国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

什么是軟供應(yīng)鏈攻擊?

安全
近年來(lái),軟件供應(yīng)鏈攻擊安全問(wèn)題頻頻發(fā)生,現(xiàn)在我們來(lái)盤點(diǎn)下SolarWinds 供應(yīng)鏈攻擊的事件始末、影響,以及帶給企業(yè)的一些思考。

最新消息顯示,美國(guó)和英國(guó)正式將俄羅斯對(duì)外情報(bào)局(SVR)認(rèn)定為SolarWinds 黑客入侵事件的幕后黑手。為此,美國(guó)財(cái)政部已對(duì)俄羅斯實(shí)施全面制裁,包括制裁了六家俄方企業(yè),并計(jì)劃驅(qū)逐俄羅斯駐華盛頓大使館的 10 名官員。

近年來(lái),軟件供應(yīng)鏈攻擊安全問(wèn)題頻頻發(fā)生。調(diào)查顯示,這些攻擊造成的企業(yè)損失平均超過(guò)100萬(wàn)美元,因此,防御供應(yīng)鏈攻擊是十分必要的。現(xiàn)在我們來(lái)盤點(diǎn)下SolarWinds 供應(yīng)鏈攻擊的事件始末、影響,以及帶給企業(yè)的一些思考。

什么是軟供應(yīng)鏈攻擊?

[[395662]]

想知道供應(yīng)鏈攻擊,就得先了解下什么是供應(yīng)鏈。

供應(yīng)鏈?zhǔn)侵干a(chǎn)及流通過(guò)程中,涉及將產(chǎn)品或服務(wù)提供給最終用戶活動(dòng)的上游與下游企業(yè)所形成的網(wǎng)鏈結(jié)構(gòu)。整個(gè)過(guò)程涉及原料供貨商、供應(yīng)商、制造商、倉(cāng)儲(chǔ)商、運(yùn)輸商、分銷商、零售商以及終端客戶。

供應(yīng)鏈結(jié)構(gòu)基本呈“線性”模式,所以當(dāng)供應(yīng)鏈上游出現(xiàn)干擾時(shí),必將影響下游。也就是說(shuō),當(dāng)惡意攻擊者在受信任的第三方合作伙伴或提供商的軟件上安裝惡意軟件,就有可能依賴供應(yīng)鏈上的信任關(guān)系逃避傳統(tǒng)安全產(chǎn)品的檢查,潛入目標(biāo)網(wǎng)絡(luò),實(shí)施非法攻擊。這類型的攻擊就是供應(yīng)鏈攻擊。

??

SolarWinds 黑客入侵事件就屬于典型的供應(yīng)鏈攻擊。

SolarWinds是美國(guó)知名的基礎(chǔ)網(wǎng)絡(luò)管理軟件供應(yīng)商,全球大概有33,000名客戶使用其旗下的Orion網(wǎng)絡(luò)監(jiān)控軟件。惡意攻擊者將惡意代碼隱藏在Orien軟件更新包中,通過(guò)受信任的供應(yīng)鏈自動(dòng)分發(fā)給下游的33,000名客戶。一旦用戶更新該軟件,惡意代碼就會(huì)以與應(yīng)用相同的信任和權(quán)限運(yùn)行,攻擊者進(jìn)而獲得用戶系統(tǒng)的訪問(wèn)權(quán)。

通過(guò)這種方式,黑客“隔山打牛”完成了對(duì)Orion客戶——美國(guó)五角大樓和國(guó)土安全部、能源部、財(cái)政部、微軟、Fireeye和其他組織的攻擊。

??

愈演愈烈的軟供應(yīng)鏈攻擊

目前,供應(yīng)鏈攻擊的頻率和成熟度在不斷提高。根據(jù)行業(yè)估計(jì),供應(yīng)鏈攻擊現(xiàn)在占所有網(wǎng)絡(luò)攻擊的50%,去年同比激增了 78%。多達(dá)三分之二的公司經(jīng)歷了至少一次供應(yīng)鏈攻擊事件。同時(shí),80%的IT專業(yè)人士認(rèn)為軟件供應(yīng)鏈攻擊將是他們的企業(yè)在未來(lái)三年面臨的最大網(wǎng)絡(luò)威脅之一。

以下是供應(yīng)鏈攻擊的常用攻擊方式:

