<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    虹科分享 | 軟件供應鏈攻擊如何工作?如何評估軟件供應鏈安全?

    虹科網絡安全2023-09-04 10:00:47

    說到應用程序和軟件,關鍵詞是“更多”。在數字經濟需求的推動下,從簡化業務運營到創造創新的新收入機會,企業越來越依賴應用程序。云本地應用程序開發更是火上澆油。然而,情況是雙向的:這些應用程序通常更復雜,使用的開放源代碼比以往任何時候都包含更多的漏洞。此外,威脅行為者正在創造和使用更多的攻擊方法和技術,通常是組合在一起的。 

    最終,我們得到了各種攻擊機會的大雜燴,威脅行為者知道這一點。事實上,Mend.io最近發布的關于軟件供應鏈惡意軟件的報告顯示,從2021年到2022年,發布到NPM和RubyGems上的惡意包數量躍升了315%。這些攻擊通常會危及受信任的供應商。

    正是因為他們利用了可信的關系,他們可能很難被發現和擊退。

    那么,你如何防御它們呢? 

    軟件供應鏈攻擊是如何運作的?

    軟件供應鏈是為應用程序提供軟件組件的供應商和供應商的網絡。敵手侵入第三方軟件以獲取對您的系統和代碼庫的訪問權限。然后,他們在你的供應鏈中橫向移動,直到他們到達預期的目標。

    一般來說,軟件供應鏈攻擊遵循一系列階段。

    偵察

    惡意行為者研究他們的目標并識別供應鏈中的漏洞。這涉及到收集關于供應鏈中的供應商、供應商和合作伙伴的信息。

    最初的妥協

    第一次接觸到供應鏈中的薄弱環節,如第三方供應商或供應商。它可能涉及網絡釣魚和其他社交工程,以誘騙員工提供訪問憑據。

    橫向運動

    一旦進入供應鏈,攻擊者就會試圖使用被盜的憑據或利用漏洞等手段訪問其他系統或數據。

    特權升級

    攻擊者試圖獲得對目標企業內的關鍵系統的管理訪問權限,如域控制器或其他保存敏感數據的服務器。

    數據外泄

    數據或知識產權被盜,或造成其他破壞。 

    通過了解這些階段,您可以采取措施在軟件供應鏈攻擊造成重大破壞之前檢測、減輕和防止它們。

     

    軟件供應鏈安全漏洞最常見的原因

    代碼審查和測試不足,導致漏洞未被檢測到。企業應實施全面的代碼審查和測試流程,以識別和緩解任何潛在的安全問題。 

    過時/未打補丁的軟件使系統容易受到攻擊者利用的已知安全漏洞的攻擊。

    設計不佳的訪問控制和薄弱的身份驗證允許攻擊者輕松獲得對敏感系統和數據的未經授權訪問。

    薄弱的加密和不安全的通信使數據泄露變得很容易。

    如果企業沒有工具或專業知識來有效地監控和檢測威脅,缺乏對供應鏈的可見性就會增加暴露在潛在問題中的風險。這是也構成威脅的一些隱藏漏洞中的第一個。

    其他包括:

    隱藏的漏洞

     

    第三方依賴項。應用程序通常依賴于第三方庫和組件,如果管理不當,可能會引入漏洞。這些可能很難檢測到,特別是當企業對源代碼的可見性很差的時候。

    軟件供應商缺乏多樣性。如果企業依賴于單一的軟件供應商,并且無法了解其安全實踐,那么它就無法有效地檢測隱藏的漏洞。

    針對開源軟件的攻擊之所以發生,是因為企業大量使用開源軟件,以至于它是一個巨大的攻擊面。

     

    如何評估供應鏈安全?

    確定軟件供應商和合作伙伴。生成軟件材料清單(SBOM)-所有供應商、承包商和其他合作伙伴的清單,檢查他們的安全策略和控制,以及他們是否符合法規。

    進行風險評估并制定補救計劃,包括可靠的軟件測試和增強安全意識。

    審查并實施您的控制和策略。確保您的策略符合安全要求。檢查訪問控制和數據保護,以防止未經授權的訪問、加強保密性、限制攻擊面并降低第三方風險。

    增強加密和安全通信的能力

    評估和重新設計供應鏈架構,以提高供應鏈可見性,更好地識別和管理潛在問題、惡意活動、第三方風險,并確保滿足合規和監管要求。

    構建全面的安全方法。結合使用漏洞掃描儀、終端保護軟件、網絡安全工具、身份和訪問管理以及特定的軟件供應鏈工具,以及員工培訓和響應規劃。

    在下一篇文章中,我將介紹如何成功地做到這一點,以及您應該如何使用這些工具來加強軟件和應用程序的安全性。

     

    了解虹科網絡安全更多技術干貨/應用案例,歡迎前往【虹科網絡安全】官方網站:https://haocst.com/

     


                   

    軟件供應商關系管理
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    一系列供應鏈安全事件的發生,使全球化信息化趨勢下的供應鏈安全問題日益引發各國關注。本文將就云服務商供應鏈安全理念、最佳實踐和相關方法進行簡要介紹,以期能對包括云服務商在內的 CII 運營者有所參考和借鑒。
    昨日,豐田因零部件供應商受到“勒索軟件”攻擊,停止在日所有工廠運行。
    安全領袖在構建軟件供應鏈安全計劃時會面臨一個復雜的情況:可用工具與技術的飛速發展既帶來了積極作用,同時也伴隨著負面影響。
    工業軟件哪家強?
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    說到應用程序和軟件,關鍵詞是“更多”。在數字經濟需求的推動下,從簡化業務運營到創造創新的新收入機會,企業越來越依賴應用程序。云本地應用程序開發更是火上澆油。然而,情況是雙向的:這些應用程序通常更復雜,使用的開放源代碼比以往任何時候都包含更多的漏洞。此外,威脅行為者正在創造和使用更多的攻擊方法和技術,通常是組合在一起的。 最終,我們得到了各種攻擊機會的大雜燴,威脅行為者知道這一點。事實上,
    隨著軟件技術的飛速發展和軟件開發技術的不斷進步,軟件開發和集成過程中常會應用第三方軟件產品或開源組件,其供應鏈中軟件的安全性和可靠性逐步成為軟件產業面臨的重要安全問題。近年來大量涌現的軟件供應鏈安全事件則具有不同的特點,攻擊軟件供應鏈相較于攻擊軟件本身,難度和成本顯著降低,影響范圍一般顯著擴大,并且由于攻擊發生后被供應鏈上的多次傳遞所掩蓋,難以被現有的計算機系統安全防范措施識別和處理。
    首席信息安全官要向企業員工宣傳掌握安全基礎的必要性,他們在努力建立一個穩健的漏洞管理計劃。其計劃可能會因需要關注的漏洞數量、解決漏洞所需的速度或有效所需的資源而受到阻礙。
    數字化時代,軟件無處不在。軟件已經成為支撐社會正常運轉的最基本元素之一,軟件的安全性問題也正在成為當今社會的根本性、基礎性問題。隨著軟件產業的快速發展,軟件供應鏈也越發復雜多元,復雜的軟件供應鏈會引入一系列的安全問題,導致信息系統的整體安全防護難度越來越大。
    虹科網絡安全
    定期更新技術干貨/應用案例,讓網絡安全更簡單。
      亚洲 欧美 自拍 唯美 另类