​Black Hat 2022 聚焦软件供应链安全

需求幻想家
• 阅读 450

Black Hat 大会被公认为世界信息安全行业最权威大会,也是在全球范围内最具有技术性的信息安全大会。Black Hat USA 聚焦网络安全事件,并且持续向外界输出前沿安全技术研究成果以及行业发展趋势分析,吸引着全球各地的安全从业者。

软件供应链安全备受关注

软件供应链安全成为 Black Hat 2022 的热点话题。

随着企业逐渐向云原生开发转移,并采用 DevOps 流程来加快开发速度,使得软件供应链安全挑战变得更加复杂。与此同时,受到 SolarWinds 和 Kaseya 此类大型攻击事件的影响,攻击者正在加紧对软件构建和分发环境展开攻击。在过去的12个月中,这些攻击的数量激增,复杂性更是空前,软件供应链攻击可能导致的严重业务中断、收入损失、数据盗窃和客户利益损害。因此,软件供应链安全开始受到 CEO 及 CIO 们的高度关注,也成为大众关注的焦点。

攻击目标向开发转移

在数字化转型的大背景下,各个企业相继开始进行软件开发工作。因此,软件开发环境已成为恶意攻击者的巨大目标。在这些类型的攻击中,破坏开发环境的方法已达数十种,包括利用 Log4j 等开源软件组件进行攻击。令人担忧的是开发人员目前专注与创新和开发速度,而不是安全性,而安全团队缺乏充沛的知识和资源来帮助开发团队处理和解决安全问题。

超过90%的软件应用程序使用开源组件,与开源软件相关的依赖关系和漏洞极其复杂。CI/CD 和 DevOps 流水线的结构能够提高开发人员的开发效率,但不意味着更加安全。在推动更快创新的过程中,开源的复杂性和开发速度限制了软件供应链安全控制的有效性。

Black Hat USA 2022 大会还关注 DevOps 使用的工具和平台的安全性,会议中对闭源和开源软件的源代码管理系统的特定威胁问题进行了深入的讨论。CI/CD 流水线成为软件供应链最危险的攻击面,尽管很多企业尽可能网络安全集成到 DevOps 流水线的核心部分,但 CI/CD 流水线仍然可以被破解。攻击者利用企业开发平台开发出一个恶意的 REC (Remote Code Execution)即服务平台来侵入企业的软件供应链。

同样值得关注的议题是黑客如何快速使用源代码管理(Source Code Management)系统,包括 GitHub Enterprise、GitLab Enterprise等,在企业中实现横向移动、权限升级、感染存储库,从而大规模访问企业软件供应链,并进一步进行攻击。

Black Hat 2022 报告关键结果

在今年 Black Hat 发布了关于供应链和云安全风险的重要调查报告。该报告对180多位有着丰富从业经验的安全专业人士进行访谈和调研,报告结果显示了安全从业人员对云服务攻击、勒索软件和全球软件供应链日益增长的风险的担忧。

安全威胁随着 IT 环境不断演变

2021年是充满软件供应链安全挑战的一年。当受访者被问及供应链及厂商和客户之间的关系时,有53% 的受访者表示他们最担心的网络安全问题来自第三方软件服务提供商所提供的云服务或网络服务中的漏洞。此外,超过50%的受访者坦言他们顾虑最大的漏洞来自于合同承包商、供应商和客户维护的系统、应用程序和网络。

与此同时,34%的受访者提出他们最关心的安全问题是从第三方购买的系统中现成可用软件中的漏洞。还有26%的人十分担心来自开源组件所引入商业软件或云服务中的漏洞。

软件供应链与云服务

当谈及企业和组织面临的最大的安全威胁和挑战时,大家对四大类事件表示担心和顾虑:钓鱼攻击及各种形式的社交工程(Social Engineering)诈骗(39%),有针对性且复杂的攻击(35%),针对供应商、外包或其他合作伙伴的攻击殃及企业的网络(28%),还有云服务提供商存在的潜在安全风险(26%)。

勒索软件

在之前的文章中,我们汇总了开发人员需要关注的11中顶级恶意软件,包括远程访问木马、银行木马、信息窃取程序和勒索软件。多年来,勒索软件已经从通过加密数据来进行勒索,发展到能够破坏系统或清除数据等复杂攻击活动。 59%的受访者认为在过去的两年中,他们所在的企业遭遇的软件勒索威胁数量有所增加。但值得庆幸的是,虽然攻击数量增加,但96%的安全人士表示他们所在的企业能够成功组织或最大程度减少勒索软件攻击对企业造成的影响。