  • 損害軟件更新服務(wù)器。黑客通過(guò)入侵公司用來(lái)分發(fā)軟件更新的服務(wù)器,竊取或偽造證書簽名的軟件更新,將惡意軟件帶進(jìn)攻擊目標(biāo)。一旦應(yīng)用程序自動(dòng)更新,就會(huì)迅速感染大量系統(tǒng)。
  • 獲得對(duì)軟件基礎(chǔ)結(jié)構(gòu)的訪問(wèn)權(quán)限。黑客使用社會(huì)工程學(xué)技術(shù)滲透到開(kāi)發(fā)基礎(chǔ)架構(gòu)中,破壞構(gòu)建環(huán)境和服務(wù)器,從而在軟件編譯和簽名之前將惡意代碼注入軟件。而一旦軟件進(jìn)行了數(shù)字簽名,就很難檢測(cè)出惡意代碼。
  • 攻擊第三方代碼庫(kù)。惡意軟件還通過(guò)第三方代碼(例如源代碼存儲(chǔ)庫(kù)、軟件開(kāi)發(fā)工具包和開(kāi)發(fā)人員在其應(yīng)用程序中使用的框架)傳遞。如果網(wǎng)絡(luò)罪犯訪問(wèn)該存儲(chǔ)庫(kù),則他們可以像授權(quán)開(kāi)發(fā)人員一樣更改代碼,這提供了將惡意代碼添加到產(chǎn)品核心的機(jī)會(huì)。

其中,源代碼存儲(chǔ)庫(kù)成為下一代軟件供應(yīng)鏈攻擊的主要媒介。Synopsys在《2020軟件供應(yīng)鏈報(bào)告》中指出,當(dāng)前超過(guò)90%的現(xiàn)代應(yīng)用融入了開(kāi)源組件,其中11%OSS組件中存在已知漏洞。而同時(shí),針對(duì)開(kāi)源項(xiàng)目的網(wǎng)絡(luò)攻擊數(shù)量同比增加了430%。下一代軟供應(yīng)鏈攻擊方式正在興起。

??

企業(yè)該如何應(yīng)對(duì)供應(yīng)鏈攻擊

供應(yīng)鏈攻擊,已經(jīng)成為APT攻擊中的常用攻擊手段,該攻擊方法存在以下特點(diǎn):

  • 攻擊面廣,危害極大。由于軟件供應(yīng)鏈?zhǔn)且粋€(gè)完整的流動(dòng)過(guò)程,因此在軟件供應(yīng)鏈上發(fā)生的攻擊具有擴(kuò)散性。一旦突破供應(yīng)鏈的上游一環(huán),便會(huì)“傷及一片”,對(duì)大量的軟件供應(yīng)商和最終用戶造成影響。
  • 潛伏周期長(zhǎng),檢測(cè)困難。因?yàn)閻阂獯a是跟隨”可信任”的軟件更新進(jìn)入到內(nèi)網(wǎng)環(huán)境中,所以具有高度隱藏性。它可以欺騙并繞過(guò)外部防護(hù),然后在目標(biāo)網(wǎng)絡(luò)環(huán)境中建立高權(quán)限賬戶,不斷地訪問(wèn)并攻擊新的目標(biāo)。而且,不少軟件供應(yīng)鏈攻擊者不直接攻擊供應(yīng)商,而是利用供應(yīng)商來(lái)規(guī)避公司的網(wǎng)絡(luò)安全機(jī)制檢測(cè)風(fēng)險(xiǎn)。因此,想要從根源上就檢測(cè)出攻擊行為十分困難。

?[[395663]]?

面對(duì)越來(lái)愈頻繁的供應(yīng)鏈攻擊,需要上下游企業(yè)的共同努力,通過(guò)共同建立聯(lián)防聯(lián)控體系,提升遭受供應(yīng)鏈攻擊時(shí)的響應(yīng)處置和恢復(fù)能力。

(1) 對(duì)于上游的軟件供應(yīng)商和開(kāi)發(fā)人員

我們建議:

  • 構(gòu)建安全的軟件更新程序,強(qiáng)化軟件開(kāi)發(fā)生命周期管理。
  • 制定針對(duì)供應(yīng)鏈攻擊的事件響應(yīng)流程,及時(shí)準(zhǔn)確地通知客戶。
  • 加強(qiáng)員工安全意識(shí)培訓(xùn),避免被攻擊者釣魚(yú)攻擊。
  • 建立“快速升級(jí)態(tài)勢(shì)”,快速響應(yīng)新的零日漏洞。

(2) 對(duì)于下游的廠商

我們建議:

