0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科技术|如何阻止供应链攻击?

虹科网络可视化技术 2022-08-08 17:20 次阅读

2020年12月,发生了迄今为止最著名的供应链攻击事件发生。为了过滤敏感的国防相关信息,该公司利用Solarwinds最常用的Orion软件管理平台来攻击美国联邦机构、主要技术公司和主要政府承包商。受害者名单中包括美国国务院、能源部、国土安全部以及微软和思科等大公司。诸如Asus, Codecov,Kaseya, and Accellion等软硬件供应商遭受网络攻击的许多类似事件的信息,随后也被相继曝光。

过去的几年里,越来越多的大型企业的安全团队和高级政府组织经历了新形式的网络攻击。此攻击利用组织的软件生态系统的供应链(以及不太常见的硬件组件)注入恶意代码,这些代码后被用来危害对应的实体。过去十年间,供应链攻击已经存在,但自2020年以来,它们在频率、规模和复杂程度上呈指数级增长,这使得减少供应链攻击变得更加困难。

01 什么是供应链攻击?

供应链攻击是一种多阶段的破坏行为,通常由最复杂的攻击组织执行,例如高级持续威胁(APT)组。供应链攻击的目的是利用目标组织与其软件供应商之间的信任关系,允许未经授权的代码在预设的受保护系统或分段/孤立的网络中执行。

供应链攻击主要为以下三个阶段:

第一阶段:攻击目标软件平台的网络。此平台通常是目标组织使用的通用IT管理产品。此阶段的目标是寻找并到达该供应商的研发或DevOps环境,并将恶意代码注入下一个软件版本或即将分发给供应商客户的数据或配置更新信息。

第二阶段:注入恶意代码。软件平台的客户会允许供应商直接或相对容易地远程访问他们的企业网络,从而保持持续的软件更新和升级,攻击者就会利用这一点来实施网络攻击。供应商和客户之间的开放接口使恶意代码(捆绑并隐藏在来自供应商的合法代码中)被注入目标企业。由于这种恶意代码似乎来自一个公认的可信来源,各个组织的安全系统很难检测到它们。

第三阶段:获取网络控制权及特定资源。供应商的软件平台通常由目标组织的IT团队使用,这意味着他们在各组织的网络中拥有高级的管理访问权限。这使得攻击者更容易实施第三阶段的攻击。为了达到其恶意目标,第三阶段需要通过数据过滤、组件禁用或物理损害来获得各组织网络的控制权,进而获得他们想要利用的特定资产/资源。不幸的是,恶意代码常被认为是值得信赖的供应商软件包的一部分,从而获取了用户的访问权限。这意味着,犯罪者都可以“四处游荡”,而不引起与未授权行为相关的安全警报,直至进程最后或者已造成全部损害。

供应链攻击的“损害足迹”

供应链攻击可以影响热门软件产品的整个用户群,因此该攻击具有非常广的潜在“损害足迹”。这意味着它们不仅可以破坏Solarwinds和Asus 等相对少数的高价值机构和企业,还可以用于有政治动机的攻击组织。它们还可以通过攻击众多广泛使用的软件产品来制造破坏,甚至瘫痪一个国家。

这种看似理论性的设想已在2017年成为现实。一个可能与俄罗斯政府有关联的攻击集团利用了一家名为M.E.Doc的乌克兰通用会计软件供应商。它将恶意代码注入M.E.Doc的产品中,并用其攻击了众多乌克兰的组织机构。这基本上让该国政府和大部分商业部门陷入停滞。从切尔诺贝利核反应堆的监测系统到国际机场,这场攻击导致了数十亿美元的直接和间接损失。

抵御供应链攻击的困境

迄今为止,几乎没有任何可用的安全产品或程序能够有效且持续地阻止供应链攻击的大多数变体。一项众创调查发现,84%的受访者表示,供应链攻击是未来三年对他们组织的最大网络威胁之一。63%的受访者表示,由于这些频繁的安全事件,他们对软件供应商(包括微软等主要供应商)失去了信任。

受到这些攻击威胁的企业可以通过严格的供应商审核、谨慎管理软件更新和实施零信任等方法来减少网络攻击的风险。然而,供应链在大多数情况下是非常复杂且不透明的。它们涉及到许多开源组件,一直监控和审计这些组件的供应商是不现实的。因此,尽管这些措施可能很重要,但它们远远不足以有效缓解供应链攻击。

如何有效减少供应链攻击?

01 可行的方向和方法

更加有效地减少供应链攻击,有许多可行的方向和方法。软件供应商必须提高其持续集成和持续交付/部署(CI/CD)过程的可见性,从而在软件被封存并投放市场之前检测到恶意代码注入。至关重要的是,目标组织应该部署运行时的环境检测和预防工具。这些工具可以识别软件产品在其环境中未经授权的或异常行为,并阻止其访问本应超出其能力范围的网络资源。

02 移动目标防御技术如何抵御供应链攻击?

移动目标防御(MTD)是一种在企业网络中实现有效运行时保护的技术。MTD随机变化可信的运行时应用程序代码,因此没有两台机器看起来完全一样,甚至一个系统也会随着时间的推移而不断变化。它允许您随机变化一些底层操作系统组件、常用服务和库api。在可信应用程序认识到修改后的运行时环境后,MTD会阻止任何软件组件,但不会忘记留下的陷阱。

03 为何MTD技术可以有效抵御供应链攻击?

