JFrog在2021年将安全提升到了新的高度

JFrog安全和DevSecOps 2021

由于安全性现在是DevOps团队的关键“必备条件”,JFrog在2021年显著深化和扩展了我们平台已经坚实的安全能力。在这篇文章中,我们将回顾去年的主要进展,并展望2022年的进展。

我们的目标:解释我们如何为客户的整个SDLC提供最好的DevOps安全性和合规性保护——在针对软件供应链的攻击变得越来越激进和复杂的时候。

2021年:充满挑战的一年

随着大流行的干扰延续到2021年,DevOps团队不得不继续远程工作,因此灵活性和可扩展性成为他们成功的关键。在这一挑战之上,黑客攻击继续攀升,包括供应链攻击,这损害了软件开发和交付。

供应链攻击vs直接攻击图

因此,DevOps团队必须深入挖掘并寻找新的解决方案,特别是在全球网络安全威胁促使政府发布新的法规和命令的情况下,比如白宫关于改善国家网络安全的行政命令。

我们以惊人的成绩结束了这一年:Log4j是现有最受欢迎的软件之一,它存在十年一遇的关键零日漏洞。这清楚地表明,在常见的开源软件中仍然存在容易被利用的关键漏洞。

Log4j的一个关键收获是组织快速了解哪些生产系统受到此类漏洞的影响的重要性。最终,我们了解到这个问题只能通过扫描将要部署的二进制文件和工件来回答。

除了像Log4j这样的真正威胁之外,开发人员还继续被过度炒作的问题淹没,这些问题被不合理地列为高严重性。越来越多的开发人员、DevOps和安全团队需要智能的优先级解决方案,通过基于上下文的分析帮助他们确定最关键的漏洞、违反法规的行为和其他安全缺陷。

JFrog如何提供帮助

JFrog DevOps平台和x光软件组合分析(SCA)特别是解决方案,你保护你的整个软件分发循环编码,构建,测试,分发和生产监控。这些自动化的安全性和合规性检查内置于所有的开发和发布流程中。因此,您可以获得对安全状况的无与伦比的可见性,并能够快速地将注意力集中在影响SDLC的最关键威胁上。

简而言之:通过JFrog,开发人员、安全和DevOps团队可以快速持续地检测、优先级排序并修复安全和合规问题——而不必成为安全专家。

大的进步

我们进行了大胆的飞跃在2021年,我们继续大量投资Xray,收购了一家产品安全公司等等。往下读,了解所有细节!

  • 与我们的收购Vdoo作为产品安全的领导者,JFrog拥有一流的安全研究团队和世界级的安全技术,其能力包括:
    • 上下文威胁分析,以确定关键安全漏洞补救的优先级
    • 自动检测零日漏洞
    • 恶意包的检测在您的软件供应链中
    • 增强的CVE数据,为开发人员提供逐步的缓解建议
    • 检测C/ c++中的二进制包,而不管它们是如何编译的
    • 设备/物联网上的嵌入式软件分析,以及固件扫描
    • 详细的、可操作的漏洞数据库,包含关于关键cve的研究支持信息,以及如何解决或减轻它们的指导
    • 检测配置风险,秘密以及执行差距
    • 嵌入式设备实时运行保护
    • 更深入的、基于研究的覆盖,以识别已知和未知的安全风险
    • 安全风险匹配40+安全标准和法规
  • 我们为Xray增加了重要的功能,包括:
    • CVE漏洞上下文和适用性分析和优先级排序
    • 增强的CVE数据,提供开发人员逐步的缓解建议
    • 土著吉拉人的融合
    • Git依赖项扫描
    • 支持SPDX/CycloneDX标准SBOM格式
  • JFrog Artifactory和x射线实现IronBank认证这是一个重要的里程碑,为我们在公共部门的客户带来了巨大的利益。
  • 对于政府客户来说同样重要的是,JFrog平台在AWS和Azure政府云,这使得他们可以轻松安全地直接在这些公共云上部署Artifactory和Xray。
  • x光来实现红帽的漏洞扫描器认证,它为组织提供了更好的保证,即由Xray识别的漏洞和许可证遵从性数据是准确的,并且他们的风险评估是基于可信的、经过认证的来源。

x射线获得了RedHat的漏洞扫描器认证

  • 最后,Xray赢得了DevOps.com的奖项2021年最佳开发ops解决方案奖。该出版物的编辑评论道:“JFrog已经扩大了其在网络安全、DevSecOps、安全设备舰队管理和物联网方面的影响力和专业知识。”

Xray获得了DevOps.com的2021年最佳DevSecOps解决方案奖

接下来是什么?

在2022年,保持坚实的安全和合规态势将继续成为DevOps团队的挑战,这就是为什么JFrog继续不懈地提高我们平台,特别是Xray的安全能力。

我们对2022年正在进行的所有伟大的事情感到非常兴奋,这些领域包括:

  • 保护嵌入式软件、移动应用程序等物联网/边缘设备
  • 检测软件配置问题和秘密
  • 对CycloneDX更广泛的支持,特别是围绕新的1.4版本的规范
  • 执行整体的,上下文分析,并提供问题的补救指导
  • 生成新的、更好的仪表板和报告,以便更好地了解您的安全性和遵从性级别
  • 还有更多!

请继续关注!