在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

虹科技術|如何阻止供應鏈攻擊?

虹科網絡可視化技術 ? 2022-08-08 17:20 ? 次閱讀

2020年12月,發生了迄今為止最著名的供應鏈攻擊事件發生。為了過濾敏感的國防相關信息,該公司利用Solarwinds最常用的Orion軟件管理平臺來攻擊美國聯邦機構、主要技術公司和主要政府承包商。受害者名單中包括美國國務院、能源部、國土安全部以及微軟和思科等大公司。諸如Asus, Codecov,Kaseya, and Accellion等軟硬件供應商遭受網絡攻擊的許多類似事件的信息,隨后也被相繼曝光。

過去的幾年里,越來越多的大型企業的安全團隊和高級政府組織經歷了新形式的網絡攻擊。此攻擊利用組織的軟件生態系統的供應鏈(以及不太常見的硬件組件)注入惡意代碼,這些代碼后被用來危害對應的實體。過去十年間,供應鏈攻擊已經存在,但自2020年以來,它們在頻率、規模和復雜程度上呈指數級增長,這使得減少供應鏈攻擊變得更加困難。

01 什么是供應鏈攻擊?

供應鏈攻擊是一種多階段的破壞行為,通常由最復雜的攻擊組織執行,例如高級持續威脅(APT)組。供應鏈攻擊的目的是利用目標組織與其軟件供應商之間的信任關系,允許未經授權的代碼在預設的受保護系統或分段/孤立的網絡中執行。

供應鏈攻擊主要為以下三個階段:

第一階段:攻擊目標軟件平臺的網絡。此平臺通常是目標組織使用的通用IT管理產品。此階段的目標是尋找并到達該供應商的研發或DevOps環境,并將惡意代碼注入下一個軟件版本或即將分發給供應商客戶的數據或配置更新信息。

第二階段:注入惡意代碼。軟件平臺的客戶會允許供應商直接或相對容易地遠程訪問他們的企業網絡,從而保持持續的軟件更新和升級,攻擊者就會利用這一點來實施網絡攻擊。供應商和客戶之間的開放接口使惡意代碼(捆綁并隱藏在來自供應商的合法代碼中)被注入目標企業。由于這種惡意代碼似乎來自一個公認的可信來源,各個組織的安全系統很難檢測到它們。

第三階段:獲取網絡控制權及特定資源。供應商的軟件平臺通常由目標組織的IT團隊使用,這意味著他們在各組織的網絡中擁有高級的管理訪問權限。這使得攻擊者更容易實施第三階段的攻擊。為了達到其惡意目標,第三階段需要通過數據過濾、組件禁用或物理損害來獲得各組織網絡的控制權,進而獲得他們想要利用的特定資產/資源。不幸的是,惡意代碼常被認為是值得信賴的供應商軟件包的一部分,從而獲取了用戶的訪問權限。這意味著,犯罪者都可以“四處游蕩”,而不引起與未授權行為相關的安全警報,直至進程最后或者已造成全部損害。

供應鏈攻擊的“損害足跡”

供應鏈攻擊可以影響熱門軟件產品的整個用戶群,因此該攻擊具有非常廣的潛在“損害足跡”。這意味著它們不僅可以破壞Solarwinds和Asus 等相對少數的高價值機構和企業,還可以用于有政治動機的攻擊組織。它們還可以通過攻擊眾多廣泛使用的軟件產品來制造破壞,甚至癱瘓一個國家。

這種看似理論性的設想已在2017年成為現實。一個可能與俄羅斯政府有關聯的攻擊集團利用了一家名為M.E.Doc的烏克蘭通用會計軟件供應商。它將惡意代碼注入M.E.Doc的產品中,并用其攻擊了眾多烏克蘭的組織機構。這基本上讓該國政府和大部分商業部門陷入停滯。從切爾諾貝利核反應堆的監測系統到國際機場,這場攻擊導致了數十億美元的直接和間接損失。

抵御供應鏈攻擊的困境

迄今為止,幾乎沒有任何可用的安全產品或程序能夠有效且持續地阻止供應鏈攻擊的大多數變體。一項眾創調查發現,84%的受訪者表示,供應鏈攻擊是未來三年對他們組織的最大網絡威脅之一。63%的受訪者表示,由于這些頻繁的安全事件,他們對軟件供應商(包括微軟等主要供應商)失去了信任。

受到這些攻擊威脅的企業可以通過嚴格的供應商審核、謹慎管理軟件更新和實施零信任等方法來減少網絡攻擊的風險。然而,供應鏈在大多數情況下是非常復雜且不透明的。它們涉及到許多開源組件,一直監控和審計這些組件的供應商是不現實的。因此,盡管這些措施可能很重要,但它們遠遠不足以有效緩解供應鏈攻擊。

如何有效減少供應鏈攻擊?

