chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科技術(shù)|如何阻止供應(yīng)鏈攻擊?

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-08-08 17:20 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

2020年12月,發(fā)生了迄今為止最著名的供應(yīng)鏈攻擊事件發(fā)生。為了過濾敏感的國防相關(guān)信息,該公司利用Solarwinds最常用的Orion軟件管理平臺來攻擊美國聯(lián)邦機(jī)構(gòu)、主要技術(shù)公司和主要政府承包商。受害者名單中包括美國國務(wù)院、能源部、國土安全部以及微軟和思科等大公司。諸如Asus, Codecov,Kaseya, and Accellion等軟硬件供應(yīng)商遭受網(wǎng)絡(luò)攻擊的許多類似事件的信息,隨后也被相繼曝光。

過去的幾年里,越來越多的大型企業(yè)的安全團(tuán)隊(duì)和高級政府組織經(jīng)歷了新形式的網(wǎng)絡(luò)攻擊。此攻擊利用組織的軟件生態(tài)系統(tǒng)的供應(yīng)鏈(以及不太常見的硬件組件)注入惡意代碼,這些代碼后被用來危害對應(yīng)的實(shí)體。過去十年間,供應(yīng)鏈攻擊已經(jīng)存在,但自2020年以來,它們在頻率、規(guī)模和復(fù)雜程度上呈指數(shù)級增長,這使得減少供應(yīng)鏈攻擊變得更加困難。

01 什么是供應(yīng)鏈攻擊?

供應(yīng)鏈攻擊是一種多階段的破壞行為,通常由最復(fù)雜的攻擊組織執(zhí)行,例如高級持續(xù)威脅(APT)組。供應(yīng)鏈攻擊的目的是利用目標(biāo)組織與其軟件供應(yīng)商之間的信任關(guān)系,允許未經(jīng)授權(quán)的代碼在預(yù)設(shè)的受保護(hù)系統(tǒng)或分段/孤立的網(wǎng)絡(luò)中執(zhí)行。

供應(yīng)鏈攻擊主要為以下三個階段:

第一階段:攻擊目標(biāo)軟件平臺的網(wǎng)絡(luò)。此平臺通常是目標(biāo)組織使用的通用IT管理產(chǎn)品。此階段的目標(biāo)是尋找并到達(dá)該供應(yīng)商的研發(fā)或DevOps環(huán)境,并將惡意代碼注入下一個軟件版本或即將分發(fā)給供應(yīng)商客戶的數(shù)據(jù)或配置更新信息。

第二階段:注入惡意代碼。軟件平臺的客戶會允許供應(yīng)商直接或相對容易地遠(yuǎn)程訪問他們的企業(yè)網(wǎng)絡(luò),從而保持持續(xù)的軟件更新和升級,攻擊者就會利用這一點(diǎn)來實(shí)施網(wǎng)絡(luò)攻擊。供應(yīng)商和客戶之間的開放接口使惡意代碼(捆綁并隱藏在來自供應(yīng)商的合法代碼中)被注入目標(biāo)企業(yè)。由于這種惡意代碼似乎來自一個公認(rèn)的可信來源,各個組織的安全系統(tǒng)很難檢測到它們。

第三階段:獲取網(wǎng)絡(luò)控制權(quán)及特定資源。供應(yīng)商的軟件平臺通常由目標(biāo)組織的IT團(tuán)隊(duì)使用,這意味著他們在各組織的網(wǎng)絡(luò)中擁有高級的管理訪問權(quán)限。這使得攻擊者更容易實(shí)施第三階段的攻擊。為了達(dá)到其惡意目標(biāo),第三階段需要通過數(shù)據(jù)過濾、組件禁用或物理損害來獲得各組織網(wǎng)絡(luò)的控制權(quán),進(jìn)而獲得他們想要利用的特定資產(chǎn)/資源。不幸的是,惡意代碼常被認(rèn)為是值得信賴的供應(yīng)商軟件包的一部分,從而獲取了用戶的訪問權(quán)限。這意味著,犯罪者都可以“四處游蕩”,而不引起與未授權(quán)行為相關(guān)的安全警報,直至進(jìn)程最后或者已造成全部損害。

供應(yīng)鏈攻擊的“損害足跡”

供應(yīng)鏈攻擊可以影響熱門軟件產(chǎn)品的整個用戶群,因此該攻擊具有非常廣的潛在“損害足跡”。這意味著它們不僅可以破壞Solarwinds和Asus 等相對少數(shù)的高價值機(jī)構(gòu)和企業(yè),還可以用于有政治動機(jī)的攻擊組織。它們還可以通過攻擊眾多廣泛使用的軟件產(chǎn)品來制造破壞,甚至癱瘓一個國家。

