Tìm hiểu thêm về cuốn sách “Cybersecurity Upside Down” của Benny Czarny

Tìm hiểu thêm
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

MetaDefender Software Supply Chain™ phiên bản 4.1.0: Kết nối an toàn hơn, quản lý dễ dàng hơn

SSO, hỗ trợ JFrog OCI và truyền tải giữa các miền có chữ ký
Qua Lavinia Prejban, Chuyên gia tiếp thị sản phẩm
Chia sẻ bài viết này

Phiên bản mới nhất của MetaDefender Software Supply Chain tập trung vào hai mục tiêu cùng lúc: giúp sản phẩm dễ dàng vận hành hơn trong môi trường doanh nghiệp và tăng cường bảo mật cho các kho lưu trữ mà nó kết nối. Bản cập nhật này bổ sung tính năng đăng nhập một lần (single sign-on), vai trò người dùng chỉ đọc và mở rộng phạm vi hỗ trợ cho các container của JFrog. Bên cạnh đó, bản cập nhật này còn áp dụng khóa bí mật ghép đôi cho các giao dịch chuyển dữ liệu giữa các miền (Cross Domain Transfers), tăng cường chính sách mật khẩu và giảm thiểu thông tin chi tiết được hiển thị trong các thông báo lỗi. Dưới đây là những thay đổi và lý do tại sao chúng lại quan trọng.

Để tìm hiểu thêm về việc đảm bảo an toàn khi di chuyển các thành phần giữa các môi trường, hãy xem MetaDefender Software Supply Chain v3.3.0: Chuyển giao giữa các miền.

Chức năng Chuyển vùng hiện ký tên vào mọi giao dịch chuyển vùng

Việc di chuyển mã nguồn giữa các môi trường cách ly là một trong những tác vụ nhạy cảm nhất mà MetaDefender Software Supply Chain thực hiện, do đó phiên bản v4.1.0 đã bổ sung thêm một lớp bảo vệ cho quá trình này. Ngoài mã thông báo xác thực mà tính năng Chuyển giao liên miền (Cross Domain Transfer) đã sử dụng, giờ đây mỗi lần chuyển giao còn được ký bằng một khóa bí mật ghép đôi — tức là sử dụng hai khóa bí mật thay vì một.

Điểm mấu chốt nằm ở cơ chế phòng thủ đa tầng: một token có thể bị xâm phạm riêng lẻ, nhưng chỉ riêng một token bị đánh cắp thì không thể ghi dữ liệu vào kho lưu trữ được kết nối nữa. Nó còn phải chứng minh rằng mình đang nắm giữ khóa bí mật ghép đôi dành cho cấu hình cụ thể đó. Quá trình cấu hình yêu cầu hai trường khóa bí mật, mỗi bên một trường.

Nếu bạn đang chạy các quy trình làm việc liên miền, hãy kiểm tra lại cấu hình ghép nối trong quá trình nâng cấp.

Quyền truy cập dành cho doanh nghiệp: Đăng nhập một lần (SSO) và vai trò chỉ đọc

Hai thay đổi này giúp MetaDefender Software Supply Chain trở nên dễ vận hành hơn trong một tổ chức quy mô lớn.

  • SSO (đăng nhập một lần) — Giờ đây, người dùng có thể đăng nhập thông qua nhà cung cấp dịch vụ xác thực danh tính hiện có của bạn, do đó, việc truy cập sẽ tuân theo quy trình xác thực và hủy đăng ký giống như phần còn lại của hệ thống của bạn.
  • Vai trò người dùng chỉ đọc — Một vai trò mới cho phép xem các quá trình quét và kết quả mà không có quyền cấu hình, nhờ đó các kiểm toán viên, nhà phân tích và các bên liên quan có thể xem những thông tin cần thiết mà không có khả năng thay đổi cài đặt.

Kết hợp lại, các tính năng này giúp các quản trị viên kiểm soát chặt chẽ hơn việc ai được phép truy cập và những gì họ có thể thực hiện khi đã truy cập vào hệ thống.

Mở rộng phạm vi bảo hiểm của “ Container ”: Các kho lưu trữ JFrog OCI

Hỗ trợ container của JFrog hiện đã được mở rộng sang các kho lưu trữ dạng gói của OCI (Sáng kiến Mở về Container ). Điều này bao gồm các hình ảnh từ xa chỉ được lưu vào bộ nhớ đệm bằng mã băm (digest), không có thẻ — một lỗ hổng thường gặp, bởi vì các hình ảnh không có thẻ, chỉ có mã băm rất dễ bị bỏ sót trong danh mục nhưng vẫn được chạy trong môi trường sản xuất. Giờ đây, bạn có thể liệt kê và quét chúng cùng với phần còn lại của kho lưu trữ.

Tăng cường bảo mật trên mọi mặt

Ngoài các tính năng nổi bật, bản phát hành này đã khắc phục một số lỗ hổng bảo mật và tăng cường khả năng bảo mật tổng thể của sản phẩm:

  • Chính sách mật khẩu nghiêm ngặt hơn — Mật khẩu yếu sẽ không còn được chấp nhận.
  • Tái thiết lập mật khẩu bị giới hạn tốc độ — Điểm cuối tái thiết lập mật khẩu không còn có thể được sử dụng để gửi email không giới hạn nữa.
  • Tính năng chuyển hướng mở đã được vô hiệu hóa — Các tệp PDF và email được xuất ra sẽ không còn tin cậy vào URL gốc do kẻ tấn công kiểm soát nữa; địa chỉ sản phẩm hiện là một cài đặt mạng.
  • Xác thực vai trò nghiêm ngặt hơn — Không còn có thể đặt vai trò người dùng thành các giá trị mà giao diện không cung cấp.
  • Việc xác thực đầu vào được siết chặt hơn và các lỗi được hiển thị kín đáo hơn — Các thông báo lỗi hiện nay tiết lộ ít chi tiết hơn, giúp hạn chế việc lộ thông tin cho những ai đang tìm cách xâm nhập hệ thống, đồng thời giới hạn giải nén tệp lưu trữ sẽ ngăn chặn các tệp lưu trữ có kích thước quá lớn hoặc bị lỗi định dạng.

Không có tính năng nào trong số này xuất hiện trên giao diện, nhưng mỗi tính năng đều nhằm giải quyết một cách mà sản phẩm có thể bị lạm dụng.

Những cải thiện về chất lượng cuộc sống

Hai bản cập nhật nhỏ khác hoàn thiện bản phát hành này:

  • Hiện tại, phần Cài đặt sẽ tự động tạo và lưu khóa “ API ”, do đó bạn không cần phải tạo thủ công.
  • Một điểm cuối GET /api/version mới dành cho công chúng sẽ trả về phiên bản hiện đang chạy để phục vụ cho việc kiểm tra tình trạng hoạt động và giám sát.

Nâng cấp ngay hôm nay

Phiên bản này được thiết kế nhằm giúp việc kết nối với MetaDefender ,Software vàSupply Chain an toàn hơn và dễ quản lý hơn — bao gồm các tính năng như chuyển dữ liệu có chữ ký, đăng nhập qua nhà cung cấp danh tính, vai trò chỉ đọc, cùng phạm vi hỗ trợ container được mở rộng, bên cạnh một đợt tăng cường bảo mật toàn diện. Hãy kiểm tra lại cấu hình ghép nối Chuyển dữ liệu liên miền (Cross Domain Transfer) trong quá trình nâng cấp, sau đó tận dụng tính năng Đăng nhập một lần (SSO) và vai trò mới để đảm bảo quyền truy cập phù hợp với phần còn lại của môi trường của bạn.


Có sẵn tại My Cổng thông tin OPSWAT™.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.