《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 從真實事件看軟件供應鏈攻擊的常見手法與防護

從真實事件看軟件供應鏈攻擊的常見手法與防護

2022-11-10
來源:安全牛
關鍵詞: 軟件供應鏈攻擊

  軟件供應鏈攻擊正成為一種越來越常見的非法獲取商業信息的犯罪方法。據研究機構Gartner預測,到2025年有45%的企業將會遭受供應鏈攻擊。

  美國網絡安全和基礎設施安全局(CISA)將軟件供應鏈攻擊定義為一種網絡犯罪行為:“當網絡威脅分子滲入到組織第三方軟件供應商的系統,并在供應商將軟件發送給客戶之前使用惡意代碼來破壞軟件時,就代表著這種攻擊開始發生。受破壞的軟件在實際應用時會危及企業的數據或商業安全。”

  軟件供應鏈包括業務軟件研發與銷售的任何環節,還涉及企業開發人員用來編寫或引用代碼的開源軟件平臺和公共存儲庫,還包括有權訪問企業數據的任何服務組織。以上這些環節共同構成了軟件供應鏈的潛在攻擊覆蓋面。軟件供應鏈攻擊之所以危險,是由于正規軟件供應商在無意中充當了黑客的攻擊推手。例如某一家供應商受到影響后,黑客可能會接觸到該供應商的所有客戶,覆蓋面比他們攻擊某一家目標企業更加廣泛。

  據CISA聲稱,造成軟件供應鏈安全危險的主要原因有兩個:

  1 第三方軟件產品通常需要特權訪問。

  2 第三方軟件產品常常需要通過供應商自己的網絡和客戶網絡上的業務軟件進行頻繁交互。

  軟件供應鏈攻擊有多種方式,為了降低這種風險,企業組織必須盡快了解用于執行攻擊的方法和自身存在的安全弱點。以下梳理了近兩年發生的五起真實軟件供應鏈攻擊事件,通過案例分析給出應對建議,以便組織更好防范供應鏈攻擊威脅,以免造成嚴重后果。

  系統后門攻擊

  2020年12月13日,SUNBURST后門首次披露。這種攻擊利用流行的SolarWinds Orion IT監控和管理套件來開發混入木馬的更新版。

  后門瞄準運行Orion軟件的服務,多家《財富》500強、電信企業以及政府機構和大學都受到了該攻擊影響。就該事件而言,企業的主要防護弱點是應用程序服務器及其軟件更新路徑缺乏保護,針對這類攻擊的最佳對策就是進行更完善的設備監控。

  報告顯示,指揮控制(C&C)域avsvmcloud[.]com早在2020年2月26日就注冊了。與其他類型的供應鏈攻擊一樣,SUNBURST后門潛伏了很長一段時期,以避免安全人員將軟件更新與異常攻擊行為聯系起來。

  SUNBURST后門中特別值得關注的還有專用服務器淪為了攻擊目標。這種類型的服務器通常很少受到監控。防止SUNBURST后門式的攻擊需要在企業網絡的所有層面進行主動監控。

  開源軟件漏洞

  另一種令人擔憂的攻擊方式是開源軟件中的漏洞利用。去年底爆發Log4Shell/Log4j漏洞正是利用了基于Java的Apache實用程序Log4j。該漏洞允許黑客執行遠程代碼,包括能夠完全控制服務器。Log4Shell漏洞是一個零日漏洞,這意味著它在軟件供應商察覺之前就被攻擊者發現并利用。由于該漏洞是開源庫的一部分,因此運行Java的數億臺設備都可能受到影響。

  堵住Log4Shell漏洞和類似漏洞需要全面清點企業網絡中的所有聯網設備。這意味著組織需要利用系統來發現設備、監控留意Log4Shell活動,并盡快修補受影響的設備。

  托管服務及勒索軟件攻擊

  利用供應鏈攻擊的主要目的是,鉆供應商漏洞的空子,并攻擊下游目標。這也正是勒索軟件團伙REvil在劫持Kaseya VSA后采取的手法,Kaseya VSA是一個用于IT系統及其客戶的遠程監控和托管服務平臺。

