Black Hat 2022 聚焦软件供应链安全
Black Hat 大会被公认为世界信息安全行业最权威大会,也是在全球范围内最具有技术性的信息安全大会。Black Hat USA 聚焦网络安全事件,并且持续向外界输出前沿安全技术研究成果以及行业发展趋势分析,吸引着全球各地的安全从业者。
软件供应链安全备受关注
软件供应链安全成为 Black Hat 2022 的热点话题。
随着企业逐渐向云原生开发转移,并采用 DevOps 流程来加快开发速度,使得软件供应链安全挑战变得更加复杂。与此同时,受到 SolarWinds 和 Kaseya 此类大型攻击事件的影响,攻击者正在加紧对软件构建和分发环境展开攻击。在过去的12个月中,这些攻击的数量激增,复杂性更是空前,软件供应链攻击可能导致的严重业务中断、收入损失、数据盗窃和客户利益损害。因此,软件供应链安全开始受到 CEO 及 CIO 们的高度关注,也成为大众关注的焦点。
攻击目标向开发转移
在数字化转型的大背景下,各个企业相继开始进行软件开发工作。因此,软件开发环境已成为恶意攻击者的巨大目标。在这些类型的攻击中,破坏开发环境的方法已达数十种,包括利用 Log4j 等开源软件组件进行攻击。令人担忧的是开发人员目前专注与创新和开发速度,而不是安全性,而安全团队缺乏充沛的知识和资源来帮助开发团队处理和解决安全问题。
超过90%的软件应用程序使用开源组件,与开源软件相关的依赖关系和漏洞极其复杂。CI/CD 和 DevOps 流水线的结构能够提高开发人员的开发效率,但不意味着更加安全。在推动更快创新的过程中,开源的复杂性和开发速度限制了软件供应链安全控制的有效性。
Black Hat USA 2022 大会还关注 DevOps 使用的工具和平台的安全性,会议中对闭源和开源软件的源代码管理系统的特定威胁问题进行了深入的讨论。CI/CD 流水线成为软件供应链最危险的攻击面,尽管很多企业尽可能网络安全集成到 DevOps 流水线的核心部分,但 CI/CD 流水线仍然可以被破解。攻击者利用企业开发平台开发出一个恶意的 REC (Remote Code Execution)即服务平台来侵入企业的软件供应链。
同样值得关注的议题是黑客如何快速使用源代码管理(Source Code Management)系统,包括 GitHub Enterprise、GitLab Enterprise等,在企业中实现横向移动、权限升级、感染存储库,从而大规模访问企业软件供应链,并进一步进行攻击。
Black Hat 2022 报告关键结果
在今年 Black Hat 发布了关于供应链和云安全风险的重要调查报告。该报告对180多位有着丰富从业经验的安全专业人士进行访谈和调研,报告结果显示了安全从业人员对云服务攻击、勒索软件和全球软件供应链日益增长的风险的担忧。
安全威胁随着 IT 环境不断演变
2021年是充满软件供应链安全挑战的一年。当受访者被问及供应链及厂商和客户之间的关系时,有53% 的受访者表示他们最担心的网络安全问题来自第三方软件服务提供商所提供的云服务或网络服务中的漏洞。此外,超过50%的受访者坦言他们顾虑最大的漏洞来自于合同承包商、供应商和客户维护的系统、应用程序和网络。
与此同时,34%的受访者提出他们最关心的安全问题是从第三方购买的系统中现成可用软件中的漏洞。还有26%的人十分担心来自开源组件所引入商业软件或云服务中的漏洞。
软件供应链与云服务
当谈及企业和组织面临的最大的安全威胁和挑战时,大家对四大类事件表示担心和顾虑:钓鱼攻击及各种形式的社交工程(Social Engineering)诈骗(39%),有针对性且复杂的攻击(35%),针对供应商、外包或其他合作伙伴的攻击殃及企业的网络(28%),还有云服务提供商存在的潜在安全风险(26%)。
勒索软件
在之前的文章中,我们汇总了开发人员需要关注的11中顶级恶意软件,包括远程访问木马、银行木马、信息窃取程序和勒索软件。多年来,勒索软件已经从通过加密数据来进行勒索,发展到能够破坏系统或清除数据等复杂攻击活动。 59%的受访者认为在过去的两年中,他们所在的企业遭遇的软件勒索威胁数量有所增加。但值得庆幸的是,虽然攻击数量增加,但96%的安全人士表示他们所在的企业能够成功组织或最大程度减少勒索软件攻击对企业造成的影响。
Black Hat 2022 聚焦软件供应链安全的更多相关文章
- Kubernetes 时代的安全软件供应链
点击下载<不一样的 双11 技术:阿里巴巴经济体云原生实践> 本文节选自<不一样的 双11 技术:阿里巴巴经济体云原生实践>一书,点击上方图片即可下载! 作者 汤志敏 阿里云 ...
- Seal 0.4 发布:软件供应链安全洞察更上一层楼!
