0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科技術(shù)|如何阻止供應(yīng)鏈攻擊?

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-08-08 17:20 ? 次閱讀

2020年12月,發(fā)生了迄今為止最著名的供應(yīng)鏈攻擊事件發(fā)生。為了過(guò)濾敏感的國(guó)防相關(guān)信息,該公司利用Solarwinds最常用的Orion軟件管理平臺(tái)來(lái)攻擊美國(guó)聯(lián)邦機(jī)構(gòu)、主要技術(shù)公司和主要政府承包商。受害者名單中包括美國(guó)國(guó)務(wù)院、能源部、國(guó)土安全部以及微軟和思科等大公司。諸如Asus, Codecov,Kaseya, and Accellion等軟硬件供應(yīng)商遭受網(wǎng)絡(luò)攻擊的許多類似事件的信息,隨后也被相繼曝光。

過(guò)去的幾年里,越來(lái)越多的大型企業(yè)的安全團(tuán)隊(duì)和高級(jí)政府組織經(jīng)歷了新形式的網(wǎng)絡(luò)攻擊。此攻擊利用組織的軟件生態(tài)系統(tǒng)的供應(yīng)鏈(以及不太常見的硬件組件)注入惡意代碼,這些代碼后被用來(lái)危害對(duì)應(yīng)的實(shí)體。過(guò)去十年間,供應(yīng)鏈攻擊已經(jīng)存在,但自2020年以來(lái),它們?cè)陬l率、規(guī)模和復(fù)雜程度上呈指數(shù)級(jí)增長(zhǎng),這使得減少供應(yīng)鏈攻擊變得更加困難。

01 什么是供應(yīng)鏈攻擊?

供應(yīng)鏈攻擊是一種多階段的破壞行為,通常由最復(fù)雜的攻擊組織執(zhí)行,例如高級(jí)持續(xù)威脅(APT)組。供應(yīng)鏈攻擊的目的是利用目標(biāo)組織與其軟件供應(yīng)商之間的信任關(guān)系,允許未經(jīng)授權(quán)的代碼在預(yù)設(shè)的受保護(hù)系統(tǒng)或分段/孤立的網(wǎng)絡(luò)中執(zhí)行。

供應(yīng)鏈攻擊主要為以下三個(gè)階段:

第一階段:攻擊目標(biāo)軟件平臺(tái)的網(wǎng)絡(luò)。此平臺(tái)通常是目標(biāo)組織使用的通用IT管理產(chǎn)品。此階段的目標(biāo)是尋找并到達(dá)該供應(yīng)商的研發(fā)或DevOps環(huán)境,并將惡意代碼注入下一個(gè)軟件版本或即將分發(fā)給供應(yīng)商客戶的數(shù)據(jù)或配置更新信息。

第二階段:注入惡意代碼。軟件平臺(tái)的客戶會(huì)允許供應(yīng)商直接或相對(duì)容易地遠(yuǎn)程訪問(wèn)他們的企業(yè)網(wǎng)絡(luò),從而保持持續(xù)的軟件更新和升級(jí),攻擊者就會(huì)利用這一點(diǎn)來(lái)實(shí)施網(wǎng)絡(luò)攻擊。供應(yīng)商和客戶之間的開放接口使惡意代碼(捆綁并隱藏在來(lái)自供應(yīng)商的合法代碼中)被注入目標(biāo)企業(yè)。由于這種惡意代碼似乎來(lái)自一個(gè)公認(rèn)的可信來(lái)源,各個(gè)組織的安全系統(tǒng)很難檢測(cè)到它們。

