为什么软件供应链攻击愈演愈烈?

为什么,软件,供应链,攻击,愈演愈烈 · 浏览次数 : 124

小编点评

**软件供应链攻击:概述** 软件供应链攻击是指恶意代码被引入应用程序或软件程序中的过程中,被用于访问敏感数据甚至控制设备本身的现象。攻击者可以通过破坏软件供应链中的单个设备并将其用作在整个网络中传播恶意软件的一种方式。 **原因:** * 软件供应链攻击实施难度小,恶意攻击者可以很容易找到漏洞并利用其访问企业网络甚至窃取数据。 * 开源软件(OSS)满足一些企业对成本效益的期望,但存在安全风险。 * 随着开源软件的流行,企业使用或购买了不可靠来源的代码或软件可能会面临巨大的安全风险。 **新挑战:** * 开发人员在层层叠加、错综复在的依赖关系中感到困惑,这也成为恶意代码潜藏的温床。 * 缺少安全的打包方法和工具,导致安全问题。 **影响:** * 软件供应链攻击通常经过几个月的时间才会被除掉,这也是恶意攻击者获取巨大利益的重要途径。 * 开源软件供应链也面临着新的安全问挑战,即更安全的打包方法。

正文

你可能或多或少在头条新闻中有看到过或了解过和软件供应链攻击相关的信息,比如 2020年的 SolarWinds 事件,再比如2021年的 Kaseya 事件(点击查看关联文章)。如果到目前为止你对软件供应链攻击尚不了解,那么这里有一个简要解释:当恶意代码在开发过程中被引入应用程序或软件程序,然后用于访问敏感数据甚至控制设备本身时,就会发生软件供应链攻击。今天的文章将带你了解软件供应链攻击愈演愈烈的原因以及开源软件供应链所面临的新挑战。

软件供应链攻击的影响

软件供应链攻击是指某人获得对组织的软件供应链的访问权,通常是通过渗透其合作伙伴或供应商,获取用于公司或组织的软件或硬件组件。什么是软件供应链攻击?这是通过破坏该网络中的单个设备来破坏整个网络的过程。这意味着攻击者不必单独接管每个系统——恶意攻击者可以通过简单地破坏一个设备并将其用作在整个网络中传播恶意软件的一种方式。软件供应链涉及多个利益相关者:供应商、他们的供应商和合作伙伴以及他们的客户。

然而在实际情况中,软件供应链攻击是非常有效的,因为这类攻击难以检测,甚至更难以阻止。而大多数企业并没有对其软件供应链进行有效的监控,有些甚至从未将关注放在软件供应链上,这也就意味着这些企业并不知道他们所合作的供应商是否受到恶意攻击和损害,直到企业本身受到攻击影响,但已为时已晚。而攻击者已经能够访问企业的所有信息,从身份信息,银行账号等个人信息到商业机密,攻击者可以利用这些专有数据去谋取巨大利益。由于这类攻击很容易实施,因此攻击数量也随之激增。

虽然开发人员可以采取一些基本步骤来降低风险,但如果不投资更好的解决方案(如容器化或加密技术),这些解决方案很难完全消除,因为这些解决方案往往在应用程序级别工作,而不是仅在操作系统级别中在一些较旧的设备上实施。

为什么软件供应链攻击愈演愈烈?

以下是总结出的软件供应链攻击呈上升趋势的原因:

  • 由于软件供应链攻击实施难度不大,且恶意攻击者能够很容易找到软件中的漏洞并利用其访问企业网络甚至窃取数据。
  • 软件供应链攻击能够有效实施,恶意攻击者能够通过发起攻击获取巨大利益。软件供应链攻击的目的不仅仅是破坏软件安全性,更是意在窃取数据或获取钱财。据统计,软件供应链攻击通常导致每年数百万美元损失。
  • 软件供应链攻击通常经过几个月的时间之后才会被除了恶意攻击者以外的人发现。
  • 由于软件供应链非常复杂,开发人员常常在层层叠加、错综复在的依赖关系中感到困惑,这也成为恶意代码潜藏的温床。如果企业使用或购买了不可靠来源的代码或软件,可能会面临巨大的安全风险!

开源软件供应链的新问题

根据 VMWare 调查报告(报告获取方式见文末)结果显示,有76%的人表示开源软件(OSS)满足其对成本效益的期望,60%的受访者表示 OSS 帮助其所在的企业提高了灵活性,还有52%的受访者则表示 OSS 满足了公司对开发人员生产力的期望。由此可见,开源软件已然成为各类规模公司软件供应链的关键元素。

尽管如此,值得注意的担忧和风险使今年愿意在生产环境中部署开源软件的公司数量从 95% 减少到 90%。OSS 前三个关注点中有两个涉及安全性,特别是识别和解决漏洞的能力:

  • 依赖社区修补错误和修复漏洞的比例从去年的56%上升到今年的61%
  • 安全风险增加(47%到53%)和社区补丁缺乏 SLA(42%到50%)

