Recent years have shown increased cyber attacks targeting less secure elements in the software supply chain and causing significant damage to businesses and organizations. The US and EU governments and industry are equally interested in enhancing software security, including supply chain and vulnerability response. On June 26, 2025, researchers from the NSF-supported Secure Software Supply Chain Center (S3C2) and the Software Innovation Campus Paderborn (SICP) conducted a Vulnerability Response Summit with a diverse set of 9 practitioners from 9 companies. The goal of the Summit is to enable sharing between industry practitioners having practical experiences and challenges with software supply chain security, including vulnerability response, and helping to form new collaborations. We conducted five panel discussions based on open-ended questions regarding experiences with vulnerability reports, tools used for vulnerability discovery and management, organizational structures to report vulnerability response and management, preparedness and implementations for Cyber Resilience Act1 (CRA) and NIS22, and bug bounties. The open discussions enabled mutual sharing and shed light on common challenges that industry practitioners with practical experience face when securing their software supply chain, including vulnerability response. In this paper, we provide a summary of the Summit. Full panel questions can be found in the appendix.


翻译:近年来,针对软件供应链中安全性较低环节的网络攻击日益增多,对企业和组织造成了重大损害。美国与欧盟政府及产业界均对提升软件安全性表现出同等关注,涵盖供应链安全与漏洞响应领域。2025年6月26日,由美国国家科学基金会(NSF)支持的软件供应链安全中心(S3C2)与帕德博恩软件创新园区(SICP)的研究人员,联合来自9家企业的9位从业者共同举办了漏洞响应峰会。本次峰会旨在促进具有软件供应链安全(包括漏洞响应)实践经验与挑战的产业从业者之间的交流分享,并助力建立新的协作关系。我们围绕以下五个开放式议题开展了专题讨论:漏洞报告处理经验、漏洞发现与管理工具、漏洞响应与管理的组织结构、针对《网络弹性法案》(CRA)和《网络与信息系统安全指令2》(NIS2)的准备与实施措施,以及漏洞赏金计划。开放式讨论促进了相互分享,并揭示了具有实践经验的产业从业者在保障软件供应链安全(包括漏洞响应)过程中面临的共性挑战。本文对峰会内容进行了总结,完整专题讨论问题详见附录。

0
下载
关闭预览

相关内容

软件(中国大陆及香港用语,台湾作软体,英文:Software)是一系列按照特定顺序组织的计算机数据和指令的集合。一般来讲软件被划分为编程语言、系统软件、应用软件和介于这两者之间的中间件。软件就是程序加文档的集合体。
《超越连接:AI驱动网络未来愿景》最新报告
专知会员服务
9+阅读 · 12月26日
Gartner 2019 年 CMP 关键能力报告解读
云头条
19+阅读 · 2019年3月17日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
46+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
2+阅读 · 2014年12月31日
VIP会员
相关基金
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
46+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2014年12月31日
国家自然科学基金
2+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员