第三階段:獲取網(wǎng)絡(luò)控制權(quán)及特定資源。供應(yīng)商的軟件平臺(tái)通常由目標(biāo)組織的IT團(tuán)隊(duì)使用,這意味著他們?cè)诟鹘M織的網(wǎng)絡(luò)中擁有高級(jí)的管理訪問(wèn)權(quán)限。這使得攻擊者更容易實(shí)施第三階段的攻擊。為了達(dá)到其惡意目標(biāo),第三階段需要通過(guò)數(shù)據(jù)過(guò)濾、組件禁用或物理?yè)p害來(lái)獲得各組織網(wǎng)絡(luò)的控制權(quán),進(jìn)而獲得他們想要利用的特定資產(chǎn)/資源。不幸的是,惡意代碼常被認(rèn)為是值得信賴的供應(yīng)商軟件包的一部分,從而獲取了用戶的訪問(wèn)權(quán)限。這意味著,犯罪者都可以“四處游蕩”,而不引起與未授權(quán)行為相關(guān)的安全警報(bào),直至進(jìn)程最后或者已造成全部損害。

供應(yīng)鏈攻擊的“損害足跡”

供應(yīng)鏈攻擊可以影響熱門軟件產(chǎn)品的整個(gè)用戶群,因此該攻擊具有非常廣的潛在“損害足跡”。這意味著它們不僅可以破壞Solarwinds和Asus 等相對(duì)少數(shù)的高價(jià)值機(jī)構(gòu)和企業(yè),還可以用于有政治動(dòng)機(jī)的攻擊組織。它們還可以通過(guò)攻擊眾多廣泛使用的軟件產(chǎn)品來(lái)制造破壞,甚至癱瘓一個(gè)國(guó)家。

這種看似理論性的設(shè)想已在2017年成為現(xiàn)實(shí)。一個(gè)可能與俄羅斯政府有關(guān)聯(lián)的攻擊集團(tuán)利用了一家名為M.E.Doc的烏克蘭通用會(huì)計(jì)軟件供應(yīng)商。它將惡意代碼注入M.E.Doc的產(chǎn)品中,并用其攻擊了眾多烏克蘭的組織機(jī)構(gòu)。這基本上讓該國(guó)政府和大部分商業(yè)部門陷入停滯。從切爾諾貝利核反應(yīng)堆的監(jiān)測(cè)系統(tǒng)到國(guó)際機(jī)場(chǎng),這場(chǎng)攻擊導(dǎo)致了數(shù)十億美元的直接和間接損失。

抵御供應(yīng)鏈攻擊的困境

迄今為止,幾乎沒(méi)有任何可用的安全產(chǎn)品或程序能夠有效且持續(xù)地阻止供應(yīng)鏈攻擊的大多數(shù)變體。一項(xiàng)眾創(chuàng)調(diào)查發(fā)現(xiàn),84%的受訪者表示,供應(yīng)鏈攻擊是未來(lái)三年對(duì)他們組織的最大網(wǎng)絡(luò)威脅之一。63%的受訪者表示,由于這些頻繁的安全事件,他們對(duì)軟件供應(yīng)商(包括微軟等主要供應(yīng)商)失去了信任。

受到這些攻擊威脅的企業(yè)可以通過(guò)嚴(yán)格的供應(yīng)商審核、謹(jǐn)慎管理軟件更新和實(shí)施零信任等方法來(lái)減少網(wǎng)絡(luò)攻擊的風(fēng)險(xiǎn)。然而,供應(yīng)鏈在大多數(shù)情況下是非常復(fù)雜且不透明的。它們涉及到許多開源組件,一直監(jiān)控和審計(jì)這些組件的供應(yīng)商是不現(xiàn)實(shí)的。因此,盡管這些措施可能很重要,但它們遠(yuǎn)遠(yuǎn)不足以有效緩解供應(yīng)鏈攻擊。

如何有效減少供應(yīng)鏈攻擊?

01 可行的方向和方法

更加有效地減少供應(yīng)鏈攻擊,有許多可行的方向和方法。軟件供應(yīng)商必須提高其持續(xù)集成和持續(xù)交付/部署(CI/CD)過(guò)程的可見性,從而在軟件被封存并投放市場(chǎng)之前檢測(cè)到惡意代碼注入。至關(guān)重要的是,目標(biāo)組織應(yīng)該部署運(yùn)行時(shí)的環(huán)境檢測(cè)和預(yù)防工具。這些工具可以識(shí)別軟件產(chǎn)品在其環(huán)境中未經(jīng)授權(quán)的或異常行為,并阻止其訪問(wèn)本應(yīng)超出其能力范圍的網(wǎng)絡(luò)資源。

02 移動(dòng)目標(biāo)防御技術(shù)如何抵御供應(yīng)鏈攻擊?

