攻击比例持续骤增?不容忽视的供应链安全!

如今,大数据、云计算、人工智能等新兴科技产业的快速发展和广泛应用,对传统业态产生了强烈的冲击,全球产业供应链系统面临着前所未有的变革,供应链安全成为网络安全体系面临的重要挑战。

虽然供应链攻击由来已久,但近年来,其规模、复杂性及频率都在急剧增加。欧盟网络安全局 (ENISA) 于2021年7月发布的《供应链攻击威胁局势报告》中也强调了这一点。

此外,在近期中国产业互联网发展联盟指导下发布的《2022产业互联网安全十大趋势》中也强调,供应链安全风险从隐性变为显性。据Check Point 的《2022 年安全报告》显示,2021 年全球供应链攻击同比增长了 650%。

什么是供应链攻击?

供应链是设计、制造和分销产品所需的资源生态系统的组合。在网络安全方面,供应链包括硬件和软件、云或本地存储和分发机制。

供应链攻击是一种面向软件开发人员和供应商的新兴威胁,目标是通过感染合法应用分发恶意软件来访问源代码、构建过程或更新机制。

供应链攻击由对一个或多个供应商的攻击和随后对最终目标(即客户)的攻击组成,这种攻击可能在很长一段时间内不被察觉,需要数月才能成功。与高级持久性威胁(APT)攻击类似,供应链攻击通常是有目标的。另外,供应链攻击也会和APT攻击、勒索攻击结合在一起,攻击者最终的目的是加密企业设备、系统或数据,以此勒索企业牟取暴利。

Imperva曾分享的五种典型的攻击方法:

  • 利用供应商的产品进行注入(典型的如SolarWinds事件)
  • 利用第三方应用程序(如邮件/浏览器漏洞)
  • 利用开放源代码库中包含的漏洞
  • 依赖关系混淆
  • 恶意接管(担任社区项目维护者,注入恶意代码)

在以上五种供应链攻击方法中,有的攻击企业可以提前预防,但是有的攻击企业则束手无策。依赖关系混淆可以通过正确配置制品库进行阻止。利用第三方应用程序和利用开放源代码库中包含的漏洞,可以通过及时升级或者利用安全公司提供的补丁进行缓解,但是针对供应商产品注入和恶意接管方面目前并没有比较有效的通用方案。

重大供应链攻击事件频发

· 2020年12月,FireEye发布的关于SolarWinds供应链攻击的通告中表示,SolarWinds产品于2020年3月左右被攻击者植入后门,受到了严重的供应链攻击。本次供应链攻击事件波及范围极大,包括政府部门、关键基础设施以及多家全球500强企业,造成了重大影响。

· 2021年3月,占据全球90%航空份额的通信和IT厂商,国际航空电信公司SITA受到供应链攻击,攻击者窃取了该公司存储在美国服务器上的乘客数据,全球众多航空公司业务受到影响,甚至出现了大范围的数据泄露,直接造成了航空业“大地震”。

· 2021年7月,勒索组织REvil利用IT软件供应商Kaseya发起供应链攻击,有数千家公司中招。REvil攻击了Kaseya基于云的MSP平台(管理服务提供商),破坏其VSA基础设施,然后向VSA内部服务器推送恶意更新,在企业网络上部署勒索软件,导致Kaseya的客户遭供应链攻击。REvil宣称锁定了超过一百万个系统,并愿意就通用解密器进行谈判,起价为7000万美元,这是迄今为止开价最高的赎金。

· 2021年12月,Log4j2漏洞的爆发也引发了一场供应链安全危机,其影响范围极为广泛,同时也伴随着巨大的危害性。Log4j2作为一个堪比标准库的基础日志库,无数开源 Java 组件都直接或间接依赖于Log4j2。作为软件供应链中的核心原始组件,Log4j2的自身漏洞带给整个软件供应链的影响最为直接、隐秘,影响也最为深远。

供应链安全上升至国家战略层面

随着供应链安全形势的愈加严峻,越来越多的国家开始关注国家产业供应链战略,不断努力推动维护本国产业供应链安全的建设。很多国家都根据自己的国情制定了各自的全球产业供应链战略发展措施。

早在2012年欧洲网络和信息安全局(ENISA)就发布了《供应链完整性报告》(2015年更新),报告确定了供应链安全威胁的性质,并审查了可能的应对策略。

近日,美国国家标准与技术研究所(NIST)发布了关于确保软件供应链安全的最新指导,以响应政府旨在加强国家网络安全的行政令。据悉美国还建立跨部门产业供应链安全组织保障体系,多维度建立国家产业供应链安全战略体系,强化产业供应链安全立法体系建设,注重国家产业供应链安全政策研究,并强化产业供应链风险评估和安全审查。