這種看似理論性的設(shè)想已在2017年成為現(xiàn)實(shí)。一個可能與俄羅斯政府有關(guān)聯(lián)的攻擊集團(tuán)利用了一家名為M.E.Doc的烏克蘭通用會計(jì)軟件供應(yīng)商。它將惡意代碼注入M.E.Doc的產(chǎn)品中,并用其攻擊了眾多烏克蘭的組織機(jī)構(gòu)。這基本上讓該國政府和大部分商業(yè)部門陷入停滯。從切爾諾貝利核反應(yīng)堆的監(jiān)測系統(tǒng)到國際機(jī)場,這場攻擊導(dǎo)致了數(shù)十億美元的直接和間接損失。

抵御供應(yīng)鏈攻擊的困境

迄今為止,幾乎沒有任何可用的安全產(chǎn)品或程序能夠有效且持續(xù)地阻止供應(yīng)鏈攻擊的大多數(shù)變體。一項(xiàng)眾創(chuàng)調(diào)查發(fā)現(xiàn),84%的受訪者表示,供應(yīng)鏈攻擊是未來三年對他們組織的最大網(wǎng)絡(luò)威脅之一。63%的受訪者表示,由于這些頻繁的安全事件,他們對軟件供應(yīng)商(包括微軟等主要供應(yīng)商)失去了信任。

受到這些攻擊威脅的企業(yè)可以通過嚴(yán)格的供應(yīng)商審核、謹(jǐn)慎管理軟件更新和實(shí)施零信任等方法來減少網(wǎng)絡(luò)攻擊的風(fēng)險。然而,供應(yīng)鏈在大多數(shù)情況下是非常復(fù)雜且不透明的。它們涉及到許多開源組件,一直監(jiān)控和審計(jì)這些組件的供應(yīng)商是不現(xiàn)實(shí)的。因此,盡管這些措施可能很重要,但它們遠(yuǎn)遠(yuǎn)不足以有效緩解供應(yīng)鏈攻擊。

如何有效減少供應(yīng)鏈攻擊?

01 可行的方向和方法

更加有效地減少供應(yīng)鏈攻擊,有許多可行的方向和方法。軟件供應(yīng)商必須提高其持續(xù)集成和持續(xù)交付/部署(CI/CD)過程的可見性,從而在軟件被封存并投放市場之前檢測到惡意代碼注入。至關(guān)重要的是,目標(biāo)組織應(yīng)該部署運(yùn)行時的環(huán)境檢測和預(yù)防工具。這些工具可以識別軟件產(chǎn)品在其環(huán)境中未經(jīng)授權(quán)的或異常行為,并阻止其訪問本應(yīng)超出其能力范圍的網(wǎng)絡(luò)資源。

02 移動目標(biāo)防御技術(shù)如何抵御供應(yīng)鏈攻擊?

移動目標(biāo)防御(MTD)是一種在企業(yè)網(wǎng)絡(luò)中實(shí)現(xiàn)有效運(yùn)行時保護(hù)的技術(shù)。MTD隨機(jī)變化可信的運(yùn)行時應(yīng)用程序代碼,因此沒有兩臺機(jī)器看起來完全一樣,甚至一個系統(tǒng)也會隨著時間的推移而不斷變化。它允許您隨機(jī)變化一些底層操作系統(tǒng)組件、常用服務(wù)和庫api。在可信應(yīng)用程序認(rèn)識到修改后的運(yùn)行時環(huán)境后,MTD會阻止任何軟件組件,但不會忘記留下的陷阱。

03 為何MTD技術(shù)可以有效抵御供應(yīng)鏈攻擊?

這種方法之所以如此有效,是因?yàn)樗哂性趦?nèi)存中執(zhí)行修改的能力,在這種情況下,試圖檢查、修改甚至繞過的惡意軟件會被立即捕獲和阻止。這些周期性的內(nèi)存隨機(jī)變化讓對手很難在一個地方進(jìn)行訓(xùn)練,從而難以重新或在其他機(jī)器上使用其訓(xùn)練的結(jié)果。

?