点赞
收藏
评论区
推荐文章
blmius blmius
3年前
MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1
文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s
Wesley13 Wesley13
3年前
MySQL部分从库上面因为大量的临时表tmp_table造成慢查询
背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_
美凌格栋栋酱 美凌格栋栋酱
6个月前
Oracle 分组与拼接字符串同时使用
SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(
Wesley13 Wesley13
3年前
CIS 2020网络安全创新大会精彩记录
「CIS2020网络安全创新大会」由网络安全行业门户FreeBuf、赛博研究院、上海市信息安全行业协会联合主办。大会将汇聚数十名出品人联合打造一场线上线下的“安全创新节”,这里大咖云集、内容精彩纷呈,邀您与来自全球的精英学者、行业专家、技术专家、前沿厂商、顶级白帽年末共聚,打破时空阻隔,举杯同饮,共襄安全盛世。现场精彩瞬间快照!(https:
Wesley13 Wesley13
3年前
FLV文件格式
1.        FLV文件对齐方式FLV文件以大端对齐方式存放多字节整型。如存放数字无符号16位的数字300(0x012C),那么在FLV文件中存放的顺序是:|0x01|0x2C|。如果是无符号32位数字300(0x0000012C),那么在FLV文件中的存放顺序是:|0x00|0x00|0x00|0x01|0x2C。2.  
Wesley13 Wesley13
3年前
mysql设置时区
mysql设置时区mysql\_query("SETtime\_zone'8:00'")ordie('时区设置失败,请联系管理员!');中国在东8区所以加8方法二:selectcount(user\_id)asdevice,CONVERT\_TZ(FROM\_UNIXTIME(reg\_time),'08:00','0
Wesley13 Wesley13
3年前
PHP创建多级树型结构
<!lang:php<?php$areaarray(array('id'1,'pid'0,'name''中国'),array('id'5,'pid'0,'name''美国'),array('id'2,'pid'1,'name''吉林'),array('id'4,'pid'2,'n
Stella981 Stella981
3年前
JFrog汽车行业DevOps峰会,欢迎加入了解全球新趋势
JFrog汽车行业DevOps峰会北京时间:10月19日9:00您依靠数百万行代码来保持汽车的功能和安全。错误的软件会破坏安全性,性能和质量,这既是毁灭性的也是昂贵的。品牌声誉对您公司的成功至关重要。快速,可靠和安全的软件交付管道是您可以获得的最大竞争优势。随着软件交付最佳实践的不断发展,成功的道路可能会因分散注意力而受到阻碍。在您开发新技术和
Wesley13 Wesley13
3年前
ISO27001信息安全管理体系
0x00前言初入甲方,刚开始接触的应该就是ISO27001信息安全管理体系,你拿到的应该就是一整套安全管理类的文档。在甲方,稍微有点规模的公司很注重制度和流程,岗位职责分工明细,那么这些安全管理制度,就是你所能掌控的游戏规则,几个人的信息安全部生存之道。0x01ISO27001简介ISO/IEC27001信息安全管理体系
天翼云供应链API安全治理实践获“优秀治理实践奖”
近日,由工业和信息化部网络安全管理局指导,中国信息通信研究院主办的首届信息通信软件供应链安全社区成员大会顺利召开。大会以“强化软件供应链安全治理助力信息通信业健康发展”为主题,旨在探索软件供应链安全治理模式,从根源上防范风险,促使安全治理工作得到真正落实并收获成效。大会现场公布了4类优秀成果评选结果,天翼云基于边缘云WAF实现API安全管理实践成果获评“优
安全可信 | 通过多项评估认证!天翼云与业界伙伴共谋云上安全发展!
近日,由全球数字经济大会组委会主办,中国信息通信研究院(以下简称中国信通院)与中国通信标准化协会联合承办的2024全球数字经济大会云和软件安全论坛暨第二届SecGo云和软件安全大会在北京召开。本届论坛聚焦云和软件安全最新发展趋势,以“链接云端,可信而安”为主题,为产业界提供丰富多样的信息交流平台,通过云安全、零信任、安全大模型、软件供应链治理等议题全面展示中国信通院在创新安全领域的研究探索与实践。