随着越来越多的国家广泛应用现代信息技术,德国政府从政策层面上积极推动本国产业供应链向智能化、信息化方向发展,在信息通信技术基础之上的 CPS 系统构建智能工厂,构建智能制造供应链网络,不断提高制造业竞争力。

我国宏观层面对推动产业供应链发展给予了高度重视,微观层面为推动产业供应链发展不断赋能,企业不断拓展产业供应链发展的全球布局。

多年来,我国相继出台了供应链安全管理国家标准《信息安全技术 ICT 供应链安全风险管理指南》(GB/T 36637-2018)、发布了《信息技术产品供应链安全要求》征求意见稿、拟研究制定《信息安全技术软件供应链安全要求》,

以实现供应链的完整性、保密性、可用性和可控性安全目标,规定信息技术产品供应方和需求方应满足的供应链基本安全要求,并提升国内软件供应链各个环节的规范性和安全保障能力。

另外,对于我国供应链安全管理体系的完善,相关专家认为可以从战略规划、制度建设、保障机制、配套政策、标准体系五方面发力:

  • 尽快提高供应链安全在制造业长期发展规划中的战略地位,形成国家层面的战略共识。
  • 完善供应链安全的制度建设。
  • 完善供应链风险防范保障机制。
  • 制定供应链安全战略部署的政策体系。
  • 加快供应链安全管理相关国家标准的研究制定,并促进国家标准与国际标准对接。

近年来由于疫情的持续蔓延,对全球供应链安全也产生了重大影响,保障供应链安全将成为一场持久战,各国应携手共同维护全球供应链安全,并发挥各自优势推动全球供应链安全治理。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/152243.html<

(0)
运维的头像运维
上一篇2025-03-13 22:13
下一篇 2025-03-13 22:14

相关推荐

  • hypervmart是什么,hypervmart官网入口

    hypervmart 在 2026 年是否值得投资?核心结论:是,但需精准匹配供应链场景hypervmart 作为 2026 年跨境零售与 B2B 融合的新兴平台,其核心价值在于利用 AI 驱动的供应链优化技术,为中小卖家提供低于行业平均 15% 的履约成本,但成功与否高度依赖卖家对“跨境物流时效”与“海外仓选……

    2026-05-02
    0
  • RAKsmart独立服务器2026年测评,CN2 GIA实测数据与性能表现,CN2 GIA服务器到底怎么样,CN2 GIA独立服务器推荐

    RAKsmart 独立服务器在 2026 年已确立为连接中国内地与全球的高性能网络枢纽,其 CN2 GIA 线路实测延迟稳定在 35ms 以内,吞吐量突破 900Mbps,是跨境业务场景下兼顾稳定性与性价比的优选方案,核心网络性能深度解析2026 年 CN2 GIA 线路实测数据在 2026 年的网络架构中,R……

    2026-05-02
    0
  • hosteonsVPS测评,实测体验,hosteonsVPS怎么样?

    Hosteons VPS 在 2026 年的实测表现显示,其依托全球 BGP 线路优化与 NVMe 全闪存架构,在亚洲至北美跨洋延迟控制上表现优异,是追求高性价比与稳定性的中小型企业首选,但需注意其部分机房在晚高峰期的波动风险,核心性能与网络架构深度解析在 2026 年云计算基础设施全面向 AI 算力与边缘计算……

    2026-05-02
    0
  • BaCloud独立服务器测评不限流量实测表现,BaCloud独立服务器不限流量怎么样

    2026 年实测结论:BaCloud 独立服务器在不限流量场景下表现优异,特别适合高并发视频流媒体与大数据传输业务,其性价比与稳定性在同类竞品中处于第一梯队,但需关注其节点覆盖密度,在 2026 年云计算市场进入存量博弈与精细化运营并存的阶段,企业用户对于“不限流量”的诉求已从单纯的带宽大小转向实际吞吐能力与计……

    2026-05-02
    0
  • 香港旅游好去处,香港自由行攻略,香港签证怎么办理

    2026 年香港作为全球顶级金融与科创枢纽,其核心优势在于“一国两制”下的资金自由流动、低税率环境及与国际市场无缝对接的法治体系,是跨境企业布局亚太的首选地,2026 香港宏观环境:政策红利与产业格局进入 2026 年,香港在巩固国际金融中心地位的同时,正加速向“国际创新科技中心”转型,根据香港特区政府统计处及……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注