01 可行的方向和方法

更加有效地減少供應鏈攻擊,有許多可行的方向和方法。軟件供應商必須提高其持續集成和持續交付/部署(CI/CD)過程的可見性,從而在軟件被封存并投放市場之前檢測到惡意代碼注入。至關重要的是,目標組織應該部署運行時的環境檢測和預防工具。這些工具可以識別軟件產品在其環境中未經授權的或異常行為,并阻止其訪問本應超出其能力范圍的網絡資源。

02 移動目標防御技術如何抵御供應鏈攻擊?

移動目標防御(MTD)是一種在企業網絡中實現有效運行時保護的技術。MTD隨機變化可信的運行時應用程序代碼,因此沒有兩臺機器看起來完全一樣,甚至一個系統也會隨著時間的推移而不斷變化。它允許您隨機變化一些底層操作系統組件、常用服務和庫api。在可信應用程序認識到修改后的運行時環境后,MTD會阻止任何軟件組件,但不會忘記留下的陷阱。

03 為何MTD技術可以有效抵御供應鏈攻擊?

這種方法之所以如此有效,是因為它具有在內存中執行修改的能力,在這種情況下,試圖檢查、修改甚至繞過的惡意軟件會被立即捕獲和阻止。這些周期性的內存隨機變化讓對手很難在一個地方進行訓練,從而難以重新或在其他機器上使用其訓練的結果。

?

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 網絡安全
    +關注

    關注

    11

    文章

    3284

    瀏覽量

    61072
收藏 人收藏

    評論

    相關推薦
    熱點推薦

    安博電子:全路品控體系賦能供應鏈安全

    在全球電子產業面臨供應鏈波動、技術迭代和市場需求變化等多重挑戰的背景下,安博電子始終秉持“讓合作伙伴贏得更多一點”的核心理念,致力于打造穩健、高效、可持續的全球供應鏈體系。依托覆蓋供應
    的頭像 發表于 04-07 17:03 ?316次閱讀
    安博電子:全<b class='flag-5'>鏈</b>路品控體系賦能<b class='flag-5'>供應鏈</b>安全

    安富利:供應鏈強則企業強

    外圍局勢風云變幻的當下,供應鏈的安全與穩定受到前所未有的重視。對于注重持續創新的硬科技企業而言,情況更是如此。面對復雜多變的市場環境,硬科技企業能夠破浪前行、韌性增長的“武功秘籍”之一,正是供應鏈
    發表于 03-25 18:09 ?193次閱讀
    安富利:<b class='flag-5'>供應鏈</b>強則企業強

    一文探索物流CEO大屏及供應鏈大屏是如何做好雙11保障

    背景概括: 供應鏈大屏做為物流的核心報表,為管理者提供大促決策時的依據。頁面指標超過170+,依賴接口30+,復雜度較高,數據路較長,同時穩定性要求高。 本文將分享供應鏈大屏是如何保障雙11
    的頭像 發表于 03-12 16:35 ?213次閱讀
    一文探索物流CEO大屏及<b class='flag-5'>供應鏈</b>大屏是如何做好雙11保障

    天馬微電子榮獲全球汽車供應鏈生態伙伴獎

    近日,由《中國汽車報》社主辦的“2025汽車供應鏈新生態大會”在北京召開。天馬微電子憑借在車載顯示領域的全球布局、技術領先和對全球汽車供應鏈的協同創新等多方面的卓越表現,榮獲“全球汽車供應鏈
    的頭像 發表于 02-27 10:21 ?475次閱讀

    中交興路AI技術助推供應鏈物流自動化、數字化、智能化

    人工智能技術已深入助力物流行業的降本提質增效。近日,羅戈網發布《2025 LOG中國供應鏈物流科技創新發展報告》,立足于全球供應鏈加速重構與技術融合創新的關鍵節點,介紹人工智能
    的頭像 發表于 02-21 15:43 ?395次閱讀

    AI大模型在工業領域的供應鏈管理方向的應用

    AI 大模型在工業領域的供應鏈管理中具有精準預測、個性化需求預測、動態實時調整和供應商管理風險評估與預警等功能,幫助企業提高供應鏈效率和應對市場變化。
    的頭像 發表于 02-14 11:40 ?444次閱讀
    AI大模型在工業領域的<b class='flag-5'>供應鏈</b>管理方向的應用

    RFID技術在PC組件供應鏈管理中的應用

    岳冉基于RFID技術的PC組件供應鏈管理解決方案,該方案通過為PC組件粘貼RFID標簽,并利用RFID讀寫器進行信息讀取和傳輸,實現了對PC組件從生產、倉儲、物流到銷售等供應鏈各個環節的實時監控和管理。
    的頭像 發表于 02-06 15:48 ?351次閱讀
    RFID<b class='flag-5'>技術</b>在PC組件<b class='flag-5'>供應鏈</b>管理中的應用

    天合光能入選國家級數字化供應鏈案例

    近日,工業和信息化部公示“2024年實數融合典型案例名單”,天合光能以“基于產銷協同一體化的供應鏈精細數字化管控”成功入選國家級數字化供應鏈案例,這是繼國家綠色供應鏈、全國供應鏈創新與
    的頭像 發表于 01-13 11:48 ?595次閱讀

    同星智能即將亮相第六屆汽車新供應鏈大會

    同星一周展會TOSUN.EXHIBIT第六屆汽車新供應鏈大會第六屆汽車新供應鏈大會將于2025年1月14-15日在上海舉辦,本屆汽車新供應鏈大會以“共建生態,協同出海”為核心議題,既是對當前汽車整車
    的頭像 發表于 01-10 20:04 ?659次閱讀
    同星智能即將亮相第六屆汽車新<b class='flag-5'>供應鏈</b>大會

    利用Minitab應對供應鏈中斷問題

    供應鏈中斷是不可避免的,但積極的措施和數據驅動的戰略可以減輕其影響。Minitab全面的數據分析和問題解決工具使組織能夠分析、優化和調整其供應鏈,以應對不可預見的挑戰,確保面對中斷時的彈性和連續性。
    的頭像 發表于 01-02 17:16 ?378次閱讀

    智能制造裝備行業的供應鏈特點分析

    智能制造裝備行業供應鏈涉及多個環節,包括原材料采購、生產制造、物流配送和售后服務等,其特點包括復雜性與多樣性、全球化與分散性、技術密集型和快速變化性。供應鏈面臨的挑戰包括數據孤島、信息不對稱、
    的頭像 發表于 11-28 10:15 ?697次閱讀
    智能制造裝備行業的<b class='flag-5'>供應鏈</b>特點分析

    天合光能榮獲必維集團綠色供應鏈引領獎

    近期,天合光能跟蹤支架業務憑借深厚的技術與專業能力投入,將綠色理念融入供應鏈管理的全鏈條,從源頭到終端,推動上下游企業綠色升級,以技術創新引領資源高效利用與環境污染最小化方面的出色貢獻,獲得必維集團頒發的綠色
    的頭像 發表于 10-29 14:58 ?487次閱讀

    數字孿生在供應鏈優化中的作用

    在當今快速變化的商業環境中,供應鏈管理的復雜性和挑戰性日益增加。企業需要不斷創新和優化其供應鏈流程,以提高效率、降低成本并增強競爭力。數字孿生技術的出現為供應鏈管理提供了一種全新的視角
    的頭像 發表于 10-25 14:56 ?958次閱讀

    供應鏈場景使用ClickHouse最佳實踐

    關于ClickHouse的基礎概念這里就不做太多的贅述了,ClickHouse官網都有很詳細說明。結合供應鏈數字化團隊在使用ClickHouse時總結出的一些注意事項,尤其在命名方面要求研發嚴格遵守
    的頭像 發表于 07-18 15:05 ?463次閱讀
    <b class='flag-5'>供應鏈</b>場景使用ClickHouse最佳實踐

    供應鏈大屏設計實踐

    概述 在物流系統相關的大屏中,供應鏈大屏復雜度較高,數據路較長,穩定性要求較高,當前大屏已經經過2年時間的打磨,整體表現已經相對比較成熟穩定。 本文描述了物流供應鏈業務較復雜的業務場景下,結合了
    的頭像 發表于 07-03 16:32 ?654次閱讀
    <b class='flag-5'>供應鏈</b>大屏設計實踐
    主站蜘蛛池模板: 狠狠五月天小说 | 美女扒开下面让男人捅 | 全免费一级毛片在线播放 | 国产精品福利一区二区亚瑟 | 精品一区二区在线观看 | 成年人网站免费观看 | 精品国产中文一级毛片在线看 | 影音先锋色天使 | 天天噜噜色 | 福利色视频 | 日韩电影天堂网 | 就是操就是干 | 中日韩欧美在线观看 | 国产亚洲精品在天天在线麻豆 | 中国三级视频 | 成人亚洲精品 | 特级深夜a级毛片免费观看 特级生活片 | 757福利影院合集3000 | 国模私拍在线视频 | 伊人精品久久久大香线蕉99 | 天堂网在线www | 亚洲黄色一区 | 啪啪免费小视频 | 永久免费视频网站在线观看 | 国产大乳喷奶水在线看 | a天堂中文在线 | 99久久无色码中文字幕 | 2021日本三级理论影院 | 女人夜夜春| 免费观看国产网址你懂的 | 日日操夜夜操狠狠操 | 成人影院久久久久久影院 | 高清性色生活片久久久 | 青草精品视频 | 全黄性色大片 | 在线亚洲欧美性天天影院 | 康熙古代高h细节肉爽文全文 | 欧美人交性视频在线香蕉 | 日韩午夜精品 | 四虎在线观看免费永久 | 亚洲视频www |