
زمانی که آسیبپذیری Log4Shell در کتابخانه Apache Log4j افشا شد، نخستین پرسش بسیاری از سازمانها این بود: «آیا ما از این کتابخانه استفاده میکنیم؟» پاسخ به این پرسش برای بسیاری از آنها روزها یا هفتهها زمان برد؛ زیرا کتابخانه اغلب بهصورت وابستگی غیرمستقیم در محصولات تجاری و متنباز حضور داشت.
شناسنامه نرمافزار (SBOM)
شناسنامه نرمافزار فهرستی ساختیافته از مؤلفهها و نسخههای بهکاررفته در یک نرمافزار است. با در اختیار داشتن این فهرست، سازمان میتواند هنگام انتشار آسیبپذیری جدید، در زمان کوتاهی داراییهای در معرض خطر را شناسایی کند.
توصیهها
- از تأمینکنندگان نرمافزار، شناسنامه نرمافزار و تعهد به اطلاعرسانی آسیبپذیریها را مطالبه کنید.
- در چرخه توسعه، ابزارهای تحلیل ترکیب نرمافزار (SCA) را برای پایش وابستگیها به کار ببرید.
- فهرست داراییها و نسخهها را بهروز نگه دارید و آن را با منابع اطلاعات آسیبپذیری تطبیق دهید.
- ارتباطات خروجی سرورها را محدود کنید تا بهرهبرداری از آسیبپذیریهای مشابه دشوارتر شود.

