掃二維碼與項(xiàng)目經(jīng)理溝通
我們在微信上24小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
最新消息顯示,美國和英國正式將俄羅斯對外情報(bào)局(SVR)認(rèn)定為SolarWinds 黑客入侵事件的幕后黑手。為此,美國財(cái)政部已對俄羅斯實(shí)施全面制裁,包括制裁了六家俄方企業(yè),并計(jì)劃驅(qū)逐俄羅斯駐華盛頓大使館的 10 名官員。

十余年的渭南網(wǎng)站建設(shè)經(jīng)驗(yàn),針對設(shè)計(jì)、前端、開發(fā)、售后、文案、推廣等六對一服務(wù),響應(yīng)快,48小時(shí)及時(shí)工作處理。營銷型網(wǎng)站建設(shè)的優(yōu)勢是能夠根據(jù)用戶設(shè)備顯示端的尺寸不同,自動調(diào)整渭南建站的顯示方式,使網(wǎng)站能夠適用不同顯示終端,在瀏覽器中調(diào)整網(wǎng)站的寬度,無論在任何一種瀏覽器上瀏覽網(wǎng)站,都能展現(xiàn)優(yōu)雅布局與設(shè)計(jì),從而大程度地提升瀏覽體驗(yàn)。創(chuàng)新互聯(lián)從事“渭南網(wǎng)站設(shè)計(jì)”,“渭南網(wǎng)站推廣”以來,每個(gè)客戶項(xiàng)目都認(rèn)真落實(shí)執(zhí)行。
近年來,軟件供應(yīng)鏈攻擊安全問題頻頻發(fā)生。調(diào)查顯示,這些攻擊造成的企業(yè)損失平均超過100萬美元,因此,防御供應(yīng)鏈攻擊是十分必要的?,F(xiàn)在我們來盤點(diǎn)下SolarWinds 供應(yīng)鏈攻擊的事件始末、影響,以及帶給企業(yè)的一些思考。
想知道供應(yīng)鏈攻擊,就得先了解下什么是供應(yīng)鏈。
供應(yīng)鏈?zhǔn)侵干a(chǎn)及流通過程中,涉及將產(chǎn)品或服務(wù)提供給最終用戶活動的上游與下游企業(yè)所形成的網(wǎng)鏈結(jié)構(gòu)。整個(gè)過程涉及原料供貨商、供應(yīng)商、制造商、倉儲商、運(yùn)輸商、分銷商、零售商以及終端客戶。
供應(yīng)鏈結(jié)構(gòu)基本呈“線性”模式,所以當(dāng)供應(yīng)鏈上游出現(xiàn)干擾時(shí),必將影響下游。也就是說,當(dāng)惡意攻擊者在受信任的第三方合作伙伴或提供商的軟件上安裝惡意軟件,就有可能依賴供應(yīng)鏈上的信任關(guān)系逃避傳統(tǒng)安全產(chǎn)品的檢查,潛入目標(biāo)網(wǎng)絡(luò),實(shí)施非法攻擊。這類型的攻擊就是供應(yīng)鏈攻擊。
??
SolarWinds 黑客入侵事件就屬于典型的供應(yīng)鏈攻擊。
SolarWinds是美國知名的基礎(chǔ)網(wǎng)絡(luò)管理軟件供應(yīng)商,全球大概有33,000名客戶使用其旗下的Orion網(wǎng)絡(luò)監(jiān)控軟件。惡意攻擊者將惡意代碼隱藏在Orien軟件更新包中,通過受信任的供應(yīng)鏈自動分發(fā)給下游的33,000名客戶。一旦用戶更新該軟件,惡意代碼就會以與應(yīng)用相同的信任和權(quán)限運(yùn)行,攻擊者進(jìn)而獲得用戶系統(tǒng)的訪問權(quán)。
通過這種方式,黑客“隔山打牛”完成了對Orion客戶——美國五角大樓和國土安全部、能源部、財(cái)政部、微軟、Fireeye和其他組織的攻擊。
??
目前,供應(yīng)鏈攻擊的頻率和成熟度在不斷提高。根據(jù)行業(yè)估計(jì),供應(yīng)鏈攻擊現(xiàn)在占所有網(wǎng)絡(luò)攻擊的50%,去年同比激增了 78%。多達(dá)三分之二的公司經(jīng)歷了至少一次供應(yīng)鏈攻擊事件。同時(shí),80%的IT專業(yè)人士認(rèn)為軟件供應(yīng)鏈攻擊將是他們的企業(yè)在未來三年面臨的最大網(wǎng)絡(luò)威脅之一。
以下是供應(yīng)鏈攻擊的常用攻擊方式:
其中,源代碼存儲庫成為下一代軟件供應(yīng)鏈攻擊的主要媒介。Synopsys在《2020軟件供應(yīng)鏈報(bào)告》中指出,當(dāng)前超過90%的現(xiàn)代應(yīng)用融入了開源組件,其中11%OSS組件中存在已知漏洞。而同時(shí),針對開源項(xiàng)目的網(wǎng)絡(luò)攻擊數(shù)量同比增加了430%。下一代軟供應(yīng)鏈攻擊方式正在興起。
??
供應(yīng)鏈攻擊,已經(jīng)成為APT攻擊中的常用攻擊手段,該攻擊方法存在以下特點(diǎn):
??
面對越來愈頻繁的供應(yīng)鏈攻擊,需要上下游企業(yè)的共同努力,通過共同建立聯(lián)防聯(lián)控體系,提升遭受供應(yīng)鏈攻擊時(shí)的響應(yīng)處置和恢復(fù)能力。
(1) 對于上游的軟件供應(yīng)商和開發(fā)人員
我們建議:
(2) 對于下游的廠商
我們建議:

我們在微信上24小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流