Black Hat 大会被公认为世界信息安全行业最权威大会,也是在全球范围内最具有技术性的信息安全大会。Black Hat USA 聚焦网络安全事件,并且持续向外界输出前沿安全技术研究成果以及行业发展趋势分析,吸引着全球各地的安全从业者。

软件供应链安全备受关注

软件供应链安全成为 Black Hat 2022 的热点话题。

随着企业逐渐向云原生开发转移,并采用 DevOps 流程来加快开发速度,使得软件供应链安全挑战变得更加复杂。与此同时,受到 SolarWinds 和 Kaseya 此类大型攻击事件的影响,攻击者正在加紧对软件构建和分发环境展开攻击。在过去的12个月中,这些攻击的数量激增,复杂性更是空前,软件供应链攻击可能导致的严重业务中断、收入损失、数据盗窃和客户利益损害。因此,软件供应链安全开始受到 CEO 及 CIO 们的高度关注,也成为大众关注的焦点。

攻击目标向开发转移

在数字化转型的大背景下,各个企业相继开始进行软件开发工作。因此,软件开发环境已成为恶意攻击者的巨大目标。在这些类型的攻击中,破坏开发环境的方法已达数十种,包括利用 Log4j 等开源软件组件进行攻击。令人担忧的是开发人员目前专注与创新和开发速度,而不是安全性,而安全团队缺乏充沛的知识和资源来帮助开发团队处理和解决安全问题。

超过90%的软件应用程序使用开源组件,与开源软件相关的依赖关系和漏洞极其复杂。CI/CD 和 DevOps 流水线的结构能够提高开发人员的开发效率,但不意味着更加安全。在推动更快创新的过程中,开源的复杂性和开发速度限制了软件供应链安全控制的有效性。

Black Hat USA 2022 大会还关注 DevOps 使用的工具和平台的安全性,会议中对闭源和开源软件的源代码管理系统的特定威胁问题进行了深入的讨论。CI/CD 流水线成为软件供应链最危险的攻击面,尽管很多企业尽可能网络安全集成到 DevOps 流水线的核心部分,但 CI/CD 流水线仍然可以被破解。攻击者利用企业开发平台开发出一个恶意的 REC (Remote Code Execution)即服务平台来侵入企业的软件供应链。

同样值得关注的议题是黑客如何快速使用源代码管理(Source Code Management)系统,包括 GitHub Enterprise、GitLab Enterprise等,在企业中实现横向移动、权限升级、感染存储库,从而大规模访问企业软件供应链,并进一步进行攻击。

Black Hat 2022 报告关键结果

在今年 Black Hat 发布了关于供应链和云安全风险的重要调查报告。该报告对180多位有着丰富从业经验的安全专业人士进行访谈和调研,报告结果显示了安全从业人员对云服务攻击、勒索软件和全球软件供应链日益增长的风险的担忧。

安全威胁随着 IT 环境不断演变

2021年是充满软件供应链安全挑战的一年。当受访者被问及供应链及厂商和客户之间的关系时,有53% 的受访者表示他们最担心的网络安全问题来自第三方软件服务提供商所提供的云服务或网络服务中的漏洞。此外,超过50%的受访者坦言他们顾虑最大的漏洞来自于合同承包商、供应商和客户维护的系统、应用程序和网络。

与此同时,34%的受访者提出他们最关心的安全问题是从第三方购买的系统中现成可用软件中的漏洞。还有26%的人十分担心来自开源组件所引入商业软件或云服务中的漏洞。

软件供应链与云服务

当谈及企业和组织面临的最大的安全威胁和挑战时,大家对四大类事件表示担心和顾虑:钓鱼攻击及各种形式的社交工程(Social Engineering)诈骗(39%),有针对性且复杂的攻击(35%),针对供应商、外包或其他合作伙伴的攻击殃及企业的网络(28%),还有云服务提供商存在的潜在安全风险(26%)。

勒索软件

在之前的文章中,我们汇总了开发人员需要关注的11中顶级恶意软件,包括远程访问木马、银行木马、信息窃取程序和勒索软件。多年来,勒索软件已经从通过加密数据来进行勒索,发展到能够破坏系统或清除数据等复杂攻击活动。 59%的受访者认为在过去的两年中,他们所在的企业遭遇的软件勒索威胁数量有所增加。但值得庆幸的是,虽然攻击数量增加,但96%的安全人士表示他们所在的企业能够成功组织或最大程度减少勒索软件攻击对企业造成的影响。

​Black Hat 2022 聚焦软件供应链安全的更多相关文章

  1. Kubernetes 时代的安全软件供应链

    点击下载<不一样的 双11 技术:阿里巴巴经济体云原生实践> 本文节选自<不一样的 双11 技术:阿里巴巴经济体云原生实践>一书,点击上方图片即可下载! 作者 汤志敏  阿里云 ...

  2. Seal 0.4 发布:软件供应链安全洞察更上一层楼!

    今天,我们很高兴宣布 Seal 0.4 已正式发布!在上一个版本中,Seal 完成了从单一产品到全链路平台的转变,通过全局视图帮助用户掌握软件开发生命周期各个环节的安全状况. 在 Seal 0.4 中 ...

