女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

開源組件審計在并購交易中的意義與價值

西西 ? 來源:未知 ? 作者:廠商供稿 ? 2018-09-12 12:59 ? 次閱讀

作者: 黑鴨按需審計部門市場營銷總監Shandra Gemmiti

注:美國新思科技公司 (Synopsys, Nasdaq: SNPS)已經于2017年第四季度完成對黑鴨子軟件公司(Black Duck Software)的收購。

為了對抗日漸猖獗的網絡攻擊,各大公司在安全領域的投資也隨之持續增加,包括并購其它有相應技術和軟件的公司。然而,并購雙方的產品或者產品使用的第三方開源組件是否是安全的,在完成交易之前都需要深度評估。

開源無處不在。研究人員發現開源組件的使用多年來一直處于增長的狀態。由于開源現在如此普及,他們越來越關注構建在開源組件基礎上的應用程序的安全性。除了手動跟蹤開源組件的使用,企業只能通過軟件組件分析(SCA)工具以確定其代碼庫中的開源組件。調研機構451 Research公司將軟件組件分析定義為“對已經內置到應用程序中的庫的識別,并且這個庫主要用的是第三方開源組件”。此識別功能可幫助企業發現未修補的代碼,許可問題以及由于使用開源而可能存在于代碼庫中的潛在安全漏洞。

為什么要使用軟件組件分析?

軟件組件分析最常見的用途是公司用來監控和識別自己使用的開源組件和框架。但經過詳細研究和案例收集,451 Research發現,軟件組件分析主要用途是在兼并和收購(M&A)領域。

很多初創公司會迅速將新應用推向市場,他們使用越來越多的開源組件。因此,在并購交易中,收購方要承擔軟件安全性的責任,由于開源管理仍然相對不成熟,他們需要借助工具分析被收購方的產品潛在的風險以及這些代碼庫中的知識產權。

清楚了解在企業應用程序中開源組件的使用

有很多統計數據顯示在典型軟件應用程序中有多少開源組件。但是,這些數據可能并不全面,會產生誤解。為了更清楚地了解企業使用開源組件的增長趨勢,我們應該考慮新應用程序中開源的百分比。

新思科技公司發布的《2018 年開源代碼安全和風險分析》(OSSRA)報告指出平均每個代碼庫由57%的開源組件。該報告分析了2017年經過審計的1,100多個商業代碼庫中的匿名數據。這就意味著我們掃描的每個代碼庫中有一半以上是由開源組件組成的。值得一提的是,黑鴨開源審計重要的案例包括并購交易的盡職調查。有鑒于此,OSSRA報告中的數據可以成為并購交易中開源趨勢的關鍵參考。

更快交付軟件產品意味著更多的開源組件

正如451 Research在其簡報中指出的那樣,應用程序需要更快推出市場,迭代更加頻繁,這種趨勢將持續下去。在這些應用程序中使用開源組件已經屢見不鮮。現在的開發人員在軟件開發生命周期的任何階段都可以方便地使用到第三方編寫好的免費代碼, 可以盡快交付軟件成品。

然而這種趨勢在并購交易中會有雙重的擔憂:公司必須了解他們并購回來的軟件中使用了哪些開源組件及其數量,以評估是否存在知識產權風險;另外,他們必須了解交易前的風險狀況,以保護投資回報率,并計算交易后所需的補救成本。

OSSRA報告顯示了:

96%被掃描的應用中存在開源組件,每個應用中平均有 257個開源組件

2017年經過審計的代碼庫中有85%存在許可證沖突或者未知許可證

78% 被檢查的代碼庫中至少包含一個漏洞,每個代碼庫平均包含 64個已知漏洞

安全漏洞產生的實際成本

舉個例子會更加清楚這一點。想象一下,有家公司在收購Equifax,但是沒有進行開源檢測,那后果會怎樣?Equifax由于安全漏洞問題導致了超過1.4億人的個人數據遭到泄露,這已經不是什么秘密。這是由于Apache Struts框架中未修補的開源漏洞造成的后果。到目前為止,這個安全漏洞已經讓Equifax蒙受超過4億美元的損失,并且負面影響遠不止于此。現在,我們再大膽想象一下: GDPR(《通用數據保護條例》)生效后,如果歐洲發生這種情況怎么辦?那么這次收購對投資回報率會有怎么樣的影響?

