软件构成分析

最大限度降低软件供应链风险,同时提高开发人员的工作效率

Concert 软件成分分析界面

业务挑战

如今,大量应用程序都包含无人知晓的问题代码。有问题的开源代码库可能难以识别,并给应用程序带来风险。开发人员和应用程序所有者往往难以维护使用多个开源和第三方库的应用程序,这往往会导致许可风险等问题。

当新开发人员在不了解过时库问题的情况下继承过时库时,开发人员的高流动性会放大风险。这可能导致库中存在隐藏漏洞、许可问题、早期版本以及应用程序等待使用的时间过长。

开源漏洞

开源包和代码库中的漏洞

过时技术的维护

支撑开源包和代码库的技术缺乏维护或已过时

许可与安全风险

由于要管理附带各种开源库或第三方库(或两者兼有)的多个应用程序,导致许可与安全风险上升

问题源代码库

难以识别问题源代码库

IBM Concert 应对挑战

IBM® Concert 帮助应用程序团队处理问题源代码库和许可风险。该工具可让您清楚地了解开源和第三方代码库及其依赖项的安全与许可风险。Concert 利用可靠性、可维护性和安全性等关键指标,识别软件包漏洞及其严重性。然后它会推荐您可以采取的具体行动来主动解决这些问题。

SBOM 漏洞扫描产品屏幕截图
按影响程度排序消除软件成分分析 (SCA) 风险

Concert 分析应用程序软件物料清单 (SBOM) 中描述的软件构成,查找具有已知漏洞的公共(例如,开源)依赖项。Concert 还会查找存在问题的许可以及缺乏支持和维护或者维护者变更的依赖项。

Concert 软件成分分析屏幕截图
保持开源包和代码库更新

Concert 让您清楚地了解与开源和第三方库相关的质量、可靠性和风险。它基于可靠性、可维护性和安全性等关键指标,推荐更安全、更可靠的版本供您升级。此方法帮助您决定保留或替换哪些组件,以构建更强大、更安全的应用程序。

包含可靠性检查的 Concert 屏幕截图
确保生产前代码的完整性

Concert 可主动减少生产中和管道中存在漏洞的开源库,使您能够持续监控服务的健康状况。

Concert 软件成分分析模块屏幕截图
获取恶意软件包的详细信息

Concert 突出显示相关软件包信息,如制造商/供应商、漏洞、许可证、不支持/恶意软件包,并提出替代版本和软件包,以有效防范恶意软件包。

SBOM 漏洞扫描产品屏幕截图
按影响程度排序消除软件成分分析 (SCA) 风险

Concert 分析应用程序软件物料清单 (SBOM) 中描述的软件构成,查找具有已知漏洞的公共(例如,开源)依赖项。Concert 还会查找存在问题的许可以及缺乏支持和维护或者维护者变更的依赖项。

Concert 软件成分分析屏幕截图
保持开源包和代码库更新

Concert 让您清楚地了解与开源和第三方库相关的质量、可靠性和风险。它基于可靠性、可维护性和安全性等关键指标,推荐更安全、更可靠的版本供您升级。此方法帮助您决定保留或替换哪些组件,以构建更强大、更安全的应用程序。

包含可靠性检查的 Concert 屏幕截图
确保生产前代码的完整性

Concert 可主动减少生产中和管道中存在漏洞的开源库,使您能够持续监控服务的健康状况。

Concert 软件成分分析模块屏幕截图
获取恶意软件包的详细信息

Concert 突出显示相关软件包信息,如制造商/供应商、漏洞、许可证、不支持/恶意软件包,并提出替代版本和软件包,以有效防范恶意软件包。

相关用例

Concert 弹性态势分析页面功能模块屏幕截图
弹性状态分析
通过可重复、可扩展的方法,提供 AI 驱动的主动洞察分析和自动化,以帮助确保应用程序的持续运行时间、优化性能并增强应用程序的弹性。
使用 IBM Concert 的应用程序漏洞管理屏幕截图
应用程序漏洞管理
使应用程序所有者和站点可靠性工程师 (SRE) 能够主动确定优先级、缓解和追踪通用漏洞和风险 (CVE),以确保运营弹性。
应用程序合规性管理页面屏幕截图
应用程序合规管理
促进持续遵守不断发展的安全标准,同时最大限度地减少资源使用并最大限度地提高安全完整性。
SSL/TLS 证书管理页面屏幕截图
SSL/TLS 证书管理
通过提供跨孤立团队和工具的所有证书的统一视图,简化安全和 IT 团队处理证书健康状况的方式。

资源

IBM Concert 公告

了解涉及 IBM Concert 的产品和客户公告。

文档

深入了解 IBM Concert 官方文档。

成功案例

深入了解 IBM Concert 成功案例。

社区

深入了解 IBM Concert 用户社区。

采取后续步骤

了解 Concert 如何推动您的业务向前发展。开启 30 天免费试用或自助式产品导览,了解更多功能。

开始免费试用
更多探索方式 了解 AI 增强的可观察性的重要性 IDC 深度解析:借助 AI 驱动自动化实现现代应用弹性 网络研讨会:AI 驱动的自动化和实时洞察分析