  3. CNCF社区首个!KubeEdge达到软件供应链SLSA L3等级

    摘要:在v1.13.0版本中,KubeEdge项目已达到 SLSAL3等级(包括二进制和容器镜像构件),成为CNCF社区首个达到SLSA L3等级的项目. 本文分享自华为云社区<CNCF社区首个 ...

  4. 基于 Docker 的现代软件供应链

    [编者按]本文作者为 Marc Holmes,主要介绍一项关于现代软件供应链的调查结果.本文系国内 ITOM 管理平台 OneAPM 编译呈现,以下为正文. 3 月初,为了了解软件供应链的现状以及 D ...

  5. OpenSSF安全计划:SBOM将驱动软件供应链安全

    在 软件成分分析(SCA)一文中,我们简单提到软件物料清单(SBOM)在安全实践中的价值. 本期文章将带你深入了解 "SBOM 无处不在"计划是什么,以及 SBOM 对未来软件供应 ...

  6. SLSA 框架与软件供应链安全防护

    随着软件供应链攻击浪潮愈演愈烈,Google 发布了一系列指南来确保软件包的完整性,旨在防止影响软件供应链的未经授权的代码修改.新的 Google SLSA 框架(Supply-chain Level ...

  7. CSO视角:Sigstore如何保障软件供应链安全?

    本文作者 Chris Hughes,Aquia的联合创始人及CISO,拥有近20年的网络安全经验. SolarWinds 和 Log4j 等影响广泛的软件供应链攻击事件引起了业界对软件供应链安全的关注 ...

  8. 360安全中心:WannaCry勒索软件威胁形势分析

    猫宁!!! 参考链接:http://zt.360.cn/1101061855.php?dtid=1101062360&did=210646167 这不是全文,而是重点摘要部分. 2017年5月 ...

  9. .NET6系列:Visual Studio 2022 线路图

    系列目录     [已更新最新开发文章,点击查看详细] 在上一篇博客<Visual Studio 2022>中介绍了VS2022的性能改进与重要功能.本文主要介绍在 Visual Stud ...

  10. Flutter 2022 产品路线图发布

    为了提升产品的透明性,每年年初 Flutter 团队都会发布今年度的产品路线图,以帮助使用 Flutter 的团队和开发者们根据这些优先事项制定计划. 2022 年 Flutter 团队将重点通过关注 ...

随机推荐

  1. HTTP工具类文件request.js的完善和优化

    request.js 在现代前端项目中通常被称为一个HTTP请求工具或HTTP工具类文件.它的主要作用是对项目中用到的HTTP请求进行统一的配置和处理. 应用示例: // 查询用户列表 export ...

  2. webservice soap hessian

    http://www.blogjava.net/freeman1984/archive/2010/01/20/310198.html http://www.cnblogs.com/JeffreySun ...

  3. 二叉搜索树 & 平衡树

    二叉搜索树 & 平衡树 专题 0x00 前言 我 AFO 了,但不代表不写 Code 了... CSP-S 在数据结构上吃了大亏,就差这一点就一等了,所以觉得好好整整. 本篇博客主要研究二叉搜 ...

  4. 🔥🔥Java开发者的Python快速进修指南:控制之if-else和循环技巧

    简单介绍 在我们今天的学习中,让我们简要了解一下Python的控制流程.考虑到我们作为有着丰富Java开发经验的程序员,我们将跳过一些基础概念,如变量和数据类型.如果遇到不熟悉的内容,可以随时查阅文档 ...

  5. Java 删除PDF页面 (免费工具分享)

    对PDF页面的增删通常需要借助专门的工具,而这些工具一般需要付费才能使用.那么我们可以通过Java代码免费实现这一功能吗?答案是肯定的.这篇文章就教大家如何使用一个免费的国产Java库来删除PDF中的 ...

  6. 使用 LCM LoRA 4 步完成 SDXL 推理

    LCM 模型 通过将原始模型蒸馏为另一个需要更少步数 (4 到 8 步,而不是原来的 25 到 50 步) 的版本以减少用 Stable Diffusion (或 SDXL) 生成图像所需的步数.蒸馏 ...

  7. 换热站数字孪生 | 图扑智慧供热 3D 可视化

    前言 换热站作为供热系统不可或缺的一部分,其能源消耗对城市环保至关重要.在双碳目标下,供热企业可通过搭建智慧供热系统,实现供热方式的低碳.高效.智能化,从而减少碳排放和能源浪费.通过应用物联网.大数据 ...

  8. 神经网络优化篇:为什么正则化有利于预防过拟合呢?(Why regularization reduces overfitting?)

    为什么正则化有利于预防过拟合呢? 通过两个例子来直观体会一下. 左图是高偏差,右图是高方差,中间是Just Right. 现在来看下这个庞大的深度拟合神经网络.知道这张图不够大,深度也不够,但可以想象 ...

  9. Celery周期性任务定义beat

    通过celery beat可以使用周期性任务的定义. https://docs.celeryq.dev/en/stable/userguide/periodic-tasks.html 周期性任务bea ...

  10. iMessage群发,iMessage群发基础知识,iMessage群发源代码分享

    在当今的数字化时代,即时通讯已经成为我们日常生活和工作中不可或缺的一部分,其中,苹果的iMessage服务因其出色的用户体验和无缝的设备间同步而备受用户喜爱. 然而,你是否想过如何利用iMessage ...