0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

软件供应链攻击如何工作?如何评估软件供应链安全?

虹科网络可视化技术 2023-09-04 16:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

说到应用程序和软件,关键词是“更多”。在数字经济需求的推动下,从简化业务运营到创造创新的新收入机会,企业越来越依赖应用程序。云本地应用程序开发更是火上浇油。然而,情况是双向的:这些应用程序通常更复杂,使用的开放源代码比以往任何时候都包含更多的漏洞。此外,威胁行为者正在创造和使用更多的攻击方法和技术,通常是组合在一起的。


最终,我们得到了各种攻击机会的大杂烩,威胁行为者知道这一点。事实上,Mend.io最近发布的关于软件供应链恶意软件的报告显示,从2021年到2022年,发布到NPM和RubyGems上的恶意包数量跃升了315%。这些攻击通常会危及受信任的供应商。


正是因为他们利用了可信的关系,他们可能很难被发现和击退。

那么,如何防御它们呢?

软件供应链攻击是如何运作的

软件供应链是为应用程序提供软件组件的供应商和供应商的网络。敌手侵入第三方软件以获取对您的系统和代码库的访问权限。然后,他们在你的供应链中横向移动,直到他们到达预期的目标。

一般来说,软件供应链攻击遵循一系列阶段。

侦察

恶意行为者研究他们的目标并识别供应链中的漏洞。这涉及到收集关于供应链中的供应商、供应商和合作伙伴的信息。

最初的妥协

第一次接触到供应链中的薄弱环节,如第三方供应商或供应商。它可能涉及网络钓鱼和其他社交工程,以诱骗员工提供访问凭据。

横向运动

一旦进入供应链,攻击者就会试图使用被盗的凭据或利用漏洞等手段访问其他系统或数据。

特权升级

攻击者试图获得对目标企业内的关键系统的管理访问权限,如域控制器或其他保存敏感数据的服务器。

数据外泄

数据或知识产权被盗,或造成其他破坏。

通过了解这些阶段,您可以采取措施在软件供应链攻击造成重大破坏之前检测、减轻和防止它们。

软件供应链安全漏洞的常见原因

代码审查和测试不足,导致漏洞未被检测到。企业应实施全面的代码审查和测试流程,以识别和缓解任何潜在的安全问题。

过时/未打补丁的软件使系统容易受到攻击者利用的已知安全漏洞的攻击。

设计不佳的访问控制和薄弱的身份验证允许攻击者轻松获得对敏感系统和数据的未经授权访问。

薄弱的加密和不安全的通信使数据泄露变得很容易。

如果企业没有工具或专业知识来有效地监控和检测威胁,缺乏对供应链的可见性就会增加暴露在潜在问题中的风险。这是也构成威胁的一些隐藏漏洞中的第一个。

其他包括:

隐藏的漏洞:

c078f11c-4afb-11ee-a20b-92fbcf53809c.png

第三方依赖项:应用程序通常依赖于第三方库和组件,如果管理不当,可能会引入漏洞。这些可能很难检测到,特别是当企业对源代码的可见性很差的时候。

软件供应商缺乏多样性:如果企业依赖于单一的软件供应商,并且无法了解其安全实践,那么它就无法有效地检测隐藏的漏洞。

针对开源软件的攻击之所以发生,是因为企业大量使用开源软件,以至于它是一个巨大的攻击面。


如何评估供应链安全?