黑鴨子軟件和451 Research公司的研究都一致指出:開源的增長勢頭在短時間內不會放緩。因此,并購方評估所收購的軟件是否安全的難度加大,在全面了解投資風險上也面臨更大的挑戰。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 新思科技
    +關注

    關注

    5

    文章

    854

    瀏覽量

    51234
  • 網絡攻擊
    +關注

    關注

    0

    文章

    331

    瀏覽量

    23780
  • 軟件組件
    +關注

    關注

    0

    文章

    4

    瀏覽量

    8121
收藏 人收藏

    評論

    相關推薦
    熱點推薦

    源代碼審計怎么做?有哪些常用工具

    。 3、CodeQL: CodeQL ,代碼被視為數據,安全漏洞則被建模為可以對數據庫執行的查詢語句。 4、SonarQube:是一個用于代碼質量管理的開源平臺,用于管理源代碼的質量。 在
    發表于 01-17 09:35

    【AD新聞】多次求購Lattice無果,中國半導體海外并購大門或正式關上

    的正式公告。??盡管萊迪思收購交易被拒是意料之中的事情,但這一事件對芯片行業和進一步的并購整合的影響仍不容小覷。讓中國止步就移除了市場既能帶來價值提升,又讓潛在被收購目標或被放棄的公
    發表于 09-25 10:52

    LED行業掀起并購風潮?

    并購——這種堪稱最簡單有效的擴張版圖方式,成為了這些龐然大物的首選項。如果說往年并購案例寥寥無幾,只是偶爾有部分的LED顯示屏企業業務版圖擴張進行并購,那么從2015年開始,市場過
    發表于 10-10 15:52

    EMFILE是否包含開源組件

    你好,我確信如果我正確的論壇上問問題。對不起,如果不是的話。我們正在開發的SW,我們希望使用EMAPLE SW來訪問SD卡(因此它將被鏈接并以我們的所有權代碼分發)。他們的許可證有一個
    發表于 08-08 10:47

    IAP的價值意義,設計思路是什么

    IAP的價值意義作者最早開始結實IAP這個概念還是大學進行飛思卡爾智能汽車比賽期間,了解的小伙伴應該知道我們大部分時間都是"燒車"-(也就是車子不行的
    發表于 11-01 07:22

    HarmonyOS組件更新,新增700+開源組件

    。開發的腳步永不停歇,廣大組件貢獻者的共同努力下,又迎來了第三批組件開源。 一、新增開源組件
    發表于 11-18 11:17

    半導體上演瘋狂并購 兩年內交易額超2400億美元

    北京時間11月15日消息,據外媒報道,經過一系列并購交易后,芯片行業的交易商們也該休息一下了,而且市場可供他們選擇的優質
    發表于 11-17 10:47 ?282次閱讀
    半導體上演瘋狂<b class='flag-5'>并購</b> 兩年內<b class='flag-5'>交易</b>額超2400億美元

    全球并購交易風起云涌 芯片行業整合加劇

    2016年全球并購交易風起云涌,盡管總體交易規模不及前一年,但天價交易頻現。值得留意的是,繼2015年的大規模行業并購后,芯片業整合進一步加
    發表于 12-28 13:24 ?518次閱讀

    半導體并購大戲開場,半導體整合期逐漸逼近

    SEMI稱,預計2017年全球半導體行業有12項交易將會完成,價值超過930億美元。2017年收購的最大并購交易預計為高通和恩智浦半導體之間之交易
    發表于 11-17 14:00 ?741次閱讀

    高通并購恩智浦的交易已正式結束了

    26日上午,距離美國高通公司(Qualcomm)對恩智浦(NXP)的并購最終期限不足3小時之際,一位高通公司的相關負責人對第一財經記者表示:“(交易)結束了。”
    發表于 07-27 14:55 ?2032次閱讀

    區塊鏈價值交易領域的應用

    我通過搜索研究以及業內朋友推薦,將區塊鏈項目的市場格局分成了六大類:貨幣、開發者工具、金融科技、價值交易、共享數據、主權。下面我就區塊鏈價值交易
    發表于 10-19 14:23 ?1021次閱讀

    區塊鏈企業內部審計工作中的應用

    特別是由多部門參與的交易或信息交換,區塊鏈技術解決信息交換各方之間的溝通和信任問題方面,具有獨特的優勢。
    發表于 01-22 14:04 ?4430次閱讀

    關于PDCA循環理論構造審計預警系統的應用

    ,在理論與實踐交替指導驗證的過程不斷循環提高企業的風險防范能力,實現企業價值增值,這種不斷學習和改進的審計預警系統建立過程與PDCA循環的內容相呼應,對審計預警系統的改進也是通過計劃
    發表于 08-18 14:28 ?1507次閱讀
    關于PDCA循環理論<b class='flag-5'>在</b>構造<b class='flag-5'>審計</b>預警系統<b class='flag-5'>中</b>的應用

    區塊鏈對審計工作的影響及有什么優點

     近年,審計行業隨著技術的發展,發生了巨大的改變。基于區塊鏈技術的分布式賬簿使用,對未來審計行業的改變具有重大意義。2008年,本聰論文
    的頭像 發表于 09-30 09:42 ?1w次閱讀

    2022 OpenHarmony組件大賽,共建開源組件

    一個繁榮、充滿活力的OpenHarmony開源社區。 眾家共建人才匯聚 OpenHarmony開源組件生態蓬勃發展 計算機編程
    的頭像 發表于 04-26 17:31 ?1731次閱讀
    2022 OpenHarmony<b class='flag-5'>組件</b>大賽,共建<b class='flag-5'>開源</b><b class='flag-5'>組件</b>