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    Sapience 供應(yīng)鏈平臺 | 以供應(yīng)鏈協(xié)同與測試管控,破解半導(dǎo)體全球化制造難題

    在普迪飛用戶大會上,MarcJacobs圍繞測試與供應(yīng)鏈協(xié)同(TestandSupplyChainOrchestration)主題發(fā)表分享,結(jié)合行業(yè)痛點(diǎn)、平臺能力與真實(shí)演示,全面解讀如何以一體化系統(tǒng)
    的頭像 發(fā)表于 04-16 09:04 ?310次閱讀
    Sapience <b class='flag-5'>供應(yīng)鏈</b>平臺 | 以<b class='flag-5'>供應(yīng)鏈</b>協(xié)同與測試管控,破解半導(dǎo)體全球化制造難題

    圓滿收官!科硬核方案亮相「北汽 - 蓋世供應(yīng)鏈技術(shù)共創(chuàng)交流日」

    1科「走進(jìn)北汽」技術(shù)共創(chuàng)交流日圓滿落幕3月26日,北汽集團(tuán)主辦的「供應(yīng)鏈技術(shù)共創(chuàng)交流日」活動圓滿落幕!科攜智能互聯(lián)、德思特、康謀三大核心
    的頭像 發(fā)表于 03-27 17:35 ?1229次閱讀
    圓滿收官!<b class='flag-5'>虹</b>科硬核方案亮相「北汽 - 蓋世<b class='flag-5'>供應(yīng)鏈</b><b class='flag-5'>技術(shù)</b>共創(chuàng)交流日」

    芯旺微電子榮獲2026全球汽車供應(yīng)鏈技術(shù)創(chuàng)新生態(tài)伙伴獎

    3月13日,由中國能源汽車傳播集團(tuán)指導(dǎo)、《中國汽車報》社主辦的2026汽車供應(yīng)鏈生態(tài)大會在京召開,芯旺微電子憑借技術(shù)創(chuàng)新、市占率躍升、供應(yīng)鏈協(xié)同等多方面卓越表現(xiàn),榮獲“全球汽車供應(yīng)鏈
    的頭像 發(fā)表于 03-16 15:48 ?867次閱讀

    《制造業(yè)企業(yè)智慧供應(yīng)鏈:提升韌性和安全》正式發(fā)布

    近日,由全國信息技術(shù)標(biāo)準(zhǔn)化技術(shù)委員會智慧供應(yīng)鏈標(biāo)準(zhǔn)工作組(TC28/WG32)組長單位牽頭,多家龍頭企業(yè)聯(lián)合編制的《制造業(yè)企業(yè)智慧供應(yīng)鏈:提升韌性和安全》研究報告(以下簡稱“報告”)正
    的頭像 發(fā)表于 02-12 10:47 ?734次閱讀

    圓滿收官!科方案重磅亮相「奇瑞-蓋世供應(yīng)鏈技術(shù)共創(chuàng)交流日」

    「走進(jìn)奇瑞」技術(shù)共創(chuàng)交流日圓滿落幕1月29日,奇瑞汽車與蓋世汽車聯(lián)合主辦的「奇瑞-蓋世供應(yīng)鏈技術(shù)共創(chuàng)交流日」活動在蕪湖鳳鳴研創(chuàng)中心圓滿落幕。本次活動聚焦汽車產(chǎn)業(yè)技術(shù)升級與
    的頭像 發(fā)表于 02-02 18:01 ?645次閱讀
    圓滿收官!<b class='flag-5'>虹</b>科方案重磅亮相「奇瑞-蓋世<b class='flag-5'>供應(yīng)鏈</b><b class='flag-5'>技術(shù)</b>共創(chuàng)交流日」

    普華基礎(chǔ)軟件入選2025中國汽車供應(yīng)鏈創(chuàng)新成果

    創(chuàng)新成果,展現(xiàn)了中國汽車產(chǎn)業(yè)在關(guān)鍵技術(shù)領(lǐng)域的突破性進(jìn)展與創(chuàng)新能力。普華基礎(chǔ)軟件受邀出席大會,憑借《開源安全車控操作系統(tǒng)小滿EasyXMen》項(xiàng)目成功入選“2025中國汽車供應(yīng)鏈創(chuàng)新成果”。
    的頭像 發(fā)表于 12-16 17:44 ?826次閱讀

    中興通訊聯(lián)合發(fā)布供應(yīng)鏈智能技術(shù)應(yīng)用白皮書

    近日,中興通訊聯(lián)合清華大學(xué)、德勤共同編寫的《供應(yīng)鏈智能技術(shù)應(yīng)用白皮書》(以下簡稱《白皮書》)正式發(fā)布。
    的頭像 發(fā)表于 12-09 11:31 ?815次閱讀

