成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Web供應鏈是黑客國家隊的下一個攻擊目標嗎?

安全 黑客攻防
談到供應鏈攻擊,就不得不提造成災難的兩大關鍵因素:盲目信任和冗長復雜的鏈條。然而,這兩個因素近乎存在于當前上線的每一個Web應用和網站里。

攻擊者首選薄弱環節下手,而Web供應鏈渾身都是薄弱環節。

SolarWinds后門感染成千上萬公司企業和至少250家聯邦機構,越南政府認證機構遭遇新型復雜攻擊,年復一年層出不窮的網絡安全事件讓公司和高管認清了自身系統面對供應鏈攻擊的脆弱不堪。

[[384174]]

正如行業專家指出的,SolarWinds事件清晰呈現了某些網絡攻擊是幾乎無法檢測的。此外,SolarWinds事件也暴露出政府和私營產業網絡總體上的脆弱性,促使國家安全委員會成立了網絡統一協調特別工作組,旨在協調調查和緩解這一事件。

與大多數供應鏈攻擊類似,SolarWinds事件中,惡意代碼是在合法軟件更新過程中插入的(插入到SolarWinds的Orion平臺),并且隱藏在經數字簽名的代碼組件當中。

談到供應鏈攻擊,就不得不提造成災難的兩大關鍵因素:盲目信任和冗長復雜的鏈條。然而,這兩個因素近乎存在于當前上線的每一個Web應用和網站里。

Web供應鏈就是大堆第三方代碼與成千上萬衍生物的大雜燴。時至今日,Web應用普遍包含上千個模塊(也稱為代碼依賴)。每個模塊又有其自身的依賴,因而每個Web應用可能迅速積累起成千上萬的第三方代碼。別忘了,這每個代碼還代表著攻擊界面的擴大,尤其是考慮到第三方往往沒有多少資源投入安全維護的情況下。我們已經多次見證了什么叫僅僅一名惡意用戶就能發起一場嚴重的Web供應鏈攻擊。

2019年的一份研究報告探討了依賴Web上第三方代碼的潛在副作用。作者指出的一個關鍵問題就是Web上缺乏權限隔離,所有第三方代碼都擁有作為內部開發代碼的相同權限。一段被黑第三方代碼就能悄悄將惡意代碼貫通整個供應鏈,直至進入合法軟件更新,就像SolarWinds事件中發生的那樣。但事涉Web供應鏈,情況變得更加糟糕。這組研究人員發現,僅僅20個維護者賬戶就能觸及整個Web生態系統的半壁江山,也就是說,這些賬戶中但凡有一個被黑,就能引發一次全球性Web供應鏈攻擊,影響數百萬家公司。

名為Magecart或Web刮取的另一種Web供應鏈攻擊方法也甚囂塵上。這種方法會在第三方腳本中注入惡意代碼,比如聊天窗口小部件,在用戶訪問特定網頁時加載受感染的代碼。在Magecart Web刮取攻擊中,惡意代碼會收集支付表單提交的所有信用卡數據,并秘密發到攻擊者的服務器上。

這些方法會導致黑客國家隊大肆發動Web攻擊嗎?研究人員明確指出了多起事件中Web供應鏈攻擊和黑客國家隊之間的明顯關聯。我們知道,攻擊者總是首選薄弱環節下手,而Web供應鏈渾身都是薄弱環節,簡直就是明晃晃的靶子。

正如SolarWinds事件顯示的,公司企業承擔不起供應鏈攻擊的嚴重風險。解決Web供應鏈攻擊需要立即采取行動,了解這一安全弱點,積極尋找減小攻擊界面的方法。

事實上,企業和機構必須盡可能降低對第三方代碼的依賴,增強自身代碼審查,并采用各種機制檢測運行時惡意客戶側行為。惡意客戶側行為檢測策略逐漸獲得關注,因為這種策略能夠幫助公司企業不依賴特征碼就能實時檢測惡意行為。因此,運行時監控能夠大幅減少檢測和封鎖攻擊源所需的時間。

Web供應鏈攻擊的復雜度持續上升,頻頻利用客戶側代碼混亂不堪的現狀。公司企業打贏這場Web供應鏈阻擊戰最強有力的武器就是堅定改善應用安全。

 

責任編輯:趙寧寧 來源: 數世咨詢
相關推薦

2011-11-30 10:36:38

2022-04-13 14:23:53

物聯網網絡安全數據

2013-04-17 17:07:40

2021-09-12 14:38:41

SolarWinds供應鏈攻擊Autodesk

2014-11-07 13:39:22

2024-12-31 15:49:54

2021-04-25 15:49:06

拜登黑客攻擊

2024-03-20 06:52:16

2022-01-23 23:05:16

安全漏洞勒索軟件

2019-07-29 12:48:08

2014-10-21 13:51:14

2020-11-09 11:48:55

黑客攻擊路由器

2018-05-13 09:45:53

共享經濟

2020-09-14 13:56:18

Linux卡巴斯基惡意軟件

2011-03-17 15:01:11

Oracle

2018-08-20 20:22:05

區塊鏈互聯網未來

2019-07-23 16:45:08

區塊鏈互聯網

2022-04-13 14:49:59

安全供應鏈Go

2024-07-31 15:44:06

2013-09-18 10:07:24

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲影音先锋 | 久久久久久久久久久国产 | 欧美日韩国产在线观看 | 91社区在线观看 | 高清亚洲 | 亚洲狠狠 | 99国产精品一区二区三区 | 国产真实乱对白精彩久久小说 | 欧美精品一区二区三区在线播放 | 国产9久| 日日骚网 | 日韩av福利在线观看 | 一二三四在线视频观看社区 | 国产玖玖| 91精品国产色综合久久不卡98 | 波多野结衣在线观看一区二区三区 | 久久国产欧美日韩精品 | 亚洲精品久久视频 | 国产成人99av超碰超爽 | 久草资源在线视频 | 成人在线视频网站 | 久久久99精品免费观看 | av中文在线 | 成年人黄色一级片 | 欧美日韩精品免费观看 | 久久久久国产一区二区 | 国产视频一区二区 | 手机看片169 | 亚洲成人免费观看 | 久草视频网站 | 日韩欧美在线观看视频 | 91精品国产91久久综合桃花 | 免费的色网站 | 天天草天天操 | 成人精品在线观看 | 欧美日韩免费在线 | 国内精品久久久久久久影视简单 | a在线视频观看 | 五月香婷婷 | 久久精品这里精品 | 亚洲图片一区二区三区 |