成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

關于軟件供應鏈攻擊,CISO應關注的5個問題

安全
如今,幾個月過去了,美國政府和私營企業(yè)仍在努力探索攻擊的全部范圍,但該事件無疑已經(jīng)引起了人們對研究人員多年來一直強調(diào)的一個問題的廣泛關注:軟件供應鏈的安全性。

背景介紹

2020年12月,全世界見證了迄今為止最大且最復雜的網(wǎng)絡間諜攻擊活動之一——SolarWinds攻擊事件。在這起攻擊事件中,攻擊者通過向SolarWinds公司開發(fā)的流行網(wǎng)絡管理平臺的合法軟件更新中注入惡意代碼,入侵了美國聯(lián)邦機構及眾多企業(yè)網(wǎng)絡。

[[390703]]

據(jù)悉,F(xiàn)ireEye在跟蹤一起被命名為“UNC2452”的攻擊活動中,發(fā)現(xiàn)了SolarWinds Orion軟件在2020年3-6月期間發(fā)布的版本均受到供應鏈攻擊的影響。攻擊者在這段期間發(fā)布的2019.4-2020.2.1版本中植入了惡意的后門應用程序。這些程序利用SolarWinds的數(shù)字證書繞過驗證,與攻擊者的通信會偽裝成Orion Improvement Program(OIP)協(xié)議并將結(jié)果隱藏在眾多合法的插件配置文件中,從而達成隱藏自身的目的。

如今,幾個月過去了,美國政府和私營企業(yè)仍在努力探索攻擊的全部范圍,但該事件無疑已經(jīng)引起了人們對研究人員多年來一直強調(diào)的一個問題的廣泛關注:軟件供應鏈的安全性。

隨著企業(yè)組織爭先恐后地調(diào)查自己的系統(tǒng)和數(shù)據(jù)是否可能受到SolarWinds入侵的影響,高管、董事會和客戶們發(fā)現(xiàn),供應鏈攻擊的威脅范圍不僅限于這起事件,而且緩解與之相關的風險并非易事。安全領導者和專家們表示,在經(jīng)歷類似SolarWinds這樣的軟件供應鏈攻擊事件后,CISO應該關注下述這些最重要的問題。

CISO應關注的5個問題

1. 即使不使用后門軟件,我們是否仍處于危險之中?

在發(fā)生類似SolarWinds的攻擊事件之后,企業(yè)領導者應該詢問IT和網(wǎng)絡安全管理者,他們的組織是否直接使用了受影響的軟件。如果答案是肯定的,那么公司應該立即啟動事件響應計劃,以識別、遏制和消除威脅,并確定對業(yè)務的影響程度。

如果答案是否定的,也并不意味著該組織就是安全的。后續(xù)應該考慮的問題是:我們的合作伙伴、承包商或供應商是否受到損害?原因在于:

  • 其一,供應鏈攻擊的影響范圍很廣;
  • 其二,公司會定期向其他方提供訪問其數(shù)據(jù)或網(wǎng)絡和服務器的權限。

重要的是,我們必須了解這樣一個事實:軟件供應鏈攻擊非常復雜,并且會隨著時間的推移加劇影響。

  • 自2017年以來,一家名為“Winnti”(也稱Barium或APT4)的中國網(wǎng)絡間諜組織就曾實施過這種類型的攻擊。當時,該組織在Netsarang公司官方發(fā)布的服務器管理軟件Xshell中植入后門;
  • 同年,該組織又設法在流行的系統(tǒng)優(yōu)化工具CCleaner中植入惡意代碼,并向200多萬臺計算機提供了惡意更新。
  • 2019年,該組織又利用華碩官方服務器和數(shù)字簽名推送惡意軟件ShadowHammer。

研究人員認為,所有這些攻擊都可以相互關聯(lián),一次攻擊為執(zhí)行下一次攻擊提供了訪問權限。

在今年2月的白宮新聞發(fā)布會上,網(wǎng)絡與新興技術副國家安全顧問Anne Neuberger承認了這一威脅,并警告說政府將需要數(shù)月的時間才能確定攻擊的全部范圍。她介紹稱,