    四維圖新亮相奇瑞汽車供應(yīng)鏈技術(shù)共創(chuàng)交流日

    10月10日-11日,奇瑞汽車供應(yīng)鏈技術(shù)共創(chuàng)交流日活動在安徽蕪湖舉行?;顒訁R聚眾多頭部供應(yīng)鏈企業(yè)。作為合作伙伴,四維圖新攜旗下杰發(fā)科技與成員企業(yè)六分科技參展。在11日舉行的分組討論環(huán)節(jié),杰發(fā)科技代表以《汽車電子電氣架構(gòu)變革下的S
    的頭像 發(fā)表于 10-16 09:31 ?810次閱讀

    英創(chuàng)匯智榮獲首屆中國汽車供應(yīng)鏈星輿獎“星企業(yè)”

    在剛剛落幕的上海新能源汽車技術(shù)供應(yīng)鏈大會上,備受關(guān)注的2025首屆中國汽車供應(yīng)鏈“星輿獎”評選結(jié)果正式揭曉。英創(chuàng)匯智憑借在汽車產(chǎn)業(yè)技術(shù)創(chuàng)
    的頭像 發(fā)表于 08-21 09:37 ?1219次閱讀

    京東零售在智能供應(yīng)鏈領(lǐng)域的前沿探索與技術(shù)實(shí)踐

    近日,“智匯運(yùn)河 智算未來”2025人工智能創(chuàng)新創(chuàng)業(yè)大會在杭州召開。香港工程科學(xué)院院士、香港大學(xué)副校長、研究生院院長、講座教授、京東零售供應(yīng)鏈首席科學(xué)家申作軍教授與供應(yīng)鏈算法團(tuán)隊(duì)技術(shù)總監(jiān)戚永志博士
    的頭像 發(fā)表于 08-04 16:10 ?1173次閱讀
    京東零售在智能<b class='flag-5'>供應(yīng)鏈</b>領(lǐng)域的前沿探索與<b class='flag-5'>技術(shù)</b>實(shí)踐

    帝奧微邀您相約東風(fēng)汽車供應(yīng)鏈技術(shù)交流日活動

    汽車供應(yīng)鏈技術(shù)交流日活動,由中國電動汽車百人會攜手東風(fēng)汽車聯(lián)合發(fā)起,S100具體承辦。本次活動致力于促進(jìn)汽車供應(yīng)鏈上下游資源的高效合作,推動新產(chǎn)品、新技術(shù)商業(yè)化應(yīng)用,更好地服務(wù)企業(yè)戰(zhàn)略
    的頭像 發(fā)表于 07-24 18:03 ?1292次閱讀

    德力西電氣榮獲2025綠色供應(yīng)鏈引領(lǐng)獎

    近日,2025第四屆國際綠色零碳節(jié)暨2025 ESG領(lǐng)袖峰會在上海盛大啟幕。憑借在綠色供應(yīng)鏈領(lǐng)域的卓越表現(xiàn),德力西電氣成功斬獲“2025綠色供應(yīng)鏈引領(lǐng)獎”。
    的頭像 發(fā)表于 07-23 17:17 ?1332次閱讀

    API在快時尚電商的供應(yīng)鏈管理

    在當(dāng)今數(shù)字化時代,快時尚電商行業(yè)面臨著前所未有的挑戰(zhàn):快速變化的時尚趨勢、高頻次的上新需求、以及消費(fèi)者對即時交付的期望。這些因素對供應(yīng)鏈管理提出了更高要求——敏捷性、效率和實(shí)時響應(yīng)成為核心競爭力
    的頭像 發(fā)表于 07-22 14:31 ?902次閱讀

    RFID標(biāo)簽在服裝供應(yīng)鏈管理中的應(yīng)用

    二、RFID標(biāo)簽在服裝供應(yīng)鏈管理中的優(yōu)勢高效率:RFID可以快速批量讀取服裝信息,大幅縮短操作時間,提高供應(yīng)鏈管理效率。準(zhǔn)確性:RFID減少了人工操作的錯誤率,提高了服裝供應(yīng)鏈管理的準(zhǔn)確性和可靠性
    的頭像 發(fā)表于 07-14 17:02 ?838次閱讀
    RFID標(biāo)簽在服裝<b class='flag-5'>供應(yīng)鏈</b>管理中的應(yīng)用

    中車時代電氣與奇瑞汽車供應(yīng)鏈技術(shù)共創(chuàng)交流日活動圓滿收官

    近日,公司旗下中車電驅(qū)、中車時代半導(dǎo)體、寧波中車時代、中車奇宏散熱等中車汽車全產(chǎn)業(yè)單位共赴蕪湖市奇瑞集團(tuán)揚(yáng)子樓,舉辦汽車供應(yīng)鏈技術(shù)共創(chuàng)交流日活動,本次活動以“聚智賦能 啟新篇”為主
    的頭像 發(fā)表于 07-03 15:35 ?1285次閱讀