  通過攻擊Kaseya VSA中的漏洞,REvil得以將勒索軟件發送給下游的多達1500家企業,他們都是Kaseya VSA的客戶。

  就該事件而言,安全防護弱點是面向互聯網的設備、遠程管理的設備以及托管服務提供商的通信路徑。通常安全隱患問題是由供應商訪問內部IT系統引起的。避免此類情形的有效做法是,監控托管服務提供商使用的通信網絡。此外,通過行為分析跟蹤和發現任何可疑的行為,以阻止勒索軟件。

  云基礎設施安全漏洞

  并非所有軟件供應鏈攻擊都是由精英黑客團伙策劃并發起的。一名亞馬遜員工利用作為亞馬遜網絡服務(AWS)內部人員的便利,盜取了1億用戶的信用卡資料,結果使云上租戶Capital One遭到了嚴重的數據泄密。這次攻擊暴露了使用云基礎設施帶來的危險。

  這種攻擊的主要特點是,利用客戶對云服務供應商給與的信任:如果云服務提供商受到威脅,客戶的數據也可能受到威脅。為了對付這種類型的攻擊,同樣是需要對服務中的訪問行為進行監控,并確保網絡邊緣的安全。

  供應商自有設備(BYOD)漏洞

  2022年3月,網絡安全企業Okta透露,由于其一家供應商(Sitel)遭到攻擊,其部分數據被竊取。后續的調查顯示,其原因歸咎于一名供應商員工在其個人筆記本電腦上提供客戶服務功能。雖然泄密程度有限:只有兩個Okta身份驗證系統被訪問,客戶賬戶或配置也沒有出現任何更改,但事件仍然反映出分包商設備和自帶設備策略在供應鏈攻擊者眼里是另一條有效的攻擊途徑。

