0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科技术|如何阻止供应链攻击?

虹科网络可视化技术 2022-08-08 17:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

2020年12月,发生了迄今为止最著名的供应链攻击事件发生。为了过滤敏感的国防相关信息,该公司利用Solarwinds最常用的Orion软件管理平台来攻击美国联邦机构、主要技术公司和主要政府承包商。受害者名单中包括美国国务院、能源部、国土安全部以及微软和思科等大公司。诸如Asus, Codecov,Kaseya, and Accellion等软硬件供应商遭受网络攻击的许多类似事件的信息,随后也被相继曝光。

过去的几年里,越来越多的大型企业的安全团队和高级政府组织经历了新形式的网络攻击。此攻击利用组织的软件生态系统的供应链(以及不太常见的硬件组件)注入恶意代码,这些代码后被用来危害对应的实体。过去十年间,供应链攻击已经存在,但自2020年以来,它们在频率、规模和复杂程度上呈指数级增长,这使得减少供应链攻击变得更加困难。

01 什么是供应链攻击?

供应链攻击是一种多阶段的破坏行为,通常由最复杂的攻击组织执行,例如高级持续威胁(APT)组。供应链攻击的目的是利用目标组织与其软件供应商之间的信任关系,允许未经授权的代码在预设的受保护系统或分段/孤立的网络中执行。

供应链攻击主要为以下三个阶段:

第一阶段:攻击目标软件平台的网络。此平台通常是目标组织使用的通用IT管理产品。此阶段的目标是寻找并到达该供应商的研发或DevOps环境,并将恶意代码注入下一个软件版本或即将分发给供应商客户的数据或配置更新信息。

第二阶段:注入恶意代码。软件平台的客户会允许供应商直接或相对容易地远程访问他们的企业网络,从而保持持续的软件更新和升级,攻击者就会利用这一点来实施网络攻击。供应商和客户之间的开放接口使恶意代码(捆绑并隐藏在来自供应商的合法代码中)被注入目标企业。由于这种恶意代码似乎来自一个公认的可信来源,各个组织的安全系统很难检测到它们。

第三阶段:获取网络控制权及特定资源。供应商的软件平台通常由目标组织的IT团队使用,这意味着他们在各组织的网络中拥有高级的管理访问权限。这使得攻击者更容易实施第三阶段的攻击。为了达到其恶意目标,第三阶段需要通过数据过滤、组件禁用或物理损害来获得各组织网络的控制权,进而获得他们想要利用的特定资产/资源。不幸的是,恶意代码常被认为是值得信赖的供应商软件包的一部分,从而获取了用户的访问权限。这意味着,犯罪者都可以“四处游荡”,而不引起与未授权行为相关的安全警报,直至进程最后或者已造成全部损害。

供应链攻击的“损害足迹”

供应链攻击可以影响热门软件产品的整个用户群,因此该攻击具有非常广的潜在“损害足迹”。这意味着它们不仅可以破坏Solarwinds和Asus 等相对少数的高价值机构和企业,还可以用于有政治动机的攻击组织。它们还可以通过攻击众多广泛使用的软件产品来制造破坏,甚至瘫痪一个国家。

这种看似理论性的设想已在2017年成为现实。一个可能与俄罗斯政府有关联的攻击集团利用了一家名为M.E.Doc的乌克兰通用会计软件供应商。它将恶意代码注入M.E.Doc的产品中,并用其攻击了众多乌克兰的组织机构。这基本上让该国政府和大部分商业部门陷入停滞。从切尔诺贝利核反应堆的监测系统到国际机场,这场攻击导致了数十亿美元的直接和间接损失。

抵御供应链攻击的困境

迄今为止,几乎没有任何可用的安全产品或程序能够有效且持续地阻止供应链攻击的大多数变体。一项众创调查发现,84%的受访者表示,供应链攻击是未来三年对他们组织的最大网络威胁之一。63%的受访者表示,由于这些频繁的安全事件,他们对软件供应商(包括微软等主要供应商)失去了信任。

受到这些攻击威胁的企业可以通过严格的供应商审核、谨慎管理软件更新和实施零信任等方法来减少网络攻击的风险。然而,供应链在大多数情况下是非常复杂且不透明的。它们涉及到许多开源组件,一直监控和审计这些组件的供应商是不现实的。因此,尽管这些措施可能很重要,但它们远远不足以有效缓解供应链攻击。

如何有效减少供应链攻击?