“截至今年2月,9個聯(lián)邦機構和約100家私營企業(yè)遭到了入侵,約18,000個實體下載了惡意更新。因此,可以肯定的是,潛在訪問的規(guī)模已經(jīng)遠遠超出了已知妥協(xié)的數(shù)量。遭受入侵的私營企業(yè)中許多都是技術公司,其產(chǎn)品可用于發(fā)起額外的入侵活動。”

Northrop Grumman公司副首席信息安全官(CISO)Mike Raeder認為,董事會需要對此類攻擊的技術方面進行更深入地了解。從長遠來看,董事會應該納入前CIO或CISO來實現(xiàn)自身多元化。他表示,

“確保我們的董事會了解更廣泛的網(wǎng)絡風險,這一點至關重要,然后他們才有能力提出更多問題。當然,即便他們不問這些問題,網(wǎng)絡領導者也有責任與董事會討論整個組織內(nèi)的網(wǎng)絡風險程度。當然,我們還需要跳出企業(yè)網(wǎng)絡來了解風險。當我們談論軟件供應鏈時,絕對應該詢問我們的軟件供應商是否有使用SolarWinds或任何脆弱的產(chǎn)品。第三方企業(yè)中的風險同樣會轉(zhuǎn)移到我們的組織中。”

2. 我們當前的安全計劃是否涵蓋軟件供應鏈威脅?

防御軟件供應鏈攻擊的主要問題是,它們?yōu)E用了用戶和供應商之間的信任關系,并且濫用了特定軟件的合法訪問權和特權來執(zhí)行其功能。從用戶的角度來看,他們下載的軟件來自信譽良好的來源,并且通過正確的發(fā)行或更新渠道進行了數(shù)字簽名。用戶沒有能力對其基礎架構中部署的軟件更新進行逆向工程或代碼分析,而且一般企業(yè)也不是安全廠商,并不存在具備這些技能的員工。

企業(yè)組織必須假設,他們可能無法檢測到最初的軟件供應鏈入侵。但是,他們可以采取措施來阻止和檢測攻擊的第二階段,這包括嘗試下載其他工具和有效負載,嘗試與外部命令和控制服務器進行通信以及嘗試橫向移動到其他系統(tǒng)等。

3. 如果政府機構和像FireEye這樣的安全供應商受到損害,我們?nèi)绾伪Wo自己?

Webb表示,企業(yè)組織需要關注其安全程序的成熟度。每個組織可能都構建了具有防火墻、入侵檢測和防御系統(tǒng)、DNS控制和其他具備創(chuàng)建邊界功能的防護措施,但是他們并沒有付出很多努力來強化其內(nèi)部環(huán)境。

組織可以檢測到橫向移動活動(例如企圖濫用管理憑據(jù)),但這通常需要高級監(jiān)視和行為檢測工具以及大型安全運營中心的支持,而這些對于中小型組織而言都是無法承受的。這些組織可以做的就是確保他們部署了基礎安全防護,并且所有系統(tǒng)和內(nèi)部環(huán)境都盡可能地堅固。

以Avalon公司為例,其內(nèi)部網(wǎng)絡上的通信都經(jīng)過了加密處理,這樣,在受到威脅的情況下,攻擊者即便可以攔截流量也無法從流量中提取憑據(jù)或其他有用信息。所有DNS流量都必須通過防火墻和DNS過濾器,并且允許服務器連接的所有URL都必須是白名單中的。這樣可以確保如果服務器受到威脅,那么惡意代碼將無法到達命令和控制服務器,并下載其他惡意工具或執(zhí)行惡意命令。

完成部署后,所有服務器都需要經(jīng)過強化過程,在此過程中,一切都是被鎖定和阻止的,然后根據(jù)需要對連接設置白名單。數(shù)據(jù)庫也是一樣。訪問數(shù)據(jù)庫的服務器只能查看其執(zhí)行工作所需的操作。僅從內(nèi)部服務器提供更新,而不能直接從Internet提供更新,從而防止受到感染的服務器打開外部連接。用戶絕不能使用管理員憑據(jù)登錄,并且只能使用白名單中的應用程序。最終用戶、Windows服務器和Linux服務器分別位于單獨的目錄中,這樣一來,如果一個目錄遭到破壞,也不至于危及整個環(huán)境。