  每當添加額外設備,網絡上未受管理和未經批準的設備就會加大潛在的攻擊面。許多企業不知道連接了哪些設備、在運行哪些軟件以及采取了哪些預防措施來防范惡意軟件。若要盡量減小這方面的風險,就需要清點資產,限制對這些非授權設備的訪問。最后,應利用網絡監控和行為分析來阻止攻擊。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
午夜视频在线观看一区二区| 欧美sm视频| 亚洲人成网站777色婷婷| 亚洲自拍啪啪| 亚洲午夜久久久久久久久电影院| 日韩午夜中文字幕| 亚洲日本中文字幕| 亚洲第一在线综合网站| 黄色日韩在线| 尹人成人综合网| 在线免费日韩片| 在线不卡中文字幕播放| 一区在线视频观看| 亚洲国产一成人久久精品| 91久久国产综合久久| 91久久国产自产拍夜夜嗨| 亚洲精品老司机| av成人天堂| 亚洲永久网站| 午夜精品在线| 久久精品国产99国产精品| 亚洲第一狼人社区| 亚洲人成人99网站| av成人免费| 在线一区视频| 性欧美长视频| 久久精品免费电影| 老鸭窝毛片一区二区三区| 欧美www在线| 欧美日韩国产小视频| 欧美视频二区| 国产精品一区二区三区四区五区 | 日韩视频一区二区三区在线播放| 亚洲美女诱惑| 国产精品99久久久久久久女警 | 亚洲高清av| 亚洲精选久久| 亚洲亚洲精品三区日韩精品在线视频 | 国产精品日韩在线| 国产自产在线视频一区| 在线成人免费视频| 99国产精品久久久久老师| 亚洲性xxxx| 亚洲电影免费观看高清完整版在线观看 | 久久精品视频免费| 日韩亚洲国产欧美| 亚洲欧美日韩直播| 久久亚洲精品视频| 欧美久久电影| 国产精品羞羞答答xxdd| 1000部精品久久久久久久久| 日韩一区二区久久| 欧美一区免费| 999亚洲国产精| 欧美在线观看视频在线| 欧美+亚洲+精品+三区| 欧美午夜影院| 激情文学综合丁香| 一区二区三区精品国产| 久久成人免费日本黄色| 艳妇臀荡乳欲伦亚洲一区| 欧美一级电影久久| 欧美激情精品久久久久久变态| 国产精品高潮呻吟| 亚洲电影免费观看高清完整版在线观看 | 亚洲视频 欧洲视频| 亚洲国产成人精品视频| 亚洲深夜影院| 久久综合激情| 国产精品欧美在线| 亚洲国产欧美日韩精品| 午夜精品婷婷| 亚洲视频碰碰| 蜜臀av国产精品久久久久| 国产精品欧美日韩| 亚洲精品中文字幕在线| 亚洲春色另类小说| 午夜精品国产精品大乳美女| 欧美a级片网站| 国产日韩欧美高清免费| 99精品欧美一区二区三区| 久久精品视频在线播放| 欧美一级理论片| 欧美日韩一区二区三区在线看 | 欧美午夜激情视频| 在线欧美亚洲| 欧美一区永久视频免费观看| 亚洲伊人一本大道中文字幕| 欧美成人亚洲成人| 国产一区二区久久精品| 亚洲天堂男人| 亚洲一区不卡| 欧美精品97| 在线观看三级视频欧美| 欧美亚洲综合网| 亚洲欧美乱综合| 欧美日韩无遮挡| 亚洲人被黑人高潮完整版| 亚洲第一精品在线| 久久精品最新地址| 国产老女人精品毛片久久| 一本一本久久a久久精品综合麻豆 一本一本久久a久久精品牛牛影视 | 久久精品人人做人人爽电影蜜月| 欧美在线国产| 国产精品私房写真福利视频| 99re热精品| 亚洲最新在线| 欧美日本韩国在线| 最新国产乱人伦偷精品免费网站| 亚洲高清不卡av| 久久蜜臀精品av| 狠狠色综合色综合网络| 欧美一级久久久| 久久国产欧美日韩精品| 国产精品一区二区久久久久| 一卡二卡3卡四卡高清精品视频 | 久久人91精品久久久久久不卡| 国产精品永久免费在线| 亚洲一区二区三区在线| 亚洲淫性视频| 欧美性猛交xxxx免费看久久久| 亚洲毛片在线看| 在线性视频日韩欧美| 欧美日韩在线精品一区二区三区| 亚洲精品在线观看免费| 一区二区高清在线| 欧美日韩国产天堂| 中国日韩欧美久久久久久久久| 亚洲小视频在线观看| 国产精品久久久久天堂| 亚洲视频自拍偷拍| 欧美一区2区三区4区公司二百| 国产精品永久| 久久精品国产99国产精品澳门 | 欧美精品二区三区四区免费看视频| 亚洲大胆女人| 99精品热视频只有精品10| 欧美日韩国产电影| 一区二区三区欧美在线| 午夜精品视频在线| 国产日韩在线一区| 久久精品一区二区三区四区| 美女国内精品自产拍在线播放| 亚洲国产精品久久久久秋霞影院| 亚洲裸体俱乐部裸体舞表演av| 欧美激情片在线观看| 99精品国产在热久久下载| 香蕉av777xxx色综合一区| 国产尤物精品| 亚洲区国产区| 欧美三区在线| 午夜在线精品偷拍| 美女视频一区免费观看| 亚洲日本成人在线观看| 亚洲伊人色欲综合网| 国内久久婷婷综合| 一本色道久久综合亚洲91| 国产精品99一区二区| 性娇小13――14欧美| 免费欧美网站| 一区二区三区精品视频| 久久精视频免费在线久久完整在线看| 一区福利视频| 亚洲午夜一区二区三区| 国产色综合网| 日韩视频在线一区| 国产欧美日韩一区二区三区在线观看 | 国精品一区二区三区| 99精品欧美| 国产亚洲成av人片在线观看桃| 亚洲欧洲一区| 国产精品影视天天线| 亚洲精选在线| 国产伦理一区| 亚洲国产一区二区三区高清| 欧美三级网址| 亚洲第一页中文字幕| 国产精品国产三级国产aⅴ9色| 亚洲国产成人porn| 国产精品伦一区| 亚洲精品美女久久久久| 国产精品亚洲精品| 99日韩精品| 韩国av一区二区三区在线观看| 在线亚洲精品| 在线观看精品一区| 校园激情久久| 日韩午夜在线观看视频| 美女爽到呻吟久久久久| 亚洲男女自偷自拍| 欧美日韩成人在线观看| 久久国产精品久久精品国产| 欧美三级视频在线| 亚洲精品在线免费观看视频| 国产亚洲欧美另类一区二区三区| 亚洲深夜福利视频| 亚洲国产精品一区二区久| 久久精品卡一| 亚洲天堂男人| 欧美午夜精品久久久久久久|