确定软件供应商和合作伙伴

生成软件材料清单(SBOM)-所有供应商、承包商和其他合作伙伴的清单,检查他们的安全策略和控制,以及他们是否符合法规。

进行风险评估并制定补救计划

包括可靠的软件测试和增强安全意识。

审查并实施您的控制和策略

确保您的策略符合安全要求。检查访问控制和数据保护,以防止未经授权的访问、加强保密性、限制攻击面并降低第三方风险。

增强加密和安全通信的能力

评估和重新设计供应链架构

以提高供应链可见性,更好地识别和管理潜在问题、恶意活动、第三方风险,并确保满足合规和监管要求。

构建全面的安全方法

结合使用漏洞扫描仪、终端保护软件、网络安全工具、身份和访问管理以及特定的软件供应链工具,以及员工培训和响应规划。

c10953e2-4afb-11ee-a20b-92fbcf53809c.png

用于加强安全性的工具

在下一篇文章中,我将介绍如何成功地做到这一点,以及您应该如何使用这些工具来加强软件和应用程序的安全性。

虹科推荐

虹科软件组成分解决方案

c12290e6-4afb-11ee-a20b-92fbcf53809c.png

虹科Mend是唯一一款旨在让安全团队完全控制整个组织的开源使用情况的 SCA 工具。使用 Mend.io,您可以在所有开发人员和应用程序中实施策略,以消除开源许可风险并更新易受攻击的软件包。

· 减少MTTR:通过自动拉取请求加速修复,以快速修复开源漏洞。

·停止恶意软件包:检测和消除现有代码库中的恶意软件包,并阻止它们进入新的应用程序与Mend的360°恶意软件包保护。

·消除误报:确保您的开发人员关注真正的风险。Mend SCA检测漏洞是否实际可访问,指示非可利用漏洞,以便可以安全地忽略它们。

·大规模快速部署:在不到一个小时的时间内,跨越所有开发中的应用程序为数千名开发人员实现SCA。

·确保完全采用:确保100%采用Mend SCA,并通过选择在每次代码提交后都要求扫描来提高整体风险的降低。

·持续监控并确定优先顺序


访问控制、风险管理和设计将限制已知漏洞的影响,但是如何确定没有已知漏洞所存在的风险,自动化依赖项更新十分重要。高级的依赖性更新产品将创建一个拉取请求,以便自动合并更新。您的基础设施、容器和应用程序代码也应该自动更新。自动扫描是至关重要的,但它不能涵盖所有内容。SCA能够做到不断监视漏洞并确定其优先级,当一些组件过时或有新的漏洞时将会被标记。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    69

    文章

    5388

    浏览量

    92069
  • 程序
    +关注

    关注

    117

    文章

    3849

    浏览量

    85588
  • 源代码
    +关注

    关注

    96

    文章

    2953

    浏览量

    70863
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    海微科技受邀参加汽车供应链数智化协同推进会

    5月20日,由中国汽车工程学会主办的汽车供应链数智化协同推进会在上海召开。本次大会集结整车企业供应链与数字化核心高管、零部件企业负责人及行业资深专家学者,探讨整车供应链数智化布局方略与落地范式。海微HIWAY创始人/CEO李林峰
    的头像 发表于 05-21 16:34 97次阅读

    Sapience 供应链平台 | 以供应链协同与测试管控,破解半导体全球化制造难题

    在普迪飞用户大会上,MarcJacobs围绕测试与供应链协同(TestandSupplyChainOrchestration)主题发表分享,结合行业痛点、平台能力与真实演示,全面解读如何以一体化系统
    的头像 发表于 04-16 09:04 684次阅读
    Sapience <b class='flag-5'>供应链</b>平台 | 以<b class='flag-5'>供应链</b>协同与测试管控,破解半导体全球化制造难题

    商汤大装置SenseCore原生AI云平台荣获软件供应链安全能力评估认证

    近期,商汤大装置SenseCore原生AI云平台通过工业和信息化部电子工业标准化研究院组织的软件供应链安全能力评估,获评优秀级,成为全国首批通过该项认证的企业。
    的头像 发表于 02-26 10:42 739次阅读

    《制造业企业智慧供应链:提升韧性和安全》正式发布

    近日,由全国信息技术标准化技术委员会智慧供应链标准工作组(TC28/WG32)组长单位牵头,多家龙头企业联合编制的《制造业企业智慧供应链:提升韧性和安全》研究报告(以下简称“报告”)正
    的头像 发表于 02-12 10:47 873次阅读