Webb表示,7年前,我們開始應用零信任原則,它實際上是僅根據(jù)您信任的內(nèi)容以及設備應該具有的功能來管理設備。其他所有一切都是不可信的,都應被阻止。如果存在試圖違反該規(guī)則的事情,就必須警惕:為什么這個系統(tǒng)試圖做我不打算做的事情?

實際上,發(fā)現(xiàn)并報告此次SolarWinds攻擊的FireEye公司也曾淪為攻擊目標,據(jù)悉,攻擊者將一個二級設備添加到了一名員工的賬戶中,以繞過多因素身份驗證。這種行為被及時檢測到并標記為可疑,而該員工隨后也接受了訊問。

Webb表示,這可能就是問題的答案:堅持零信任和行為管理。如果某些事情違反了您的零信任原則,則必須對其進行調(diào)查。

4. 軟件供應鏈攻擊是否會導致對供應商和提供商進行更仔細的審查?

一些組織在選擇其軟件解決方案或服務時,可能會考慮供應商的漏洞管理實踐:他們?nèi)绾翁幚硗獠柯┒磮蟾?他們多久發(fā)布一次安全更新?他們的安全通信是什么樣的?他們會發(fā)布詳細的建議嗎?他們是否具有旨在減少其軟件漏洞數(shù)量的安全軟件開發(fā)生命周期?一些公司可能還會要求提供有關滲透測試和其他安全合規(guī)性報告的信息。

但是,對于像SolarWinds這樣的攻擊,軟件開發(fā)組織需要超越這一點,并投資于更好地保護自己的開發(fā)基礎架構和環(huán)境,因為它們正日益淪為攻擊者的目標,并且可能通過他們使用的工具和軟件組件成為軟件供應鏈攻擊的受害者。他們還需要考慮在應用程序設計階段給用戶帶來的風險,并通過限制特權和訪問應用程序(只授權執(zhí)行操作所需的特權和應用程序),來限制入侵可能帶來的影響。

Webb表示,我們的責任將是對供應鏈施加壓力:您必須加強自己的產(chǎn)品和服務。供應商們應該清楚地知道,必須測試和審計自己的代碼,不是一年一次,而可能是每月一次的頻率或是在進行任何部署之前。業(yè)務領導者需要敦促IT領導者,以確保他們只與信譽良好的供應商,以及已經(jīng)采取下一步措施來保護組織正在使用的代碼的人員進行合作。

鳳凰城大學信息安全副總裁Larry Schwarberg表示,對于許多組織而言,朝這個方向邁出的第一步將是確認其所有軟件和SaaS供應商,并為新應用程序和服務明確定義啟用流程。許多組織存在“影子IT”問題,即不同的團隊在未經(jīng)安全團隊審查和批準的情況下自行購買和部署硬件及軟件資產(chǎn)。這無疑加劇了鎖定應用程序以及強制執(zhí)行最小特權訪問的難度。

Schwarberg補充道,隨著隨著合同和訂閱續(xù)訂的紛涌而至,組織應向其軟件和服務提供商詢問有關滲透測試,以及如何測試其軟件并限制潛在影響等更深層次的問題

從供應鏈安全的角度對軟件供應商進行全面評估并不容易,并且需要許多公司可能并不具備的資源和專業(yè)知識,但是,審計組織可能會利用此事件作為催化劑,并圍繞此事件建立更多的功能。

5. 這種類型的攻擊僅由APT組織和民族國家黑客發(fā)起嗎?