01 可行的方向和方法

更加有效地减少供应链攻击,有许多可行的方向和方法。软件供应商必须提高其持续集成和持续交付/部署(CI/CD)过程的可见性,从而在软件被封存并投放市场之前检测到恶意代码注入。至关重要的是,目标组织应该部署运行时的环境检测和预防工具。这些工具可以识别软件产品在其环境中未经授权的或异常行为,并阻止其访问本应超出其能力范围的网络资源。

02 移动目标防御技术如何抵御供应链攻击?

移动目标防御(MTD)是一种在企业网络中实现有效运行时保护的技术。MTD随机变化可信的运行时应用程序代码,因此没有两台机器看起来完全一样,甚至一个系统也会随着时间的推移而不断变化。它允许您随机变化一些底层操作系统组件、常用服务和库api。在可信应用程序认识到修改后的运行时环境后,MTD会阻止任何软件组件,但不会忘记留下的陷阱。

03 为何MTD技术可以有效抵御供应链攻击?

这种方法之所以如此有效,是因为它具有在内存中执行修改的能力,在这种情况下,试图检查、修改甚至绕过的恶意软件会被立即捕获和阻止。这些周期性的内存随机变化让对手很难在一个地方进行训练,从而难以重新或在其他机器上使用其训练的结果。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3449

    浏览量

    62961
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    京东零售在智能供应链领域的前沿探索与技术实践

    近日,“智汇运河 智算未来”2025人工智能创新创业大会在杭州召开。香港工程科学院院士、香港大学副校长、研究生院院长、讲座教授、京东零售供应链首席科学家申作军教授与供应链算法团队技术总监戚永志博士
    的头像 发表于 08-04 16:10 819次阅读
    京东零售在智能<b class='flag-5'>供应链</b>领域的前沿探索与<b class='flag-5'>技术</b>实践

    帝奥微邀您相约东风汽车供应链技术交流日活动

    汽车供应链技术交流日活动,由中国电动汽车百人会携手东风汽车联合发起,S100具体承办。本次活动致力于促进汽车供应链上下游资源的高效合作,推动新产品、新技术商业化应用,更好地服务企业战略
    的头像 发表于 07-24 18:03 920次阅读

    德力西电气荣获2025绿色供应链引领奖

    近日,2025第四届国际绿色零碳节暨2025 ESG领袖峰会在上海盛大启幕。凭借在绿色供应链领域的卓越表现,德力西电气成功斩获“2025绿色供应链引领奖”。
    的头像 发表于 07-23 17:17 1038次阅读

    API在快时尚电商的供应链管理

    在当今数字化时代,快时尚电商行业面临着前所未有的挑战:快速变化的时尚趋势、高频次的上新需求、以及消费者对即时交付的期望。这些因素对供应链管理提出了更高要求——敏捷性、效率和实时响应成为核心竞争力
    的头像 发表于 07-22 14:31 393次阅读

    RFID标签在服装供应链管理中的应用

    二、RFID标签在服装供应链管理中的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准确性和可靠性
    的头像 发表于 07-14 17:02 487次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理中的应用

    中车时代电气与奇瑞汽车供应链技术共创交流日活动圆满收官

    近日,公司旗下中车电驱、中车时代半导体、宁波中车时代、中车奇宏散热等中车汽车全产业单位共赴芜湖市奇瑞集团扬子楼,举办汽车供应链技术共创交流日活动,本次活动以“聚智赋能 启新篇”为主
    的头像 发表于 07-03 15:35 870次阅读