移動(dòng)目標(biāo)防御(MTD)是一種在企業(yè)網(wǎng)絡(luò)中實(shí)現(xiàn)有效運(yùn)行時(shí)保護(hù)的技術(shù)。MTD隨機(jī)變化可信的運(yùn)行時(shí)應(yīng)用程序代碼,因此沒(méi)有兩臺(tái)機(jī)器看起來(lái)完全一樣,甚至一個(gè)系統(tǒng)也會(huì)隨著時(shí)間的推移而不斷變化。它允許您隨機(jī)變化一些底層操作系統(tǒng)組件、常用服務(wù)和庫(kù)api。在可信應(yīng)用程序認(rèn)識(shí)到修改后的運(yùn)行時(shí)環(huán)境后,MTD會(huì)阻止任何軟件組件,但不會(huì)忘記留下的陷阱。

03 為何MTD技術(shù)可以有效抵御供應(yīng)鏈攻擊?

這種方法之所以如此有效,是因?yàn)樗哂性趦?nèi)存中執(zhí)行修改的能力,在這種情況下,試圖檢查、修改甚至繞過(guò)的惡意軟件會(huì)被立即捕獲和阻止。這些周期性的內(nèi)存隨機(jī)變化讓對(duì)手很難在一個(gè)地方進(jìn)行訓(xùn)練,從而難以重新或在其他機(jī)器上使用其訓(xùn)練的結(jié)果。

?

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    天合光能榮獲必維集團(tuán)綠色供應(yīng)鏈引領(lǐng)獎(jiǎng)

    近期,天合光能跟蹤支架業(yè)務(wù)憑借深厚的技術(shù)與專業(yè)能力投入,將綠色理念融入供應(yīng)鏈管理的全鏈條,從源頭到終端,推動(dòng)上下游企業(yè)綠色升級(jí),以技術(shù)創(chuàng)新引領(lǐng)資源高效利用與環(huán)境污染最小化方面的出色貢獻(xiàn),獲得必維集團(tuán)頒發(fā)的綠色
    的頭像 發(fā)表于 10-29 14:58 ?148次閱讀

    數(shù)字孿生在供應(yīng)鏈優(yōu)化中的作用

    在當(dāng)今快速變化的商業(yè)環(huán)境中,供應(yīng)鏈管理的復(fù)雜性和挑戰(zhàn)性日益增加。企業(yè)需要不斷創(chuàng)新和優(yōu)化其供應(yīng)鏈流程,以提高效率、降低成本并增強(qiáng)競(jìng)爭(zhēng)力。數(shù)字孿生技術(shù)的出現(xiàn)為供應(yīng)鏈管理提供了一種全新的視角
    的頭像 發(fā)表于 10-25 14:56 ?307次閱讀

    供應(yīng)鏈場(chǎng)景使用ClickHouse最佳實(shí)踐

    關(guān)于ClickHouse的基礎(chǔ)概念這里就不做太多的贅述了,ClickHouse官網(wǎng)都有很詳細(xì)說(shuō)明。結(jié)合供應(yīng)鏈數(shù)字化團(tuán)隊(duì)在使用ClickHouse時(shí)總結(jié)出的一些注意事項(xiàng),尤其在命名方面要求研發(fā)嚴(yán)格遵守
    的頭像 發(fā)表于 07-18 15:05 ?241次閱讀
    <b class='flag-5'>供應(yīng)鏈</b>場(chǎng)景使用ClickHouse最佳實(shí)踐