这种方法之所以如此有效,是因为它具有在内存中执行修改的能力,在这种情况下,试图检查、修改甚至绕过的恶意软件会被立即捕获和阻止。这些周期性的内存随机变化让对手很难在一个地方进行训练,从而难以重新或在其他机器上使用其训练的结果。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    10

    文章

    3159

    浏览量

    59758
收藏 人收藏

    评论

    相关推荐

    菜鸟与麦当劳中国发布智慧供应链新成果

    RFID(射频识别)及其他物联网技术,菜鸟与麦当劳中国在货品包装上实现了“赋码”,相当于为每件货品配备了一个独一无二的“数字身份证”。这一创新举措不仅提升了供应链的透明度和可追溯性,还为高效管理、精准追踪提供了有力支
    的头像 发表于 12-03 13:55 314次阅读

    智能制造装备行业的供应链特点分析

    智能制造装备行业供应链涉及多个环节,包括原材料采购、生产制造、物流配送和售后服务等,其特点包括复杂性与多样性、全球化与分散性、技术密集型和快速变化性。供应链面临的挑战包括数据孤岛、信息不对称、
    的头像 发表于 11-28 10:15 197次阅读
    智能制造装备行业的<b class='flag-5'>供应链</b>特点分析

    天合光能荣获必维集团绿色供应链引领奖

    近期,天合光能跟踪支架业务凭借深厚的技术与专业能力投入,将绿色理念融入供应链管理的全链条,从源头到终端,推动上下游企业绿色升级,以技术创新引领资源高效利用与环境污染最小化方面的出色贡献,获得必维集团颁发的绿色
    的头像 发表于 10-29 14:58 240次阅读

    数字孪生在供应链优化中的作用

    在当今快速变化的商业环境中,供应链管理的复杂性和挑战性日益增加。企业需要不断创新和优化其供应链流程,以提高效率、降低成本并增强竞争力。数字孪生技术的出现为供应链管理提供了一种全新的视角
    的头像 发表于 10-25 14:56 459次阅读

    艾睿电子供应链方案助力客户产品上市

    从物流、仓储以至库存管理,艾睿电子的供应链解决方案均可助您运筹帷幄,精准掌控供应链的每个环节,为您领航,携手共进。
    的头像 发表于 08-27 11:15 503次阅读

    供应链场景使用ClickHouse最佳实践

    关于ClickHouse的基础概念这里就不做太多的赘述了,ClickHouse官网都有很详细说明。结合供应链数字化团队在使用ClickHouse时总结出的一些注意事项,尤其在命名方面要求研发严格遵守
    的头像 发表于 07-18 15:05 290次阅读
    <b class='flag-5'>供应链</b>场景使用ClickHouse最佳实践

    供应链大屏设计实践

    概述 在物流系统相关的大屏中,供应链大屏复杂度较高,数据路较长,稳定性要求较高,当前大屏已经经过2年时间的打磨,整体表现已经相对比较成熟稳定。 本文描述了物流供应链业务较复杂的业务场景下,结合了
    的头像 发表于 07-03 16:32 346次阅读
    <b class='flag-5'>供应链</b>大屏设计实践

    韩国承诺为电动汽车电池供应链提供71亿美元的援助计划

    韩国政府承诺为电动汽车电池供应链提供71亿美元的援助计划,旨在建立符合美国税收减免规则的新供应链,减少对中国的依赖。
    的头像 发表于 05-10 15:30 1219次阅读

    蓝牙技术联盟亮相智能生态及光健康供应链论坛分享蓝牙NLC规范

    近日,2024年智能生态及光健康供应链论坛在香港春季智慧照明展览会期间召开。论坛探讨了人工智能、物联网等新技术在智慧照明产品的应用、拓展和新趋势。
    的头像 发表于 04-15 10:27 593次阅读

    戴尔荣获Gartner供应链的最高荣誉“年度供应链突破奖”

    Gartner Power of the Profession供应链奖项由全球领先的研究顾问公司Gartner主办,至今已举办了10个年头。
    的头像 发表于 03-19 10:36 651次阅读
    戴尔荣获Gartner<b class='flag-5'>供应链</b>的最高荣誉“年度<b class='flag-5'>供应链</b>突破奖”

    保隆科技荣获“全球汽车供应链生态伙伴奖-技术创新生态伙伴”

    近期,《中国汽车报》社在深圳举行“2024汽车供应链新生态大会”,保隆科技荣获“全球汽车供应链生态伙伴奖-技术创新生态伙伴”。
    的头像 发表于 03-19 10:13 501次阅读

    北斗智联荣膺“全球汽车供应链技术创新生态伙伴奖”

    技术创新方面的卓越表现,荣获了“全球汽车供应链生态伙伴奖-技术创新生态伙伴奖”,这一殊荣充分展示了北斗智联在汽车智能网联关键领域的领先地位和创新能力。
    的头像 发表于 03-15 09:35 618次阅读

    掌控供应链,决胜市场:SCM供应链管理系统的战略意义

    SCM供应链管理系统是现代企业管理中的重要组成部分,它通过整合和优化供应链中的各个环节,实现企业资源的高效利用和协同运作。
    的头像 发表于 03-06 10:54 416次阅读

    企业级存储供应链有效路径的落地探讨

    1月10日,由工业和信息化部指导、中国计算机行业协会支持、中国计算机行业协会信息技术产品供应链成熟度专业委员会主办的“信息技术产品供应链论坛——助力提升
    的头像 发表于 01-12 10:11 565次阅读

    美国商务部调查供应链

    来源:Silicon Semiconductor 商务部采取行动支持美国半导体供应链,保护美国国家安全。 美国商务部将于2024年1月启动一项新调查,该调查将为持续分析更广泛的美国半导体供应链
    的头像 发表于 01-05 17:25 647次阅读