  • 應(yīng)用零信任原則強(qiáng)化內(nèi)部環(huán)境,包括加強(qiáng)賬號(hào)驗(yàn)證、令牌驗(yàn)證、訪問(wèn)源校驗(yàn)等,持續(xù)性驗(yàn)證訪問(wèn)用戶身份,收斂攻擊暴露面,降低攻擊成功概率。這樣,即使惡意代碼進(jìn)入了內(nèi)部環(huán)境,也無(wú)法越權(quán)訪問(wèn)。
  • 采取部署蜜罐等基于行為的攻擊檢測(cè)解決方案,抵御復(fù)雜的供應(yīng)鏈攻擊,提高防御速度。一旦攻擊者進(jìn)行橫向滲透,遍布全網(wǎng)的蜜罐就能快速感知。同時(shí),蜜罐會(huì)將數(shù)據(jù)集中到本地威脅情報(bào)上,利用大數(shù)據(jù)分析和機(jī)器學(xué)習(xí)技術(shù),生成完整的攻擊者“畫像”,從而主動(dòng)防御新的攻擊。這樣,即使供應(yīng)鏈攻擊者更新源代碼,也能快速發(fā)現(xiàn)。
  • 建立縱深防御體系,聯(lián)動(dòng)威脅情報(bào)產(chǎn)品,快速攔截攻擊,全局視角提升對(duì)威脅的發(fā)現(xiàn)識(shí)別、理解分析、響應(yīng)處置。


責(zé)任編輯:趙寧寧 來(lái)源: 嘶吼網(wǎng)
相關(guān)推薦

2023-01-11 00:05:58

2023-02-23 07:52:20

2022-04-13 14:49:59

安全供應(yīng)鏈Go

2022-04-06 10:12:51

Go供應(yīng)鏈攻擊風(fēng)險(xiǎn)

2022-02-21 10:12:20

供應(yīng)鏈攻擊網(wǎng)絡(luò)攻擊

2021-09-12 14:38:41

SolarWinds供應(yīng)鏈攻擊Autodesk

2025-11-06 10:07:10

2021-05-11 11:11:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2020-06-01 08:45:17

GitHub代碼開(kāi)發(fā)者

2022-03-14 14:37:53

網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊漏洞

2021-09-16 14:59:18

供應(yīng)鏈攻擊漏洞網(wǎng)絡(luò)攻擊

2020-05-14 20:42:09

區(qū)塊鏈區(qū)塊鏈技術(shù)供應(yīng)鏈

2022-12-13 10:30:50

供應(yīng)鏈運(yùn)營(yíng)計(jì)劃

2022-07-18 17:00:00

網(wǎng)絡(luò)安全數(shù)據(jù)供應(yīng)鏈

2020-12-31 11:02:47

網(wǎng)絡(luò)釣魚(yú)漏洞攻擊

2023-11-02 12:13:08

2021-11-17 22:12:18

區(qū)塊鏈供應(yīng)鏈技術(shù)

2022-04-26 10:47:15

智能供應(yīng)鏈供應(yīng)鏈

2020-10-11 19:38:30

物聯(lián)網(wǎng)智能信標(biāo)運(yùn)輸
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