    供應(yīng)鏈大屏設(shè)計(jì)實(shí)踐

    概述 在物流系統(tǒng)相關(guān)的大屏中,供應(yīng)鏈大屏復(fù)雜度較高,數(shù)據(jù)路較長(zhǎng),穩(wěn)定性要求較高,當(dāng)前大屏已經(jīng)經(jīng)過(guò)2年時(shí)間的打磨,整體表現(xiàn)已經(jīng)相對(duì)比較成熟穩(wěn)定。 本文描述了物流供應(yīng)鏈業(yè)務(wù)較復(fù)雜的業(yè)務(wù)場(chǎng)景下,結(jié)合了
    的頭像 發(fā)表于 07-03 16:32 ?281次閱讀
    <b class='flag-5'>供應(yīng)鏈</b>大屏設(shè)計(jì)實(shí)踐

    戴爾榮獲Gartner供應(yīng)鏈的最高榮譽(yù)“年度供應(yīng)鏈突破獎(jiǎng)”

    Gartner Power of the Profession供應(yīng)鏈獎(jiǎng)項(xiàng)由全球領(lǐng)先的研究顧問(wèn)公司Gartner主辦,至今已舉辦了10個(gè)年頭。
    的頭像 發(fā)表于 03-19 10:36 ?557次閱讀
    戴爾榮獲Gartner<b class='flag-5'>供應(yīng)鏈</b>的最高榮譽(yù)“年度<b class='flag-5'>供應(yīng)鏈</b>突破獎(jiǎng)”

    保隆科技榮獲“全球汽車供應(yīng)鏈生態(tài)伙伴獎(jiǎng)-技術(shù)創(chuàng)新生態(tài)伙伴”

    近期,《中國(guó)汽車報(bào)》社在深圳舉行“2024汽車供應(yīng)鏈新生態(tài)大會(huì)”,保隆科技榮獲“全球汽車供應(yīng)鏈生態(tài)伙伴獎(jiǎng)-技術(shù)創(chuàng)新生態(tài)伙伴”。
    的頭像 發(fā)表于 03-19 10:13 ?456次閱讀

    北斗智聯(lián)榮膺“全球汽車供應(yīng)鏈技術(shù)創(chuàng)新生態(tài)伙伴獎(jiǎng)”

    技術(shù)創(chuàng)新方面的卓越表現(xiàn),榮獲了“全球汽車供應(yīng)鏈生態(tài)伙伴獎(jiǎng)-技術(shù)創(chuàng)新生態(tài)伙伴獎(jiǎng)”,這一殊榮充分展示了北斗智聯(lián)在汽車智能網(wǎng)聯(lián)關(guān)鍵領(lǐng)域的領(lǐng)先地位和創(chuàng)新能力。
    的頭像 發(fā)表于 03-15 09:35 ?537次閱讀

    掌控供應(yīng)鏈,決勝市場(chǎng):SCM供應(yīng)鏈管理系統(tǒng)的戰(zhàn)略意義

    SCM供應(yīng)鏈管理系統(tǒng)是現(xiàn)代企業(yè)管理中的重要組成部分,它通過(guò)整合和優(yōu)化供應(yīng)鏈中的各個(gè)環(huán)節(jié),實(shí)現(xiàn)企業(yè)資源的高效利用和協(xié)同運(yùn)作。
    的頭像 發(fā)表于 03-06 10:54 ?365次閱讀

    企業(yè)級(jí)存儲(chǔ)供應(yīng)鏈有效路徑的落地探討

    1月10日,由工業(yè)和信息化部指導(dǎo)、中國(guó)計(jì)算機(jī)行業(yè)協(xié)會(huì)支持、中國(guó)計(jì)算機(jī)行業(yè)協(xié)會(huì)信息技術(shù)產(chǎn)品供應(yīng)鏈成熟度專業(yè)委員會(huì)主辦的“信息技術(shù)產(chǎn)品供應(yīng)鏈論壇——助力提升
    的頭像 發(fā)表于 01-12 10:11 ?497次閱讀