    重磅!中科亿海微入选首批「供应链安全号」会员单位,以自主EDA筑牢国产工业软件安全基石

    近日,由国家工业信息安全发展研究中心主办的“2026年高端工业软件生态创新发展思想汇”在北京顺利召开。会上,“领航计划供应链安全号”正式揭牌并完成首批成员单位授牌。作为高端工业
    的头像 发表于 02-10 15:47 1033次阅读
    重磅!中科亿海微入选首批「<b class='flag-5'>供应链</b><b class='flag-5'>安全</b>号」会员单位,以自主EDA筑牢国产工业<b class='flag-5'>软件</b><b class='flag-5'>安全</b>基石

    普华基础软件入选2025中国汽车供应链创新成果

    创新成果,展现了中国汽车产业在关键技术领域的突破性进展与创新能力。普华基础软件受邀出席大会,凭借《开源安全车控操作系统小满EasyXMen》项目成功入选“2025中国汽车供应链创新成果”。
    的头像 发表于 12-16 17:44 932次阅读

    2025开放原子开发者大会开源安全与AI供应链治理分论坛成功举办

    当前,开源软件与 AI 技术已深度嵌入产业数字化转型核心场景,但供应链安全隐患、AI大模型安全风险、企业合规落地困境等挑战同步凸显。11月22日,2025开放原子开发者大会“开源
    的头像 发表于 11-27 14:47 918次阅读

    2025开放原子开发者大会开源软件供应链与AI安全分论坛即将启幕

    为推动开源与数字产业的高质量发展,2025开放原子开发者大会中,一场聚焦“开源软件供应链与AI安全”的专业论坛即将启幕!
    的头像 发表于 11-20 11:36 895次阅读

    汽车供应链大变局!特斯拉、通用推进“去中国化”

    最近,全球汽车行业供应链正遭遇美中地缘政治张力的强烈冲击——继通用汽车之后,特斯拉也被曝出正加速推进供应链“去中国化”。
    的头像 发表于 11-17 17:31 1853次阅读

    鲲云科技助力中通服供应链筑牢智能仓储安全防线

    在大安全大应急成为经济社会发展重要支撑的当下,中国通服供应链股份有限公司积极践行“锻造可信赖智慧供应链,助力数字基建,护航数字中国”的企业使命,在智能仓储安全领域取得突破性进展。
    的头像 发表于 10-27 15:53 846次阅读

    施耐德电气的三重创新打造新质供应链范本

    全球权威研究机构Gartner在2025年6月正式发布了备受瞩目的“2025年全球供应链25强榜单”。该榜单凭借全面且严格的评估标准,评估维度涵盖企业财务绩效,环境、社会和治理(ESG)实践成果,已成为全球
    的头像 发表于 08-13 16:54 1317次阅读

    德力西电气荣获2025绿色供应链引领奖

    近日,2025第四届国际绿色零碳节暨2025 ESG领袖峰会在上海盛大启幕。凭借在绿色供应链领域的卓越表现,德力西电气成功斩获“2025绿色供应链引领奖”。
    的头像 发表于 07-23 17:17 1423次阅读

    API在快时尚电商的供应链管理

    。API(应用程序接口)作为连接不同软件系统的桥梁,正在革命性地重塑供应链管理流程。通过API,企业能实现数据无缝流动,自动化关键操作,从而提升整体运营效率。本文将逐步探讨API在快时尚电商供应链管理中的应用、优势及实施
    的头像 发表于 07-22 14:31 1067次阅读

    RFID标签在服装供应链管理中的应用

    二、RFID标签在服装供应链管理中的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准确性和可靠性
    的头像 发表于 07-14 17:02 928次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理中的应用

    祝贺! | 同星智能TSMaster软件项目斩获“2025中国汽车供应链创新成果”奖

    6月12日,在亚洲国际博览馆举办的"2025国际汽车及供应链博览会"上,同星智能凭借自主研发的项目,斩获"2025中国汽车供应链创新成果"奖。作为亚洲最具
    的头像 发表于 06-13 20:06 1503次阅读
    祝贺! | 同星智能TSMaster<b class='flag-5'>软件</b>项目斩获“2025中国汽车<b class='flag-5'>供应链</b>创新成果”奖