大家在开展设备软件安全评估工作的过程中,“Cybellum固件分析怎么配置,Cybellum固件分析失败通常卡在哪”算作两个经常碰到的疑问;因为固件分析和一般的代码扫描存在区别,技术人员面对的材料基本上是镜像包、压缩包、二进制文件、文件系统、驱动模块还有第三方库;由于Cybellum系统的Cyber Digital Twins功能要针对嵌入式设备去把SBOM、许可证、API调用、密码学信息、OS配置这些内容提取出来,因此大家在配置的时候不能觉得“上传成功”就行了,还得看固件有没有被正确地解包、有没有被识别出来并且和产品版本连上。
对产品的固件进行完一次安全扫描之后,在页面上列出来的那些漏洞,是不能直接拿过来当作长期基线的,因为接下来软件的升级、供应商组件的更新,还有外部威胁情报的变化,都会让风险的数量不停地发生变动。利用Cybellum这个产品安全平台,我们可以去创建、合并和校验SBOM,并且结合产品的版本、软件组件以及风险信息,去持续地监控漏洞,而Cyber Digital Twin还能从固件的二进制文件里面,把SBOM、版本历史、操作系统配置等信息都给提取出来,这就给后续做比对工作提供了基础。