据Check Point Research统计漏洞爆发4天(自12月10日至12月13日)情况报告,在Apache Log4j2漏洞发现早期的12月10日,黑客尝试利用该漏洞进行攻击的次数仅有几千次,但这一数据在隔天却增至4万次。而漏洞爆发72小时后,捕捉到利用该漏洞尝试攻击的行为就已超过83万次,如图30所示。
为了积极应对和防范开源软件供应链风险,建立软件物料清单SBOM(Software Bill of Materials)是一个极为必要的工作。SBOM旨在跨组织共享,有助于提供软件供应链成分清单与透明度。根据NTIA(美国国家电信和信息化管理局)的定义,SBOM(Software Bill of Materials,软件物料清单)是一种正式标准化的、机器可读的元数据,它唯一地标识软件组件和依赖,以及它们之间的层级关系;也可能包括版权和许可证等成分数据。NTIA在2021年6月份发布软件物料清单 (SBOM) 最小的“必需元素”,包含以下三类: