0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科技术|如何阻止供应链攻击?

虹科网络可视化技术 2022-08-08 17:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

2020年12月,发生了迄今为止最著名的供应链攻击事件发生。为了过滤敏感的国防相关信息,该公司利用Solarwinds最常用的Orion软件管理平台来攻击美国联邦机构、主要技术公司和主要政府承包商。受害者名单中包括美国国务院、能源部、国土安全部以及微软和思科等大公司。诸如Asus, Codecov,Kaseya, and Accellion等软硬件供应商遭受网络攻击的许多类似事件的信息,随后也被相继曝光。

过去的几年里,越来越多的大型企业的安全团队和高级政府组织经历了新形式的网络攻击。此攻击利用组织的软件生态系统的供应链(以及不太常见的硬件组件)注入恶意代码,这些代码后被用来危害对应的实体。过去十年间,供应链攻击已经存在,但自2020年以来,它们在频率、规模和复杂程度上呈指数级增长,这使得减少供应链攻击变得更加困难。

01 什么是供应链攻击?

供应链攻击是一种多阶段的破坏行为,通常由最复杂的攻击组织执行,例如高级持续威胁(APT)组。供应链攻击的目的是利用目标组织与其软件供应商之间的信任关系,允许未经授权的代码在预设的受保护系统或分段/孤立的网络中执行。

供应链攻击主要为以下三个阶段:

第一阶段:攻击目标软件平台的网络。此平台通常是目标组织使用的通用IT管理产品。此阶段的目标是寻找并到达该供应商的研发或DevOps环境,并将恶意代码注入下一个软件版本或即将分发给供应商客户的数据或配置更新信息。

第二阶段:注入恶意代码。软件平台的客户会允许供应商直接或相对容易地远程访问他们的企业网络,从而保持持续的软件更新和升级,攻击者就会利用这一点来实施网络攻击。供应商和客户之间的开放接口使恶意代码(捆绑并隐藏在来自供应商的合法代码中)被注入目标企业。由于这种恶意代码似乎来自一个公认的可信来源,各个组织的安全系统很难检测到它们。

第三阶段:获取网络控制权及特定资源。供应商的软件平台通常由目标组织的IT团队使用,这意味着他们在各组织的网络中拥有高级的管理访问权限。这使得攻击者更容易实施第三阶段的攻击。为了达到其恶意目标,第三阶段需要通过数据过滤、组件禁用或物理损害来获得各组织网络的控制权,进而获得他们想要利用的特定资产/资源。不幸的是,恶意代码常被认为是值得信赖的供应商软件包的一部分,从而获取了用户的访问权限。这意味着,犯罪者都可以“四处游荡”,而不引起与未授权行为相关的安全警报,直至进程最后或者已造成全部损害。

供应链攻击的“损害足迹”

供应链攻击可以影响热门软件产品的整个用户群,因此该攻击具有非常广的潜在“损害足迹”。这意味着它们不仅可以破坏Solarwinds和Asus 等相对少数的高价值机构和企业,还可以用于有政治动机的攻击组织。它们还可以通过攻击众多广泛使用的软件产品来制造破坏,甚至瘫痪一个国家。

这种看似理论性的设想已在2017年成为现实。一个可能与俄罗斯政府有关联的攻击集团利用了一家名为M.E.Doc的乌克兰通用会计软件供应商。它将恶意代码注入M.E.Doc的产品中,并用其攻击了众多乌克兰的组织机构。这基本上让该国政府和大部分商业部门陷入停滞。从切尔诺贝利核反应堆的监测系统到国际机场,这场攻击导致了数十亿美元的直接和间接损失。

抵御供应链攻击的困境

迄今为止,几乎没有任何可用的安全产品或程序能够有效且持续地阻止供应链攻击的大多数变体。一项众创调查发现,84%的受访者表示,供应链攻击是未来三年对他们组织的最大网络威胁之一。63%的受访者表示,由于这些频繁的安全事件,他们对软件供应商(包括微软等主要供应商)失去了信任。

受到这些攻击威胁的企业可以通过严格的供应商审核、谨慎管理软件更新和实施零信任等方法来减少网络攻击的风险。然而,供应链在大多数情况下是非常复杂且不透明的。它们涉及到许多开源组件,一直监控和审计这些组件的供应商是不现实的。因此,尽管这些措施可能很重要,但它们远远不足以有效缓解供应链攻击。

如何有效减少供应链攻击?

01 可行的方向和方法

更加有效地减少供应链攻击,有许多可行的方向和方法。软件供应商必须提高其持续集成和持续交付/部署(CI/CD)过程的可见性,从而在软件被封存并投放市场之前检测到恶意代码注入。至关重要的是,目标组织应该部署运行时的环境检测和预防工具。这些工具可以识别软件产品在其环境中未经授权的或异常行为,并阻止其访问本应超出其能力范围的网络资源。

02 移动目标防御技术如何抵御供应链攻击?

移动目标防御(MTD)是一种在企业网络中实现有效运行时保护的技术。MTD随机变化可信的运行时应用程序代码,因此没有两台机器看起来完全一样,甚至一个系统也会随着时间的推移而不断变化。它允许您随机变化一些底层操作系统组件、常用服务和库api。在可信应用程序认识到修改后的运行时环境后,MTD会阻止任何软件组件,但不会忘记留下的陷阱。

03 为何MTD技术可以有效抵御供应链攻击?

这种方法之所以如此有效,是因为它具有在内存中执行修改的能力,在这种情况下,试图检查、修改甚至绕过的恶意软件会被立即捕获和阻止。这些周期性的内存随机变化让对手很难在一个地方进行训练,从而难以重新或在其他机器上使用其训练的结果。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3537

    浏览量

    63624
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Sapience 供应链平台 | 以供应链协同与测试管控,破解半导体全球化制造难题

    在普迪飞用户大会上,MarcJacobs围绕测试与供应链协同(TestandSupplyChainOrchestration)主题发表分享,结合行业痛点、平台能力与真实演示,全面解读如何以一体化系统
    的头像 发表于 04-16 09:04 684次阅读
    Sapience <b class='flag-5'>供应链</b>平台 | 以<b class='flag-5'>供应链</b>协同与测试管控,破解半导体全球化制造难题

    圆满收官!科硬核方案亮相「北汽 - 盖世供应链技术共创交流日」

    1科「走进北汽」技术共创交流日圆满落幕3月26日,北汽集团主办的「供应链技术共创交流日」活动圆满落幕!科携智能互联、德思特、康谋三大核心
    的头像 发表于 03-27 17:35 1366次阅读
    圆满收官!<b class='flag-5'>虹</b>科硬核方案亮相「北汽 - 盖世<b class='flag-5'>供应链</b><b class='flag-5'>技术</b>共创交流日」

    芯旺微电子荣获2026全球汽车供应链技术创新生态伙伴奖

    3月13日,由中国能源汽车传播集团指导、《中国汽车报》社主办的2026汽车供应链生态大会在京召开,芯旺微电子凭借技术创新、市占率跃升、供应链协同等多方面卓越表现,荣获“全球汽车供应链
    的头像 发表于 03-16 15:48 997次阅读

    《制造业企业智慧供应链:提升韧性和安全》正式发布

    近日,由全国信息技术标准化技术委员会智慧供应链标准工作组(TC28/WG32)组长单位牵头,多家龙头企业联合编制的《制造业企业智慧供应链:提升韧性和安全》研究报告(以下简称“报告”)正
    的头像 发表于 02-12 10:47 872次阅读

    圆满收官!科方案重磅亮相「奇瑞-盖世供应链技术共创交流日」

    「走进奇瑞」技术共创交流日圆满落幕1月29日,奇瑞汽车与盖世汽车联合主办的「奇瑞-盖世供应链技术共创交流日」活动在芜湖凤鸣研创中心圆满落幕。本次活动聚焦汽车产业技术升级与
    的头像 发表于 02-02 18:01 739次阅读
    圆满收官!<b class='flag-5'>虹</b>科方案重磅亮相「奇瑞-盖世<b class='flag-5'>供应链</b><b class='flag-5'>技术</b>共创交流日」

    普华基础软件入选2025中国汽车供应链创新成果

    创新成果,展现了中国汽车产业在关键技术领域的突破性进展与创新能力。普华基础软件受邀出席大会,凭借《开源安全车控操作系统小满EasyXMen》项目成功入选“2025中国汽车供应链创新成果”。
    的头像 发表于 12-16 17:44 931次阅读

    中兴通讯联合发布供应链智能技术应用白皮书

    近日,中兴通讯联合清华大学、德勤共同编写的《供应链智能技术应用白皮书》(以下简称《白皮书》)正式发布。
    的头像 发表于 12-09 11:31 954次阅读

    四维图新亮相奇瑞汽车供应链技术共创交流日

    10月10日-11日,奇瑞汽车供应链技术共创交流日活动在安徽芜湖举行。活动汇聚众多头部供应链企业。作为合作伙伴,四维图新携旗下杰发科技与成员企业六分科技参展。在11日举行的分组讨论环节,杰发科技代表以《汽车电子电气架构变革下的S
    的头像 发表于 10-16 09:31 906次阅读

    英创汇智荣获首届中国汽车供应链星舆奖“星企业”

    在刚刚落幕的上海新能源汽车技术供应链大会上,备受关注的2025首届中国汽车供应链“星舆奖”评选结果正式揭晓。英创汇智凭借在汽车产业技术
    的头像 发表于 08-21 09:37 1300次阅读

    京东零售在智能供应链领域的前沿探索与技术实践

    近日,“智汇运河 智算未来”2025人工智能创新创业大会在杭州召开。香港工程科学院院士、香港大学副校长、研究生院院长、讲座教授、京东零售供应链首席科学家申作军教授与供应链算法团队技术总监戚永志博士
    的头像 发表于 08-04 16:10 1267次阅读
    京东零售在智能<b class='flag-5'>供应链</b>领域的前沿探索与<b class='flag-5'>技术</b>实践

    帝奥微邀您相约东风汽车供应链技术交流日活动

    汽车供应链技术交流日活动,由中国电动汽车百人会携手东风汽车联合发起,S100具体承办。本次活动致力于促进汽车供应链上下游资源的高效合作,推动新产品、新技术商业化应用,更好地服务企业战略
    的头像 发表于 07-24 18:03 1388次阅读

    德力西电气荣获2025绿色供应链引领奖

    近日,2025第四届国际绿色零碳节暨2025 ESG领袖峰会在上海盛大启幕。凭借在绿色供应链领域的卓越表现,德力西电气成功斩获“2025绿色供应链引领奖”。
    的头像 发表于 07-23 17:17 1421次阅读

    API在快时尚电商的供应链管理

    在当今数字化时代,快时尚电商行业面临着前所未有的挑战:快速变化的时尚趋势、高频次的上新需求、以及消费者对即时交付的期望。这些因素对供应链管理提出了更高要求——敏捷性、效率和实时响应成为核心竞争力
    的头像 发表于 07-22 14:31 1067次阅读

    RFID标签在服装供应链管理中的应用

    二、RFID标签在服装供应链管理中的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准确性和可靠性
    的头像 发表于 07-14 17:02 928次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理中的应用

    中车时代电气与奇瑞汽车供应链技术共创交流日活动圆满收官

    近日,公司旗下中车电驱、中车时代半导体、宁波中车时代、中车奇宏散热等中车汽车全产业单位共赴芜湖市奇瑞集团扬子楼,举办汽车供应链技术共创交流日活动,本次活动以“聚智赋能 启新篇”为主
    的头像 发表于 07-03 15:35 1425次阅读