今天,我们很高兴宣布 Seal 0.4 已正式发布!在上一个版本中,Seal 完成了从单一产品到全链路平台的转变,通过全局视图帮助用户掌握软件开发生命周期各个环节的安全状况. 在 Seal 0.4 中 ...
- CNCF社区首个!KubeEdge达到软件供应链SLSA L3等级
摘要:在v1.13.0版本中,KubeEdge项目已达到 SLSAL3等级(包括二进制和容器镜像构件),成为CNCF社区首个达到SLSA L3等级的项目. 本文分享自华为云社区<CNCF社区首个 ...
- 基于 Docker 的现代软件供应链
[编者按]本文作者为 Marc Holmes,主要介绍一项关于现代软件供应链的调查结果.本文系国内 ITOM 管理平台 OneAPM 编译呈现,以下为正文. 3 月初,为了了解软件供应链的现状以及 D ...
- OpenSSF安全计划:SBOM将驱动软件供应链安全
在 软件成分分析(SCA)一文中,我们简单提到软件物料清单(SBOM)在安全实践中的价值. 本期文章将带你深入了解 "SBOM 无处不在"计划是什么,以及 SBOM 对未来软件供应 ...
- SLSA 框架与软件供应链安全防护
随着软件供应链攻击浪潮愈演愈烈,Google 发布了一系列指南来确保软件包的完整性,旨在防止影响软件供应链的未经授权的代码修改.新的 Google SLSA 框架(Supply-chain Level ...
- CSO视角:Sigstore如何保障软件供应链安全?
本文作者 Chris Hughes,Aquia的联合创始人及CISO,拥有近20年的网络安全经验. SolarWinds 和 Log4j 等影响广泛的软件供应链攻击事件引起了业界对软件供应链安全的关注 ...
- 360安全中心:WannaCry勒索软件威胁形势分析
猫宁!!! 参考链接:http://zt.360.cn/1101061855.php?dtid=1101062360&did=210646167 这不是全文,而是重点摘要部分. 2017年5月 ...
- .NET6系列:Visual Studio 2022 线路图
系列目录 [已更新最新开发文章,点击查看详细] 在上一篇博客<Visual Studio 2022>中介绍了VS2022的性能改进与重要功能.本文主要介绍在 Visual Stud ...
- Flutter 2022 产品路线图发布
为了提升产品的透明性,每年年初 Flutter 团队都会发布今年度的产品路线图,以帮助使用 Flutter 的团队和开发者们根据这些优先事项制定计划. 2022 年 Flutter 团队将重点通过关注 ...
随机推荐
- git 删除远程分支,重新提交代码
最近提交代码,分支名出错了,要更正分支名并且重新提交代码,这里记录一下. 说明一下,我之前的分支名是:feature_mobile_duty,更正后的分支名是feature-mobile-duty,是 ...
- 浅谈一下go语言中的slice及其一些小坑
数组 数组是一个由固定长度的特定类型元素组成的序列,一个数组可以由零个或多个元素组成.虽然数组元素可以被修改,但是数组长度是固定的,而且在go语言中数组的长度也是数组类型的组成部分,所以不同长度或不同 ...
- 谈谈流计算中的『Exactly Once』特性
本文翻译自 streaml.io 网站上的一篇博文:"Exactly once is NOT exactly the same" ,分析了流计算系统中常说的『Exactly Onc ...
- go基础-泛型
概述 在强类型变成语言中,类型是确定不可变,如函数入参是确定类型.链表元素是确定类型,这极大限制了函数功能.也有些解决方案,为每种类型都实现一版函数,会导致大量重复代码:使用类型转换,使用特殊形参(如 ...
- vue-router重写push方法,解决相同路径跳转报错,解决点击菜单栏打开外部链接
修改vue-router的配置文件,默认位置router/index.js import Vue from 'vue' import Router from 'vue-router' /** * 重写 ...
- KR4-KP4
serdes测试中经常遇到KR4 和KP4, KR4指的是FEC 528 514对应25X4的100G KP4对应FEC 544 514,56/100x4 的200/400G链路 KP4应用比较广泛, ...
- SpringCloudAlibaba-OSS文件上传
一.引入相关依赖 <dependencyManagement> <dependencies> <dependency> <groupId>com.ali ...
- 数字孪生技术助力GIS行业实现视效升级
在当今数字化时代,数字孪生技术正逐渐成为各行各业的一项核心技术,而地理信息系统(GIS)行业也不例外.数字孪生和GIS的结合,为地理空间数据的采集.管理.分析和可视化提供了全新的可能性,使GIS行业得 ...
- 【源码系列#04】Vue3侦听器原理(Watch)
专栏分享:vue2源码专栏,vue3源码专栏,vue router源码专栏,玩具项目专栏,硬核推荐 欢迎各位ITer关注点赞收藏 语法 侦听一个或多个响应式数据源,并在数据源变化时调用所给的回调函数 ...
- 盘点前端的那些Ajax请求:从ES5到React
说起前端开发,Ajax请求是绕不开的技术点.然而,程序语言更新换代越来越快,Ajax请求的方式也是各有不同. 在使用ES5开发的时候,我们还在使用最原始的XMLHttpRequest对象: // cr ...