    美國(guó)商務(wù)部調(diào)查供應(yīng)鏈

    來(lái)源:Silicon Semiconductor 商務(wù)部采取行動(dòng)支持美國(guó)半導(dǎo)體供應(yīng)鏈,保護(hù)美國(guó)國(guó)家安全。 美國(guó)商務(wù)部將于2024年1月啟動(dòng)一項(xiàng)新調(diào)查,該調(diào)查將為持續(xù)分析更廣泛的美國(guó)半導(dǎo)體供應(yīng)鏈
    的頭像 發(fā)表于 01-05 17:25 ?596次閱讀

    工業(yè)交換機(jī)與供應(yīng)鏈網(wǎng)絡(luò)的融合,優(yōu)化智能供應(yīng)鏈管理

    隨著全球貿(mào)易的快速發(fā)展,供應(yīng)鏈管理在現(xiàn)代企業(yè)運(yùn)營(yíng)中起著至關(guān)重要的作用。而工業(yè)交換機(jī)與供應(yīng)鏈網(wǎng)絡(luò)的融合,不僅可以提高供應(yīng)鏈的可靠性、靈活性和效率,還能為企業(yè)帶來(lái)更大的競(jìng)爭(zhēng)優(yōu)勢(shì)。本文將深入探討工業(yè)交換機(jī)與
    的頭像 發(fā)表于 12-27 09:28 ?434次閱讀

    BYD新能源汽車核心供應(yīng)鏈介紹

    垂直供應(yīng)鏈體系是比亞迪的特色,將來(lái)自給率會(huì)下降,逐漸加大開放力度。公司自建供應(yīng)鏈,自主研發(fā)電池、電機(jī)、電控等核心零部件,覆蓋核心零部件的自研自產(chǎn)自銷全部環(huán)節(jié),打造了垂直供應(yīng)鏈體系。
    的頭像 發(fā)表于 12-11 16:56 ?1797次閱讀

    數(shù)字化時(shí)代的軟件供應(yīng)鏈管理新標(biāo)桿 - 華為云制品倉(cāng) CodeArts Artifact

    技術(shù),為企業(yè)提供全方位、高效的軟件供應(yīng)鏈解決方案。 全面升級(jí)的軟件供應(yīng)鏈管理 CodeArts?Artifact 以其全面升級(jí)的軟件供應(yīng)鏈管理而備受矚目。在數(shù)字化時(shí)代,企業(yè)需要更高效
    的頭像 發(fā)表于 12-11 09:08 ?886次閱讀
    數(shù)字化時(shí)代的軟件<b class='flag-5'>供應(yīng)鏈</b>管理新標(biāo)桿 - 華為云制品倉(cāng) CodeArts Artifact

    鐳神智能牽手華為,助力中國(guó)綠色物流與供應(yīng)鏈發(fā)展

    12月1日,由中國(guó)物流和采購(gòu)聯(lián)合會(huì)主辦的第一屆“綠色物流與供應(yīng)鏈發(fā)展大會(huì)”在杭州順利召開。鐳神智能作為華為技術(shù)的重要戰(zhàn)略合作伙伴,應(yīng)邀參加了由華為舉辦的《云端控制平臺(tái)與物流自動(dòng)導(dǎo)引車通用接口指南
    的頭像 發(fā)表于 12-09 08:24 ?550次閱讀
    鐳神智能牽手華為,助力中國(guó)綠色物流與<b class='flag-5'>供應(yīng)鏈</b>發(fā)展

    千兆光模塊和萬(wàn)兆光模塊的供應(yīng)鏈管理

    千兆光模塊和萬(wàn)兆光模塊已成為現(xiàn)代網(wǎng)絡(luò)建設(shè)的重要組成部分。本文將介紹千兆光模塊和萬(wàn)兆光模塊的基本工作原理、類型和常見應(yīng)用方式,并分析其供應(yīng)鏈管理的優(yōu)劣和挑戰(zhàn)。本文將重點(diǎn)探討供應(yīng)商和制造商在生產(chǎn)、質(zhì)量控制、測(cè)試和交付過(guò)程中的最佳實(shí)踐,以提高
    的頭像 發(fā)表于 11-20 12:45 ?469次閱讀