开源软件供应链也面临着新的安全问挑战,即更安全的打包方法(Packaging security)。OSS 打包过程对于确保开源软件供应链的安全性至关重要。然而,这也已成为企业开发过程的复杂性和担忧的重要来源。该报告发现,在大多数公司中,过多的工具、手动任务和多个团队参与打包 OSS,阻碍了他们有效保护软件供应链安全。因此,为了在改善此类风险,建议企业简化打包流程以此来提高效率,并可以尝试将打包任务交给一个单独的团队团队管理,通过自动化任务和整合打包工具进行 OSS 打包,既可以保证安全性也可以提高打包效率。

总结

软件供应链安全是一个在过去几年中受到越来越多关注的领域,这些关注不仅来自希望提高开发软件安全的企业,同时也来自关注个人信息被泄露的消费者。不过更多的关注并不是坏事,这也能督促企业进行软件开发、分发等过程中更多低将安全纳入重点考虑。而企业在开源安全教育、意识养成和最佳实践实施方面仍有很长的路。

与为什么软件供应链攻击愈演愈烈?相似的内容:

为什么软件供应链攻击愈演愈烈?

你可能或多或少在头条新闻中有看到过或了解过和软件供应链攻击相关的信息,比如 2020年的 SolarWinds 事件,再比如2021年的 Kaseya 事件(点击查看关联文章)。如果到目前为止你对软件供应链攻击尚不了解,那么这里有一个简要解释:当恶意代码在开发过程中被引入应用程序或软件程序,然后用于

CIO们开始将软件供应链升级为安全优先级top

开源之所以在软件开发中大量使用的原因是它提供了经过良好测试的构建块,可以加速复杂应用程序和服务的创建。但是第三方软件组件以及包和容器的便利性同时也带来了风险——软件供应链攻击。 软件供应链攻击日益普遍,Gartner 将其列为2022 年的第二大威胁。Gartner 预测,到 2025 年,全球 4

为提高 SDLC 安全,GitHub 发布新功能|GitHub Universe 2022

GitHub Universe 2022于上周举办。在此次大会上,Github 公布了开源软件状态的最新报告,报告中的统计数据显示,90% 的公司都在使用开源,现在 GitHub 上有9400万用户,2022 年有高达4.13亿次开源贡献。 如今世界正运行在开源之上,软件供应链已然成为当今最大的攻击

[转帖]linux defunct 进程,Defunct进程(死进程)

Defunct进程(死进程) IBM网站有关Defunct进程(死进程)的问题确定 内容提要: 本文介绍了为什么会产生defunct进程,如何确定引起defunct进程的原因,以及当需要进一步确定问题时应提供何种信息给软件供应商。 说明: 1.Defunct进程的产生 在AIX操作系统实施的进程结构

梁胜博士:软件供应链安全两手抓,既要安全左移也要全链路防护丨活动回顾

11月1日下午,由深圳金融科技协会主办的湾区湾区金科(Fintech)沙龙(第四十期)—— 敏捷开发安全与软件供应链安全实践探讨专场圆满举办,逾1500名业界人士线上线下同步参加。数澈软件 Seal 联合创始人梁胜博士和江鹏受邀出席此次沙龙并发表题为《如何保证企业软件供应链安全》的演讲,本文为演讲实

Seal 0.4 发布:软件供应链安全洞察更上一层楼!

今天,我们很高兴宣布 Seal 0.4 已正式发布!在上一个版本中,Seal 完成了从单一产品到全链路平台的转变,通过全局视图帮助用户掌握软件开发生命周期各个环节的安全状况。 在 Seal 0.4 中,全局视图将再一步升级,软件供应链全链路的安全洞察得到进一步增强,新版本为用户提供了软件供应链知识图

微软宣布 S2C2F 已被 OpenSSF 采用

开源供应链安全对大多数 IT 领导者来说是个日益严峻的挑战,围绕确保开发人员在构建软件时如何使用和管理开源软件 (OSS) 依赖项的稳健策略至关重要。Microsoft 发布安全供应链消费框架 (S2C2F) 是一个以消费为中心的框架,它使用基于威胁的风险降低方法来缓解开源软件 (OSS) 中的安全

[转帖]线上环境 Linux 系统调用追踪

线上环境 Linux 系统调用追踪 PingCAP 提到如何动态追踪进程中的系统调用,相信大家第一时间都能想到 strace,它的基本用法非常简单,非常适合用来解决 “为什么这个软件无法在这台机器上运行?” 这类问题。但如果需要分析线上服务 (特别是延迟敏感型)的某些系统调用的延迟时,strace

提升软件质量?为什么不试试华为云CodeArts Check

摘要:华为云CodeArts Check代码检查服务为用户提供包括代码风格、通用质量与代码安全风险等在内的检查能力,同时提供问题闭环处理、检查报告等功能,从而一站式完成代码检查作业。 本文分享自华为云社区《提升软件质量?为什么不试试华为云CodeArts Check》,作者: 华为云头条。 1996

我为什么选择Wiki.js记笔记?

很长一段时间里,我都被困扰着,感觉陷入了笔记的泥潭,而积累的如此多的笔记也没有形成我自己的知识体系。 之前的记笔记方式 笔记的来源 微信公众号 技术博客 纸质书籍 官网文档 PDF 自己的零散想法 网页 之前的笔记软件 有好几个: 为知笔记 浏览器书签 MarkDown 文档 Calibre 电子书