开源代码引发的下一波网络攻击浪潮

开源软件无处不在。由于使用开源软件的组织不必为通用的软件组件重新发明轮子,它已成为技术创新的主要驱动力。

然而,无所不在的开源软件也带来了重大的安全风险,因为它为使用开源软件产品的消费者有意或无意引入了漏洞。最近众多组织纷纷应对广泛使用的Log4j代码库中的严重漏洞就是最明显的例子,表明必须解决开源软件环境中的风险。

开源对网络犯罪分子的吸引力

开源攻击方法之所以对不法分子颇有吸引力,是由于它广泛且高效。攻击者可以使用各种方法来混淆对开源项目做出的恶意更改,而审核代码以查找安全隐患的严格程度又因项目而异。如果没有实施严格的控制措施来检测这些恶意更改,它们可能无人注意,直到它们被分发、添加到众多公司的软件中。

针对开源代码的攻击可能在规模及影响的实体方面不一样。比如在2021年7月,研究人员发现了九个漏洞,影响三个开源项目:EspoCRM、Pimcore和Akaunting,这些项目经常被中小企业使用。此外,2017年Equifax数据泄露事件清楚地表明了漏洞如何被不法分子利用,并在整个过程中造成破坏性影响。由于这家组织的开源代码曝出漏洞,泄露事件影响了1.47亿人的个人数据。

永远不会放弃开源

CISA表示,数亿台设备可能受到Log4j漏洞的影响。鉴于这起事件的严重性,许多企业可能在分析是否将开源代码用于未来的开发。

然而,完全放弃开源不切实际。所有现代软件都是由开源组件构建的,即便开发很小的应用程序,在不用开源的情况下重新构建这些组件都需要投入大量的时间和资金。全球60%以上的网站在Apache和Nginx服务器上运行,据称90%的IT领导者经常使用企业开源代码。

测试和保护您的软件

一种更实际的方法是,让安全团队和软件团队协同工作,开发用于测试应用程序和软件组件的策略和流程,而不是对开源软件避而远之。组织应重视涉及这三部分的流程:需要扫描和测试代码,建立明确的流程以解决和修复出现的漏洞,并制定内部策略(设置解决安全问题的规则)。

说到使用工具测试开源环境的弹性,静态代码分析是很好的第一步。不过组织须记住:这只是第一道测试。静态分析是指在实际程序或应用软件上线之前分析源代码,并解决任何发现的漏洞。然而,静态分析无法检测出可能嵌入到开源代码中的所有恶意威胁。下一步应该是在沙盒环境中进行额外的测试。严格的代码审核、动态代码分析和单元测试是可以利用的其他方法。动态分析是指在软件程序正在运行时对其进行检查,以识别漏洞。

扫描完成后,组织要有明确的流程来解决发现的任何漏洞。开发人员可能会发现发布截止日期迫在眉睫,或者软件补丁可能需要重构整个程序,而时间紧张。这个流程应给出明确的后续步骤以解决漏洞和缓解问题,从而帮助开发人员做出艰难的选择,以保护组织的安全。

政策变更步骤应制定一项书面计划,列出如何在将来制定所有决策,以及在整个过程中应让哪些利益相关者参与进来。此外,组织可以对开源组件实施多种控制,比如证书和认证计划。不过请记住,这会增加额外的间接成本,并减慢开源项目的开发速度。

保护开源远离未来攻击

整个行业在关注进一步保护开源代码的必要性。Linux基金会在2021年10月宣布,它与其他行业领导者一起筹资1000万美元,用于识别和修复开源软件中的网络安全漏洞,并开发改进的工具、培训、研究和漏洞披露实践。

除了全行业努力保护基于开源代码构建的软件免受网络威胁外,组织还必须在内部对防御策略采取积极主动的方法。这应包括为它们自己的代码和所依赖的开源代码实施测试和控制程序。组织还必须制定内部政策和指南,以识别使用开源软件带来的风险,并确定用于管理该风险的控制措施。这么做将使组织得以继续利用开源代码的优点,同时打造一种能抵御未来攻击的环境。

原文标题:Open Source Code: The Next Major Wave of Cyberattacks,作者:James Carder

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130913.html<

(0)
运维的头像运维
上一篇2025-02-26 07:26
下一篇 2025-02-26 07:28

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注