理,并优化漏洞匹配规则。基于该数据库,SEAL 扫描出供应链中所包含的安全漏洞,并基于不同策略提供修复建议。
具体而言,SEAL 0.3 中有两种安全策略——【安全优先】和【兼容优先】,前者将推荐用户升级到漏洞最少的新版本,后者将为用户评估升级版本的兼容性。此外,修复建议还包括:
提供直接依赖和间接依赖的组件修复建议
提供修复前后的漏洞对比和安全风险信息汇总
漏洞优先级排序
通用漏洞评分系统 (CVSS) 是一个公共框架,安全漏洞等级通常由它来评定。CVSS的最终评分由基础指标评分、时间指标评分、环境指标评分等多个维度指标计算得出。其中时间指标和环境指标是可选的,在多数实践场景常被忽略,只使用静态的基础评分,这意味着CVSS的最终评分与安全漏洞的实际表现可能存在差距。
为了更精确地描述漏洞严重等级,SEAL 在 v0.3 中引入SSVC漏洞评估模型,即特定利益相关者漏洞分类。SSVC 基于决策树模型的模块化决策系统,避免“一刀切”的解决方案,为供应链上不同角色的漏洞管理相关方提供处理漏洞优先级的决策结果。具体来说,SEAL 0.3 可以根据SSVC漏洞评估模型基于CVSS评分、漏洞可利用性的EPSS指标、环境因素、资产重要性等因子对漏洞进行优先级排序,帮助用户将有限的资源投入到更关键的漏洞修复上。
因时制宜处理安全问题
在不同的用户场景中,针对扫描出来的安全问题需要做不同处理。SEAL 0.3中:
支持针对单个安全问题提交Jira事务
支持有时限或永久忽略安全问题。例如在修复不可用或经评估某安全漏洞没有实际影响的场景
共建软件供应链安全新生态
据第三方权威调研机构 Gartner 预测,到2025年全球将有45%的企业遭遇软件供应链攻击。相比传统安全问题,软件供应链安全问题隐蔽性更高、扩散速度更快、影响范围更大、破坏力更强,传统安全工具难以应付全链路、多阶段的安全问题,因此软件供应链安全管理平台 SEAL 0.3 是具有里程碑意义的版本更新,这一版本的发布意味着 SEAL 从安全产品到安全管理平台的转变,并在国内首创性地提出了以全链路视角保护软件供应链的产品理念。
“软件供应链安全管理平台 SEAL 内嵌灵活可插拔的扫描引擎SCE,可以接入多种第三方工具,如SAST、SCA等协同工作,也支持第三方生成的 SBOM 文件的导入。从架构设计上为上下游合作伙伴与 SEAL 的协同分工合作提供了基础,” 数澈软件联合创始人及CEO秦小康说,“与合作伙伴及客户的共赢是 SEAL 团队的基因,SEAL 希望与合作伙伴一起为企业和组织提供全链路的软件供应链安全保障。”
火山引擎DataLeap:更强的数据目录搜索能力,做到一步找数
随着数据管理变得更加复杂,元数据的重要性呈指数级增加。如今,Data Catalog(数据目录)被看成是元数据管理的最佳工具,而一个通用的Data Catalog平台,通常包含元数据管理,搜索,血缘,标签,术语等功能。其中,搜索是Data Catalog的入口功能,承担着让用户“找到数”
火山引擎ByteHouse助力大地量子精准、高效预测天气
伴随着气象技术的发展以及城市气象设施的完善,气象监测服务能力在不断提高,实现短期甚至中长期的气象预测成为可能。短期、长期的天气形势预测,不仅能帮助相关行业、有关部门针对性地进行极端天气防范准备,降低气象灾害带来的影响;还可以提升对风力、水力等可再生能
ISC 2023技术高峰会召开,赛博昆仑创始人郑文彬分享网络空间对抗新观点
8月9日,第十一届互联网安全大会(ISC 2023)AI新场景·安全新边界技术高峰会在北京召开。大会汇聚了业界专家学者、企业领袖和技术专业人员,分享AI新场景下前沿技术、创新产品及实践经验。赛博昆仑创始人兼CEO郑文彬受邀到会,并以“漏洞持久战”为题发表演讲,分享了包
登顶2023年上半年新能源汽车质量“榜一大哥”,极狐汽车用实力说话
近日,《2023年上半年新能源汽车质量排行》出炉,极狐阿尔法T、极狐阿尔法S分别以远高于平均值的绝对优势,成为“新能源中型SUV”与“新能源中大型车”两个细分榜单的“榜一大哥”,印证着国产新能源汽车也能“开不坏”的事实。《2023年上半年新能源汽车质量排行》以中
新华·AIGC人才培优工程暨“数字人”产品发布会圆满举行
AI赋能教育,创新引领未来。8月8日,由中国广告协会融媒体工作委员会支持,中国东方教育集团主办,石家庄新华电脑学校、河北新华未来技工学校、中广AIGC产业发展联盟承办,北京中广华云智能科技有限公司、石家庄燕阵网络科技有限公司协办的新华·AIGC人才培优工程暨“数字人
那些把爱好当事业的人,最后怎么样了?