迄今為止,許多備受矚目的軟件供應鏈攻擊(包括SolarWinds攻擊和ShadowPad攻擊)都歸因于與政府有可疑聯(lián)系的APT組織。根據(jù)大西洋理事會(Atlantic Council)對過去10年中披露的115種軟件供應鏈攻擊和漏洞的分析結(jié)果發(fā)現(xiàn),其中至少27種是民族國家贊助的。但是,實施軟件供應鏈攻擊所需的技能和資源并不僅限于傳統(tǒng)的網(wǎng)絡間諜組織。

多年來,各種攻擊都涉及后門開源組件或后門版本的合法應用程序,這些后門版本由受感染的下載服務器提供服務,而這些服務器很可能是網(wǎng)絡犯罪分子出于經(jīng)濟動機發(fā)起的。甚至還存在一個與勒索軟件有關的案例。

在過去幾年中,許多勒索軟件團伙采用了過去僅在APT組織中才能看到的復雜技術,包括內(nèi)存中進程注入,深度偵察,使用系統(tǒng)管理工具進行的手動黑客入侵和橫向移動,無文件惡意軟件等等。一些勒索軟件團伙還針對管理服務提供商(managed service providers,簡稱“MSP”)進行了攻擊,這些攻擊在概念上與軟件供應鏈攻擊相似:針對可以憑借業(yè)務關系對其他公司進行特權訪問的組織。

如今,越來越多的網(wǎng)絡雇傭軍團體在地下網(wǎng)絡犯罪市場向政府和私人實體出售黑客服務。隨著越來越多的組織開始采用這種攻擊媒介,所有組織(無論大小或是從事的行業(yè))都可能通過軟件供應鏈入侵而成為APT式攻擊的受害者。

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2025-03-19 08:30:00

AICISO網(wǎng)絡安全

2020-10-10 07:00:00

軟件供應鏈軟件開發(fā)

2021-09-16 14:59:18

供應鏈攻擊漏洞網(wǎng)絡攻擊

2019-11-20 11:54:48

安全供應鏈網(wǎng)絡攻擊

2023-10-30 14:33:27

2023-11-03 15:35:59

2022-04-06 10:12:51

Go供應鏈攻擊風險

2021-04-25 15:49:06

拜登黑客攻擊

2022-04-13 14:49:59

安全供應鏈Go

2022-03-14 14:37:53

網(wǎng)絡攻擊供應鏈攻擊漏洞

2023-02-23 07:52:20

2021-09-12 14:38:41

SolarWinds供應鏈攻擊Autodesk

2022-02-14 10:05:07

軟件供應鏈開源代碼

2021-06-07 10:10:30

供應鏈攻擊軟件Codecov攻擊

2023-11-09 07:59:57

2021-11-01 16:01:35

CISO內(nèi)部威脅網(wǎng)絡安全

2021-07-04 10:38:13

REvil勒索軟件供應鏈攻擊

2024-03-07 16:35:29

2021-06-04 10:05:59

供應鏈安全

2023-05-29 13:44:10

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产视频精品在线观看 | 免费xxxx大片国产在线 | 91观看| 久久a久久 | 国产高清免费视频 | 国产精品自拍av | 久草在线 | 久久久婷婷 | 国产精品女人久久久 | 亚洲精品九九 | 亚洲精品久久久久avwww潮水 | 91在线视频精品 | 成人免费视频网址 | 日本亚洲一区二区 | 国产精品视频久久 | 男人天堂99 | 免费看国产一级特黄aaaa大片 | 国产激情免费视频 | 国产亚洲欧美另类一区二区三区 | 红色av社区| 亚洲精品福利视频 | 影音先锋中文字幕在线观看 | 一区二区三区欧美在线 | 亚洲国产欧美一区二区三区久久 | 午夜精品久久久久久久久久久久久 | 黄久久久 | 天堂色 | 伊人网在线看 | 国产精品区一区二区三区 | 亚洲精品视频在线观看免费 | 日日摸夜夜添夜夜添特色大片 | 亚洲高清在线观看 | 99热电影| 精品国产乱码久久久久久闺蜜 | 亚洲精品欧洲 | 日韩综合一区 | 亚洲国产精品视频一区 | 国产福利资源 | 亚洲综合视频 | 天堂亚洲 | 亚洲成人网在线观看 |