新聞

AI加快漏洞發現與利用速度,也大幅壓縮企業部署修補的防禦空窗期。Linux基金會旗下金融服務開源組織FINOS(Fintech Open Source Foundation)於6月25日在Open Source in Finance Forum宣布,計畫成立開源企業韌性聯盟(Open Source Enterprise Resiliency Alliance,OSERA),協助金融機構與其他受監管企業共同處理開源軟體供應鏈風險。

OSERA定位為全球性、廠商中立且由會員共同治理的聯盟,目標是針對金融機構採用的共通開源套件版本,建立聯合修補、驗證與採用機制。FINOS指出,金融機構經常依賴相同的開源相依性套件與版本,一旦其中某個元件出現漏洞,可能同時影響多家機構。若各企業各自修補同一套件,不僅成本較高,也容易造成修補流程與證據格式不一致。

這項計畫由軟體修補自動化業者Moderne推動,德意志銀行(Deutsche Bank)、高盛(Goldman Sachs)、摩根士丹利(Morgan Stanley)、加拿大皇家銀行(Royal Bank of Canada)與道明銀行集團(TD Bank Group)等FINOS會員已參與試行。試行期間,團隊針對Apache Camel、Bouncy Castle、Netty與Spring Framework等Java專案既有版本的已知漏洞,建立回溯修補維護線(Maintained backpatch lines),並透過參與銀行既有的代理(proxy)與CI流程完成全面驗證,無須變更既有開發工具鏈。

為了協助企業判斷開源套件中漏洞的修補優先順序,OSERA也提供Risk Navigator等工具,可依通用漏洞評分系統(CVSS)、美國網路安全暨基礎設施安全局(CISA)已遭利用漏洞目錄(KEV)、漏洞利用機率評分系統(EPSS)、專案影響範圍與升級路徑,評估哪些漏洞應優先修補。FINOS表示,後續將推動開源套件修補治理機制、制定受監管環境的修補採用標準,並建立機器可讀證據套件,協助企業符合歐盟數位營運韌性法(DORA)、網路與資訊安全指令(NIS2),以及網路韌性法(CRA)等法規要求。

OSERA計畫也與Linux基金會日前宣布的開源安全計畫Akrites形成互補。Akrites著重於開源套件漏洞通報、協調揭露與上游修補;OSERA則著重於協助金融機構與其他受監管企業導入開源套件修補,並保留可供稽核的修補、測試與部署證據。