你选工作时,会选择喜欢的?还是大家眼里稳妥的“好工作”?在各种压力的“威胁”下,大部分人都会被迫选择后者。于是,“不喜欢现在的工作”,几乎成为了当代年轻人的通病。但今天,我们却见识到了两位执着于自我爱好的青年,一不小心就把兴趣玩成了事业,甚至完全转换了
央视关注抖音反网暴举措,一键防暴等功能被关注
近日,央视《法治在线》栏目报道了面对网络暴力,社会各界该如何联合治理的话题。节目对抖音平台在反网络暴力所做出的策略、产品、规范和倡议等进行了重点关注。报道称,抖音上线了一键防暴等功能,系统治理网络暴力现象,对网暴事件进行了积极预防和快速响应。超200万
第二代The Freestyle三星随享智能投影仪开启预约登记,快来解锁多重专属好礼
近日,第二代The Freestyle三星随享智能投影仪即将上市,三星商城已开启新品预约登记服务。8月1日至8月31日期间进行预约登记的用户可尊享腾讯视频VIP年卡、投影仪便捷式移动电源底座与Skin外壳多项专属好礼,赠品数量有限,先到先得。据悉,该款备受关注的新品将于9月1
合合信息借AI破解版面分析与还原难题 以科技创新解决实际应用
现阶段,文档的智能化处理是计算机视觉在产业中的重要应用方向,现阶段还面临着诸多挑战。合合信息敏锐的捕捉到其中的发展机会,并通过技术性创新积极推动在相关领域的落地。合合信息表示,随着OCR技术应用面的持续拓宽,复杂多变的版面、多样化的文本内容给文档的识别
火山引擎首发“会表演”的有声内容创作平台
近日,火山引擎正式推出有声内容创作平台。该平台历经2年研发,相较传统平台,其具备多情感演绎和自动化预测两大优势。据了解,多情感演绎上,有声内容创作平台的“声音超市”不仅提供70余款适配不同题材的精品音色,还可通过丰富的情感实现更精彩的演绎;自动化预测层面
蒙牛的“2049”:更绿色,更营养,更智慧
8月4日,蒙牛集团在呼和浩特举办了全球合作伙伴答谢会。此次盛会正值蒙牛集团成立24周年,以面向第二个百年奋斗目标2049年为时间节点,旨在回顾过去、展望未来,围绕乳业发展愿景进行深入研讨。出席本次活动的嘉宾涵盖了来自政府机关、行业协会、科研院所及高校等负责人,以
让战力更“9”!掠夺者 · 擎Neo全新配置i9 HX版火爆预售中!
掠夺者·擎Neo作为相当亲民的高端电竞本,自面世以来便受到玩家追捧,全系搭载英特尔13代酷睿HX发烧级芯片,性能狂野。而全新13代i9 HX的掠夺者·擎Neo如约而至,战力全面进阶,带来强大又亲民的i9 HX“战神之力”!HX发烧芯片,战力狂野掠夺者·擎Neo高端电竞本搭载英特
小天才旗舰Z9少年版即将上市!或成为中学生手表最佳选择!
针对未成年人这个细分市场,小天才通过深挖孩子的日常习惯,洞察青少年个性化需求,持续推出多款行业领先的电话手表。此前,小天才旗舰Z9正式上市,新品带来更强大的实时定位、更丰富的健康监测,设计工艺的升级也带来更多元的产品形态。在上一代产品小天才旗舰Z8上,小
蒙牛总裁五条锦囊畅享《奶业的世界2049》
8月伊始的蒙牛,可谓是双喜临门,蒙牛不仅迎来了24周岁生日,还迎来了家乡重磅盛事——在中国乳都呼和浩特举办的世界奶业大会。蒙牛总裁卢敏放在会上畅谈了《奶业的世界2049》。卢敏放笑言,2049年我们的新中国已经迎来了第一个百年,蒙牛也到了50岁的知天命之年,而我也已经
挑战传统:AEKE领跑新时代的健康运动
近年来,健身行业蓬勃发展,随之而来的是不断涌现的新兴品牌。在这激烈竞争的市场中,家居智能运动品牌AEKE以其独特的“轻力量运动体系”成为了行业的领跑者。不拘泥于传统,AEKE坚信轻力量是一种更有效的运动方式,并在市场上取得了显著的成功。AEKE的轻力量运动体系具备许