​Check Point:不法分子利用机构间的信任实施供应链攻击

2022 年 3月,全球领先的网络安全解决方案提供商 Check Point® 软件技术有限公司(纳斯达克股票代码:CHKP)总结了一年来主要供应链攻击的起因,以及如何帮助企业有效防护此类攻击。近年来,供应链一直是网络犯罪分子的主要目标之一。由于新冠疫情悄然改变了现代企业的运营方式,在许多企业可能尚未做好充分准备的情况下,就直接采用了混合办公模式,并将诸多应用移至云端。因此,安全团队往往不堪重负,无法满足突发安全需求。Check Point 的《2022 年安全报告》显示,2021 年供应链攻击同比骤增 650%。

去年的轰动性供应链攻击 Solarwinds是许多企业蒙受损失。当时一群网络犯罪分子侵入了 Solarwinds 的生产环境,并将后门嵌入至其 Orion 网络监控产品更新中,运行这一恶意更新的客户随即遭遇了数据窃取及其他安全问题。再以 REvil 勒索软件犯罪团伙为例,他们利用 Kaseya(一家为托管服务提供商 (MSP) 提供软件的软件公司)使 1,000 多家客户感染了勒索软件。网络犯罪分子甚至要求支付 7000 万美元的赎金才会为所有受影响的用户提供解密密钥。

供应链攻击过程

Check Point安全专家认为,供应链攻击利用了不同机构之间的信任关系。所有公司对其软件服务供应商都有着某种程度的信任,因为他们在其网络上安装并使用了这些供应商的软件。此类威胁瞄准了信任链中最薄弱的环节:如果一个企业部署了强大的网络安全防护,但却有着不安全的可信供应商,那么网络犯罪分子将会向其发起攻击。在潜伏于该提供商的网络后,攻击者可以借此链路向更安全的网络进行渗透。

网络犯罪分子往往利用供应链漏洞分发恶意软件

供应链攻击的目标通常是托管服务提供商 (MSP),因为他们能够广泛访问其客户网络,这对攻击者而言非常有机可乘。在利用 MSP 后,攻击者可以轻松扩展到他们客户的网络,并通过利用其漏洞造成更严重的影响,趁机访问直接攻击很难侵入的区域。

在获得访问权限后,攻击者便可实施其他任何类型的网络攻击,包括:

· 数据泄露:供应链漏洞通常用于执行数据漏洞。例如,Solarwinds 黑客攻击泄露了多家政府和企业的敏感数据。

· 恶意软件攻击:网络犯罪分子经常利用供应链漏洞将恶意软件分发到目标公司中。Solarwinds 包含恶意后门交付,对 Kaseya 的攻击致使公司感染了勒索软件。

利用最佳实践来识别并规避供应链攻击

尽管这种威胁会造成严重危害,但企业可借助一些最佳实践获得保护:

1. 实施最低权限策略:许多机构将过多的访问权限分配给其员工、合作伙伴及软件。这些过度授权助长了供应链攻击。因此,必须实施最低权限策略,仅为公司内部人员及软件本身分配其执行自身工作所需的权限。

2. 进行网络分段:第三方软件和合作伙伴机构无需无限制地全面访问公司网络。为了避免任何风险,应采用网络分段方式根据不同的业务功能将网络划分为不同的区域。这样,如果供应链攻击危及部分网络,其余部分仍将受到保护。

3. 应用 DevSecOps 实践:通过将安全保护集成到软件开发生命周期中,企业与机构可以快速检测 例如Orion 等更新软件等是否遭到恶意修改。  

4. 自动化威胁防御和风险搜寻:安全运营中心 (SOC) 分析师必须能够跨所有环境抵御攻击,包括端点、网络、云端及移动设备。

Check Point®软件技术有限公司中国区技术总监王跃霖先生表示:“供应链攻击由来已久,但去年,其规模、复杂性及频率均急剧增加,全球供应链攻击同比增长了 650%。在由越来越多的供应商、合作伙伴及客户之间的复杂互联组成的数字环境中,漏洞风险呈指数级增长,企业无法在安全防护方面退而求其次。勒索软件事件和修复成本可能高达数百万美元,采取主动的安全防护方案并采用合适的技术才能第一时间防止恶意软件侵入网络,从而避免此类事件的发生。” ​

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/136498.html<

(0)
运维的头像运维
上一篇2025-03-02 02:58
下一篇 2025-03-02 03:00

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注