<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟發出警告:Nobelium 勒索組織將持續進行供應鏈攻擊

    VSole2021-10-26 14:10:27

    據The hacker news消息,來自俄羅斯的Nobelium攻擊組織是2020年針對SolarWinds客戶攻擊的幕后主使。如今,Nobelium再次發起一波新的攻擊,已令多個云服務提供商(CSP)、管理服務提供商(MSP)和其他IT服務組織的14下游客戶造成損失。

    這意味著,Nobelium攻擊者已經愛上了這種“攻擊一個,拿下一群”的供應鏈攻擊模式。

    2021年10月25日,微軟披露了這一攻擊活動的細節,并表示自5月以來,微軟已經向140多家經銷商和供應商發出了警告。即便如此,7月1日-10月19日,Nobelium總共發起了22868次攻擊,涉及609企業。

    微軟副總裁Tom Burt稱,“這些攻擊活動還有另外一個目標,俄羅斯試圖建立一個系統性的供應鏈攻擊模式,并把它變成一個常態化機制,以便持續監視俄羅斯現在和未來感興趣的目標。”

    值得一提的是,最新披露的這種攻擊并沒有利用軟件中既定的安全漏洞,而是使用各種攻擊技術,例如密碼噴灑攻擊、令牌盜竊、濫用API以及魚叉式釣魚等攻擊技術,來獲取供應商的特權賬戶和關聯憑證,使得攻擊者可以在云環境中橫向移動,以便進一步發動入侵。

    微軟表示,Nobelium的攻擊目標已經十分明確:“Nobelium最終希望通過經銷商來直接訪問他們客戶的IT系統,并模擬組織受信任的技術合作伙伴,以此獲得訪問他們下游客戶的權限。

    Nobelium的做法是“一招鮮吃遍天”,雖然它的攻擊手法靈活多變,但是其總體策略基本不變。該策略就是濫用服務提供商享有的信任關系,挖掘多個受害者的信息,獲取更多的情報和權限。因此微軟建議,企業應啟用多因素身份認證(MFA)和審計授權管理權限,防止攻擊者潛入并提高權限的行為。

    最后,微軟還透露了一個消息,一個月前攻擊者們開發、部署了一個新的名為“FoggyWeb”的高價值的后門,可以為他們提供額外的有效負載,并且可以從活動目錄聯合服務器 (AD FS)中竊取敏感信息。

    供應鏈供應鏈系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中央經濟工作會議部署了2021年的重點任務,明確指出,“增強產業鏈供應鏈自主可控能力”“產業鏈供應鏈安全穩定是構建新發展格局的基礎”。
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    信息通信技術(ICT)供應鏈包括硬件供應鏈和軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    2021年3月4日,美國政府問責辦公室GAO發布《武器系統網絡安全指南》,稱國防部在改善武器平臺的網絡保護方面取得了重要進展,但仍需要在武器系統合同中提高對網絡安全的要求。報告首先闡述了國防部將網絡安全融入武器系統研制之初取得的進展;其次審查了國防部和各軍種將武器系統網絡安全要求納入合同或指南的情況;最后為陸軍、 海軍和海軍陸戰隊如何將定制的網絡安全要求納入采辦合同提出了建議。
    3月4日,十四屆全國人大二次會議召開在即,全國人大代表,小米集團創始人、董事長兼CEO雷軍,圍繞“低碳”和“智能”兩大方向,帶來了4份建議,涉及綠色低碳、人工智能、智能駕駛、智能制造等多個領域,既從宏觀上關注我國供應鏈綠色低碳化轉型,提升我國商品在國際市場上的綠色競爭力,同時也聚焦人工智能人才培養、智能駕駛安全、先進技術與智能制造融合等產業問題。
    工業互聯網安全是實現我國工業互聯網產業高質量發展的重要前提和保障,也是建設網絡強國和制造強國戰略的重要支撐。目前,我國工業互聯網發展迅速,已廣泛應用于能源、交通、制造、國防等行業領域,對經濟社會發展的帶動效應日益顯著。
    對于應用程序來說,零信任支持辦公室內的安全通信,EASM有助于實時反映暴露的資產,并清晰地列出面向外部的應用程序、用戶遠程連接和網絡基礎架構。最后,零信任是針對每個已知來源部署的,而通過EASM則可以不斷梳理出暴露的外部端口和IT系統,以便網絡安全團隊管理。EASM可以讓企業深入、及時地了解外部攻擊面的現狀,是實施完整零信任策略的前提和基礎。
    2022年的十大安全挑戰
    2022-01-14 12:09:56
    每年的歲末年初通常是回顧和展望行業發展的時候。盡管信息安全多年來在工具、技術、培訓、意識方面取得了巨大進步,但仍然存在重大挑戰。以下是行業專家對2022年信息安全方面面臨的主要挑戰的預測。其中有一些是長期存在的問題,有一些是新出現的問題。以下介紹了人們可能在2022年面臨的十大安全挑戰:
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类