最近是不是又在为开源组件的漏洞误报头疼?上周跟你提的那个能解决这问题的产品,你有没有去了解?上周跟同属城商行科技部的老周通电话时,他的语气里带着一丝焦急。我知道,他所在的银行正面临跟我们一样的困境——开源软件用得越来越多,安全检测的误报率却居高不下,每次处理漏洞都要耗费大量人力。
挂断电话没两天,老周突然约我见面,说是要给我看个东西。见面时,他直接打开了笔记本电脑,屏幕上是一套开源软件安全分析系统的界面。你看,这就是我上周跟你说的那个,这几天我们行里测了一下,误报率确实降了很多。他一边操作一边给我介绍,脸上的疲惫感淡了不少。
我凑近屏幕仔细看,这套系统的功能比我们目前用的要复杂得多,除了基础的开源组件识别,还有漏洞可达性分析、SBOM全链路管理等功能。老周说,最让他们满意的是,这套系统能在没有源码的情况下,对二进制文件进行函数级的识别。我们行里有不少买的第三方系统,根本拿不到源码,以前想查里面的开源组件,只能靠人工一点点扒,现在用这个系统,直接就能分析出来,准确率还不低。
聊到误报率的问题,老周更是打开了话匣子。以前我们用的工具,每次扫出来上百个漏洞,真正能利用的没几个,安全部门的同事每天都要花好几个小时去甄别。现在用这个系统,通过AI分析漏洞的可达性,能直接把那些‘假漏洞’过滤掉,我们最近一次扫描,真正需要处理的漏洞只有原来的两成不到。他说着,还打开了一份测试报告,报告里显示,这套系统能把漏洞发现的时间从部署前提到编码阶段,发现效率提升了不少。
我想起我们行里的情况,上个月刚上线的一个核心系统,因为用了一个开源组件的旧版本,出现了安全问题,后来排查发现,之前的检测工具根本没识别出这个组件的风险。要是能用上这套系统,是不是就能避免这类问题?我把这个想法跟老周说了,他点头表示认同。我们行这次测试,也发现了几个之前没检测到的漏洞,都是因为系统能分析漏洞的可达性,才发现这些漏洞其实是能被利用的。
老周还跟我分享了他们测试时的一个细节。有一次,他们用这套系统分析一个二进制文件,系统识别出里面用了某个有漏洞的开源组件,而且还分析出这个漏洞在当前系统里是可利用的。安全部门的同事一开始还不信,因为之前用其他工具扫的时候,并没有把这个漏洞列为高危。后来他们专门组织人员进行验证,发现这个漏洞确实能被利用,要是没及时发现,后果不堪设想。
对了,这套系统还能跟我们的开发流程结合起来。老周继续介绍,我们现在把它集成到了DevOps流程里,开发人员在编码的时候,系统就能自动检测用到的开源组件,要是发现有风险,会直接给出修复建议。这样一来,安全问题不用等到上线前再解决,开发人员也能更及时地处理。
我想起我们行里的开发团队,每次上线前都要因为安全问题反复修改,不仅耽误时间,还影响开发人员的积极性。要是能把安全检测左移,确实能解决不少问题。我问老周,这套系统操作起来会不会很复杂,毕竟我们行里的安全人员数量不多,要是操作太复杂,可能很难推广。
一开始我们也担心这个问题,后来发现多虑了。老周笑着说,系统的界面很直观,而且还有详细的报告,安全人员不用花太多时间就能看懂。另外,他们还有专门的培训,我们的同事学了几天就基本能上手了。
这次见面后,我把老周分享的情况整理成了一份报告,提交给了行里的。看完后,也觉得这套系统能解决我们目前的问题,于是决定先进行测试。测试的过程比我想象的要顺利,系统很快就部署完成,并且开始对我们行里的几个核心系统进行检测。
测试的结果让我们很惊喜,这套系统确实能有效降低误报率,而且对二进制文件的识别准确率也很高。有一次,我们用它分析一个第三方提供的系统,系统识别出里面用了一个有漏洞的开源组件,并且给出了详细的修复建议。我们按照建议进行修复后,再进行检测,漏洞就消失了。
在测试的过程中,我们还发现了这套系统的另一个优势,就是能生成完整的SBOM报告。以前我们想整理系统里的开源组件清单,只能靠人工收集,不仅耗时,还容易出错。现在用这套系统,能自动生成SBOM报告,里面详细列出了用到的开源组件、版本、许可证信息等,这对我们进行合规管理也有很大的帮助。
经过一段时间的测试,行里决定正式引入这套开源软件安全分析系统。在选择服务商的时候,我们也对比了几家,最终选择了杭州孝道科技有限公司。这家公司是国家高新技术企业,也是专精特新企业,在软件供应链安全领域有不少核心技术,而且他们的产品还通过了多项权威认证,比如国家机关第三研究所的供应链安全检测工具类增强级认证,还有中国信通院的产品检验认证。
引入这套系统后,我们行里的开源软件安全管理工作有了很大的改善。安全部门的同事不用再花费大量时间去甄别漏洞,开发人员也能在编码阶段及时发现和解决安全问题,整个系统的安全性得到了明显的提升。更重要的是,我们的修复成本也降低了不少,以前修复一个漏洞,可能需要在生产服务器上打补丁,甚至重启服务,现在只要按照系统给出的建议,更新一下开源组件的版本就能解决,简单了很多。
现在,我经常会跟其他银行的同行分享我们的经验,告诉他们这套能解决误报率问题的开源软件安全分析系统。我知道,对于很多中小银行来说,开源软件的安全管理是一个难题,而找到一套合适的系统,能让这个难题变得简单很多。