    安博电子:全路品控体系赋能供应链安全

    在全球电子产业面临供应链波动、技术迭代和市场需求变化等多重挑战的背景下,安博电子始终秉持“让合作伙伴赢得更多一点”的核心理念,致力于打造稳健、高效、可持续的全球供应链体系。依托覆盖供应
    的头像 发表于 04-07 17:03 691次阅读
    安博电子:全<b class='flag-5'>链</b>路品控体系赋能<b class='flag-5'>供应链</b>安全

    安富利:供应链强则企业强

    外围局势风云变幻的当下,供应链的安全与稳定受到前所未有的重视。对于注重持续创新的硬科技企业而言,情况更是如此。面对复杂多变的市场环境,硬科技企业能够破浪前行、韧性增长的“武功秘籍”之一,正是供应链
    发表于 03-25 18:09 326次阅读
    安富利:<b class='flag-5'>供应链</b>强则企业强

    天马微电子荣获全球汽车供应链生态伙伴奖

    近日,由《中国汽车报》社主办的“2025汽车供应链新生态大会”在北京召开。天马微电子凭借在车载显示领域的全球布局、技术领先和对全球汽车供应链的协同创新等多方面的卓越表现,荣获“全球汽车供应链
    的头像 发表于 02-27 10:21 977次阅读

    中交兴路AI技术助推供应链物流自动化、数字化、智能化

    人工智能技术已深入助力物流行业的降本提质增效。近日,罗戈网发布《2025 LOG中国供应链物流科技创新发展报告》,立足于全球供应链加速重构与技术融合创新的关键节点,介绍人工智能
    的头像 发表于 02-21 15:43 870次阅读

    AI大模型在工业领域的供应链管理方向的应用

    AI 大模型在工业领域的供应链管理中具有精准预测、个性化需求预测、动态实时调整和供应商管理风险评估与预警等功能,帮助企业提高供应链效率和应对市场变化。
    的头像 发表于 02-14 11:40 1046次阅读
    AI大模型在工业领域的<b class='flag-5'>供应链</b>管理方向的应用

    RFID技术在PC组件供应链管理中的应用

    岳冉基于RFID技术的PC组件供应链管理解决方案,该方案通过为PC组件粘贴RFID标签,并利用RFID读写器进行信息读取和传输,实现了对PC组件从生产、仓储、物流到销售等供应链各个环节的实时监控和管理。
    的头像 发表于 02-06 15:48 728次阅读
    RFID<b class='flag-5'>技术</b>在PC组件<b class='flag-5'>供应链</b>管理中的应用

    天合光能入选国家级数字化供应链案例

    近日,工业和信息化部公示“2024年实数融合典型案例名单”,天合光能以“基于产销协同一体化的供应链精细数字化管控”成功入选国家级数字化供应链案例,这是继国家绿色供应链、全国供应链创新与
    的头像 发表于 01-13 11:48 1160次阅读

    同星智能即将亮相第六届汽车新供应链大会

    同星一周展会TOSUN.EXHIBIT第六届汽车新供应链大会第六届汽车新供应链大会将于2025年1月14-15日在上海举办,本届汽车新供应链大会以“共建生态,协同出海”为核心议题,既是对当前汽车整车
    的头像 发表于 01-10 20:04 1098次阅读
    同星智能即将亮相第六届汽车新<b class='flag-5'>供应链</b>大会

    利用Minitab应对供应链中断问题

    供应链中断是不可避免的,但积极的措施和数据驱动的战略可以减轻其影响。Minitab全面的数据分析和问题解决工具使组织能够分析、优化和调整其供应链,以应对不可预见的挑战,确保面对中断时的弹性和连续性。
    的头像 发表于 01-02 17:16 687次阅读