<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    軟件供應鏈攻擊TTP:OSC&R框架

    VSole2023-02-06 09:57:36

    新推出的開放框架尋求為公司和安全團隊提供全面且可行的方式深入了解軟件供應鏈攻擊行為及技術。這項名為開放軟件供應鏈攻擊參考(OSC&R)的計劃由以色列軟件物料安全管理公司OX Security主導,評估軟件供應鏈安全威脅,覆蓋一系列攻擊途徑,比如第三方庫和組件漏洞、構建及開發系統供應鏈攻擊,以及被黑或惡意軟件更新包。框架創始聯盟中的網絡安全專業人員包括來自GitLab的代表,以及微軟、谷歌云、Check Point Technologies和OWASP的前主管。

    OSC&R滿足軟件供應鏈對類MITRE安全框架的需求

    OX Security創始人Neatsun Ziv向安全媒體CSO透露,安全專家需要類似MITRE ATT&CK的框架來更好地了解和評估軟件供應鏈風險,OSC&R框架正是為滿足這一需求而創建的。“在其他領域,比如端點和勒索軟件領域,都有很好的框架可供獲得全面的威脅態勢圖景。”他表示,“而在軟件供應鏈領域,就真是兩眼一抹黑了。我們所要做的,就是獲取所有現有信息并將之構建成一個框架,讓每位安全人員都能用來評估自身軟件供應鏈方面的當前狀況,了解都存在哪些暴露面,該如何快速處理這些暴露面。”

    GitLab高級安全工程師Hiroki Suezawa聲稱,該框架為安全界提供了統一的參考源,可用來主動評估軟件供應鏈安全保護策略,比較各解決方案優劣,幫助安全團隊充滿信心地構建自己的安全策略。

    OSC&R框架專注軟件供應鏈攻擊方法

    OSC&R框架針對攻擊殺傷鏈和攻擊者用來執行軟件供應鏈攻擊所用的流程。OSC&R框架遵循攻擊者采取的步驟,使防御者能夠看清自己目前的防護短板,了解自己該在哪些方面有所加強。

    安全團隊現在就可以使用OSC&R評估現有防御措施,確定需要優先處理哪些威脅、現有措施對這些威脅的應對情況如何,還可以使用該框架跟蹤攻擊者團伙的行為。該框架將隨新戰術和技術的出現和發展而不斷更新,并輔助紅隊測試活動,幫助設置滲透測試或紅隊演練的范圍,作為測試過程中和測試結束后的記分卡。

    OX Security顧問Yeal Citro表示,目前大約有20家公司加入工作組為該框架做貢獻,希望在未來幾個月里能吸納更多同行。“大家都能共享自己的知識、專業技能和經驗,這就是我們這個計劃的目標。”

    軟件供應鏈安全仍是頭等大事

    由于軟件供應鏈相關數據泄露和風險持續影響全球企業和機構,軟件供應鏈安全仍舊是各家企業和安全行業的頭等大事。去年9月,美國國家安全局(NSA)、網絡安全與基礎設施安全局(CISA)和 國家情報總監辦公室(ODNI)發布了《保護軟件供應鏈:開發人員推薦實踐指南》。該出版物強調了開發人員在創建安全軟件中的作用,并提供了符合行業最佳實踐和原則的指導,強烈推薦軟件開發人員參考。

    去年7月,互聯網安全中心發布了類似的最佳實踐指南,重在保護軟件供應鏈的每個階段。而在去年5月,Rezilion推出了Dynamic SBOM(軟件物料清單),這是一款應用程序,可以插入企業的軟件環境,檢查運行時多個組件的執行情況。

    軟件供應鏈系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息通信技術(ICT)供應鏈包括硬件供應鏈軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    新推出的開放框架尋求為公司和安全團隊提供全面且可行的方式深入了解軟件供應鏈攻擊行為及技術。這項名為開放軟件供應鏈攻擊參考(OSC&R)的計劃由以色列軟件物料安全管理公司OX Security主導,評估軟件供應鏈安全威脅,覆蓋一系列攻擊途徑,比如第三方庫和組件漏洞、構建及開發系統供應鏈攻擊,以及被黑或惡意軟件更新包。
    憑借在軟件供應鏈安全的豐富實踐和技術積累,奇安信申報的“基于DevOps的供應鏈安全實踐”和“開源軟件安全治理體系”獲2022安全守衛者計劃優秀案例。中國信通院還公布了“業務安全推進計劃”成員單位,奇安信集團入選為首批成員單位。
    近日,OX Security發布了業界首個軟件供應鏈攻擊框架——OSC&R(開放軟件供應鏈攻擊參考框架),可幫助企業評估軟件供應鏈安全威脅。
    不幸的是,“軟件供應鏈安全指南”再次強化了這種謬誤。該指南要求集中化管理的安全團隊對軟件工程活動施加重大限制,從而實現“將安全作為重中之重”。為了安全起見,速度甚至可靠性都被視為合理的“傷亡代價”。對于政府情報部門而言,國家安全是主要使命,因此他們認為安全摩擦和障礙是值得的。該指南明確表示不鼓勵開源軟件。事實上,為了推銷廠商的安全產品,指南甚至給出了諸如手動發布流程之類的危險建議。
    隨著軟件產業的快速發展,現代軟件大多數是被“組裝”出來的,不是被“開發”出來的。各類信息系統的軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。如今軟件供應鏈已經成為國內外對抗的焦點,直接影響關鍵基礎設施和重要信息系統安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类