Google針對軟件供應(yīng)鏈推出安全解決方案

來源:十輪網(wǎng)
作者:十輪網(wǎng)
時間:2022-10-14
1769
針對軟件供應(yīng)鏈安全Google推出Software Delivery Shield,這是一個全托管軟件供應(yīng)鏈安全解決方案,其提供了一組模塊化功能,保護軟件供應(yīng)鏈的每個階段。

software_delivery_shield_protects_the_software_supply_chain.jpg

針對軟件供應(yīng)鏈安全Google推出Software Delivery Shield,這是一個全托管軟件供應(yīng)鏈安全解決方案,其提供了一組模塊化功能,保護軟件供應(yīng)鏈的每個階段。

Software Delivery Shield覆蓋的范圍極廣,從開發(fā)者工具到GKE、Cloud Code、Cloud Build、Cloud Deploy、Artifact Registry、Binary Authorization等一系列Google云計算服務(wù),其主要解決軟件供應(yīng)鏈5大領(lǐng)域的安全問題,分別是應(yīng)用程序開發(fā)、軟件供應(yīng)、CI/CD、生產(chǎn)環(huán)境和政策,用戶可以根據(jù)需求,以及現(xiàn)有的環(huán)境和安全優(yōu)先層級,逐步采用Software Delivery Shield。

Software Delivery Shield的Cloud Workstations服務(wù),能夠在Google云計算上提供全托管開發(fā)環(huán)境,開發(fā)人員可以通過瀏覽器隨時訪問可自訂的開發(fā)環(huán)境,同時IT和安全管理人員,也能夠簡單地配置、擴展和保護Google云計算的開發(fā)環(huán)境。

官方提到,Cloud Workstations可以通過強化應(yīng)用程序開發(fā)環(huán)境的安全態(tài)勢,左移開發(fā)安全性。Cloud Workstations通過VPC服務(wù)控制、無本地存儲源碼,以及強迫鏡像文件更新和IAM訪問政策,能夠有效解決常見本地開發(fā)的痛點,像是程序代碼泄露、隱私風(fēng)險和配置不一致等問題。

Google也在Cloud Code IDE擴展組件添加Source Protect功能,Source Protect能夠在IDE中提供即時安全保護,識別易受攻擊的相依項目和授權(quán)等問題,而借由快速操作和回應(yīng),可讓開發(fā)人員即時調(diào)整程序代碼,減少未來需要修復(fù)的機會。

在保護軟件供應(yīng)鏈上,企業(yè)普遍使用開源軟件成為具有挑戰(zhàn)性的問題,Software Delivery Shield使DevOps團隊可以在Artifact Registry安全地存儲、管理和保護構(gòu)件,通過集成Container Analysis掃描主動偵測漏洞,Google也在該服務(wù)擴展支持的語言,且除了掃描基礎(chǔ)鏡像文件,還能夠?qū)aven和Go容器,以及非容器化Maven組件進行漏洞掃描。

而Google在5月的時候所推出Assured Open Source Software(Assured OSS)服務(wù),也成為Software Delivery Shield的重點部分,提供企業(yè)和開發(fā)商經(jīng)Google漏洞檢查和簽章的開源組件。

在CI/CD工作管線上,Cloud Build和Cloud Deploy都具有高精細IAM控制、VPC服務(wù)控制、隔離和臨時環(huán)境等安全功能,使DevOps人員更好地管理構(gòu)建和部署過程,而對于生產(chǎn)環(huán)境中的應(yīng)用程序,GKE則內(nèi)置新的安全狀態(tài)管理功能,可識別和解決集群中的安全問題,Cloud Run的安全面板則添加顯示SLSA構(gòu)建等級法遵資訊、構(gòu)建出處和已發(fā)現(xiàn)漏洞等供應(yīng)鏈安全資訊。

另外,Software Delivery Shield還具有基于信任的政策引擎,以創(chuàng)建和驗證整個供應(yīng)鏈的信任鏈,Binary Authorization功能提供部署時的安全控制,可以確保GKE和Cloud Run部署受信任的容器鏡像文件,安全團隊可以在開發(fā)過程要求受信任的權(quán)威機構(gòu)映射像檔簽章,并在部署時強制驗證簽章,確保只有經(jīng)過驗證的內(nèi)容,可以集成進構(gòu)建和發(fā)布程序,更嚴格地控制容器環(huán)境。

立即登錄,閱讀全文
原文鏈接:點擊前往 >
文章來源:十輪網(wǎng)
版權(quán)說明:本文內(nèi)容來自于十輪網(wǎng),本站不擁有所有權(quán),不承擔相關(guān)法律責任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
新版GKE可管理最多6.5萬集群節(jié)點,超越AWS、Azure 10倍
新版GKE可管理最多6.5萬集群節(jié)點,超越AWS、Azure 10倍
Google Cloud公布最新Google Kubernetes Engine版本,號稱可支持最高達65,000個節(jié)點的服務(wù)器集群,以執(zhí)行超大型AI模型。
Google Cloud
云服務(wù)
云計算
2024-11-15
Google Cloud細說AI變現(xiàn)途徑:用戶一年暴增10倍
Google Cloud細說AI變現(xiàn)途徑:用戶一年暴增10倍
Google云計算平臺(Google Cloud)首席執(zhí)行官Thomas Kurian在高盛舉行的會議上,說明了該公司究竟是通過哪些途徑將AI變現(xiàn)。
Google Cloud
谷歌云
云計算
2024-09-13
云計算平臺GCP的服務(wù)存在權(quán)限提升漏洞,未經(jīng)授權(quán)的攻擊者可借此訪問敏感數(shù)據(jù)
云計算平臺GCP的服務(wù)存在權(quán)限提升漏洞,未經(jīng)授權(quán)的攻擊者可借此訪問敏感數(shù)據(jù)
7月24日安全企業(yè)Tenable披露影響Google Cloud Platform(GCP)的權(quán)限提升漏洞ConfusedFunction,這項弱點發(fā)生在名為Cloud Functions的無服務(wù)器運算服務(wù),以及稱作Cloud Build的CICD渠道服務(wù)。
Google Cloud
谷歌云
云計算
2024-07-27
Gemini為核心,Google云計算AI戰(zhàn)略聚焦云服務(wù)和生產(chǎn)力GAI
Gemini為核心,Google云計算AI戰(zhàn)略聚焦云服務(wù)和生產(chǎn)力GAI
過去一年,企業(yè)GAI應(yīng)用的風(fēng)潮席卷全球,成了三大公有云積極搶攻的新戰(zhàn)場,微軟靠著OpenAI助攻,去年在這場云計算GAI大戰(zhàn)中取得先機,而Google后來居上,靠著自家PaLM模型和GAI生產(chǎn)力工具來迎戰(zhàn),AWS則是到去年底年會上,對于企業(yè)GAI應(yīng)用布局才有比較完整的布局與披露。
Google Cloud
谷歌云
云計算
2024-05-04
優(yōu)質(zhì)服務(wù)商推薦
更多