97久久人人超碰caoprom欧美| 国产成人av电影在线| 这里精品视频免费| 亚洲精选在线观看| 尤物yw午夜国产精品视频| 林ゆな中文字幕一区二区| 五月天久久综合网| 欧美一区二区视频网站| 欧美日韩第一区| 最新中文在线视频| 中文视频一区| 99久久久无码国产精品6| 亚洲欧美综合v| 国产馆精品极品| 日本精品网站| 国产素人在线观看| 久久亚洲精品毛片| 99久久综合99久久综合网站| 日韩av首页| 久久免费视频在线| 国产主播喷水一区二区| 精品国内二区三区| 日韩欧美国产中文字幕| 欧美日本一区二区| 国产一区二区高清在线| 免费h精品视频在线播放| 欧美日韩在线一区二区| 99精品国产福利在线观看免费| eeuss影院在线播放| 久草一区二区| 精品国产乱码久久久久久闺蜜| 麻豆成人在线| 99thz桃花论族在线播放| 欧美一级黄色录像片| 中文字幕自拍vr一区二区三区| 91色在线porny| 北条麻妃一区二区三区在线| 白浆爆出在线观看| 91精品视频播放| 91麻豆精品国产91久久久| 久久性色av| 色天使综合视频| 一区二区三区视频网| 国产精品一区二区三区毛片淫片| 色狠狠色狠狠综合| 日本欧美一区二区| 99热播精品免费| 羞羞在线观看网站| 亚洲在线一区二区| 精品国产一区二区三区久久影院| 国产剧情一区在线| 91亚洲无吗| 视频一区二区三区在线看免费看| 麻豆av一区| 日韩中文字幕在线免费观看| 亚洲色图丝袜美腿| 黑人一区二区| 美女网站视频一区| 三上悠亚在线观看二区| 精品免费视频123区| 伊人久久五月天| 最新热久久免费视频| 欧美日韩综合| 成人激情综合| 日日噜噜噜夜夜爽爽狠狠| 久久免费99精品久久久久久| 国产一区二区三区18| 一区二区三区在线播放| 亚洲女人av| 亚洲一区导航| 在线看片你懂得| www亚洲国产| 欧美一级高清免费| 欧美一区二区精美| 国产欧美一区二区在线| 在线欧美福利| 亚州精品国产| 日韩av免费观影| 欧美久久在线观看| 国产在线播放不卡| 亚洲色图校园春色| 亚洲成a人片在线观看中文| 久久99久久99小草精品免视看| 国产精品极品| 性欧美1819sex性高清大胸| 午夜激情av在线| 日韩精品欧美专区| 欧洲精品久久久| 亚洲精品美女视频| 偷拍一区二区三区四区| 国产馆精品极品| 欧美精品99| 一区二区三区视频免费视频观看网站| av在线免费一区| 一区二区三区 欧美| 日本福利一区二区三区| 欧美在线观看一区二区三区| 精品国产麻豆免费人成网站| 亚洲丝袜精品丝袜在线| 久88久久88久久久| 亚洲一区二区三区无吗| 美女久久精品| 丁香高清在线观看完整电影视频| 国产va在线| 成人毛片100部免费看| 91亚洲精品丁香在线观看| 久久99久久久久久久噜噜| 精品日产卡一卡二卡麻豆| 亚洲成人免费在线| 91亚洲精品一区二区乱码| 先锋影音久久| 久久在线视频| 亚洲三级电影| 草莓视频丝瓜在线观看丝瓜18| 一级二级三级在线观看| caoporn超碰97| 伊人婷婷久久| 国产精品久久久久久久久久久久午夜片| 国内成人精品视频| 亚洲天堂av图片| 日韩一区二区三区视频| 精品成人av一区| 成人欧美一区二区三区黑人麻豆| 国产suv精品一区二区三区| 香蕉久久a毛片| 婷婷综合社区| 综合视频一区| 中文字幕人成乱码在线观看| 婷婷激情在线| 最新91在线| 美女无遮挡网站| 青青草原av在线播放| 欧美性受xxxx黑人猛交88| 国产日韩精品视频| 97精品久久久中文字幕免费| 中文字幕在线成人| 亚洲精品av在线| 欧美日韩一区二区在线观看 | 免费精品视频一区二区三区| 国产精品69精品一区二区三区| 久久成人免费视频| 亚洲国产欧美在线成人app| 91精品国产色综合久久久蜜香臀| 日韩欧美aⅴ综合网站发布| 亚洲图片一区二区| 中文字幕中文字幕中文字幕亚洲无线| 91丨porny丨国产| 国产精品白丝av| 看片网站欧美日韩| 日韩av在线播放中文字幕| 老司机一区二区三区| 韩日在线一区| 亚洲国产一区二区三区在线播放| 国产伦精品一区二区三区视频| 精品欠久久久中文字幕加勒比| 日韩第二十一页| 久久久久黄色| 欧美jizz18| 午夜不卡一区| 四虎影视国产精品| 精品国产18久久久久久二百| 麻豆精品一区| aiss精品大尺度系列| 亚洲精品在线播放| 秋霞影院一区| 电影一区二区在线观看| 女人抽搐喷水高潮国产精品| 精品自拍偷拍| 在线日韩网站| 成人一二三区| 亚洲国产精品久久久天堂| 国色天香一区二区| 国产精品五区| 久久国产生活片100| 国产精品一级在线| 91美女在线视频| 亚洲欧美区自拍先锋| 午夜av电影一区| 欧美在线观看一区| 日韩女优毛片在线| 国产丝袜一区二区三区免费视频| 中文字幕亚洲欧美日韩高清| 波霸ol色综合久久| 久久久噜久噜久久综合| 国产精品2018| 国产在线精品二区| 国产精品av免费| 九色自拍视频在线观看| 一区二区三区国产免费| 日本一二三区视频免费高清| 小水嫩精品福利视频导航| 二区在线观看| 国产精品原创| 榴莲视频成人app| 精品国产美女| 日韩一区二区免费看| 韩国一区二区视频| 国产日本亚洲高清| 欧美日韩一区二区三区| 欧美一区二区三区视频在线|