大数跨境

网络安全成为首要任务:防范针对供应链的勒索软件攻击

网络安全成为首要任务:防范针对供应链的勒索软件攻击 贸易趋势
2022-11-15
0
导读:2021年,供应链勒索软件攻击成为企业、网络安全专家乃至各国政府高度关注的热点问题。这一年,勒索软件攻击事件数量较前一年翻倍以上,全球共记录约6.23亿起勒索软件攻击。 除了频率增加外,勒索攻击还呈现

2021 年,供应链勒索软件攻击成为企业、网络安全专家乃至各国政府高度关注的热点问题。这一年,勒索软件攻击事件数量较前一年翻倍以上,全球共记录约 6.23 亿起勒索软件攻击。

除了频率增加外,勒索攻击还呈现出更加恶劣的态势,试图瘫痪食品网络、供水系统、燃料分销网络,甚至医院和城市政府。这表明勒索软件攻击的重点已从大型金融机构 largely 转向制造商。数据支持这一观点:2021 年有 23% 的网络攻击针对制造商。

供应链勒索软件攻击显著上升,促使许多组织(包括部分政府机构)开始优先打击此类网络犯罪。这些组织正逐步加强合作,以提升应对效果。

什么是供应链攻击?

供应链攻击是一种网络攻击形式,黑客利用供应链计算机系统中的薄弱环节进行入侵。其主要目的是获取受害者供应链供应商和合作伙伴网络的访问权限。这类攻击尤为危险之处在于,通过一次勒索软件攻击,黑客可同时侵入多个组织的网络,而不仅限于受害者的单一网络。

受此类攻击影响较大的主要是缺乏资源实施必要网络安全措施的小型组织。此外,新冠疫情导致的远程办公转型暴露出许多可被黑客利用的安全弱点。

黑客用于攻击供应链的常见技术

近年来,黑客攻击供应链的一些常用手法日益明显。值得警惕的技术包括:

钓鱼攻击:又称社会工程学攻击,指诱骗受害者下载并打开感染文件。黑客通常伪装成老板或同事以说服受害者执行该操作。

恶意广告(Malvertising):攻击者制作虚假在线广告,诱导受害者无意中点击,从而在受害者设备上运行恶意软件。

利用软件代码漏洞:当受害者软件存在安全弱点时,黑客可通过多种方式加以利用,例如加密信息并索要赎金以解密。

供应链安全的关键薄弱环节:托管服务提供商

托管服务提供商(MSP)和托管安全服务提供商(MSSP)已成为多起供应链安全泄露事件的源头。原因在于许多组织对这些服务商高度信任,较少对其提供的更新包进行严格审查。

SolarWinds 勒索软件攻击事件充分展示了盲目信任托管服务提供商的风险。SolarWinds 旗下名为 Orion 的管理系统被多家大型企业使用,该系统遭黑客入侵后,许多组织 unknowingly 下载了恶意更新,导致黑客获得对众多大型企业私有网络的前所未有的访问权限。

近期勒索软件供应链攻击激增的原因是什么?

鉴于近年来勒索软件攻击急剧上升,人们开始探寻其背后的原因。根据 AT&T 的分析,以下五点是导致针对供应链的勒索软件攻击增加的主要原因:

  • 受害者更倾向于支付赎金
  • 国际紧张局势加剧
  • 网络扩展带来更多可利用的脆弱点
  • 加密货币使黑客能够更便捷地匿名收款
  • 黑客向其他无经验的犯罪分子提供“勒索软件即服务”

组织如何防范供应链攻击

尽管近年来针对供应链组织的勒索软件攻击愈发普遍,但组织仍可通过多种手段保护自身。最有效的方法之一是采用五步法,核心理念是软件开发者需确保代码尽可能少存漏洞。这五个步骤如下:

  • 让开发人员及时了解网络攻击风险
  • 确保开源开发工具可见且安全
  • 采用零信任安全策略,将所有代码视为不安全
  • 在所有应用中集成加密功能
  • 与供应商和合作伙伴协作,堵住第三方风险

要阻止供应链攻击,软件交付时应几乎不存在可供黑客利用的弱点或漏洞。供应链软件的供应商和客户均可从有效的防护技术中受益。以下是一些最佳且高效的供应链网络攻击预防技术:

  • 识别并封堵第三方数据泄露
  • 通过修补所有已知漏洞,锁定内部系统及供应商网络
  • 评估合作伙伴的安全措施及供应商的安全评级

虽然上述目标是努力方向,但实现路径并非总是清晰。可用于达成这些目标的方法和工具包括:

  • “蜜罐令牌”(Honeytokens):在公司网络中植入伪造的数据资源,以吸引攻击者并提醒公司注意可疑活动。除提前预警攻击外,蜜罐令牌还可揭示攻击者所用方法,有时甚至能识别犯罪主体。
  • 特权访问账户必须谨慎管理,通过部署平台阻断从初始网络访问到敏感数据外泄的路径。
  • 网络犯罪意识培训指导员工如何识别钓鱼尝试、保护登录凭证,以及如何发现并报告入侵企图。
  • 第三方数据泄露检测工具可防止源自供应商和合作伙伴网络的勒索软件攻击,即使第三方自身未察觉泄露事件。
  • 对所有内部数据进行加密是最简单的威慑手段之一,因为黑客往往偏好攻击易被突破的系统。加密标准应符合高级加密标准(AES)。
  • 零信任架构是一种安全理念,默认假设公司网络中的所有活动均为恶意,因此访问敏感信息需满足严格的身份验证和安全策略。
  • 多层防御体系整合防病毒软件、多因素认证、攻击面监控等多种数据安全措施。多层安全构建多个运营层级,每层具备独特能力,专门针对特定类型威胁进行防护。

全球打击网络犯罪的斗争

尽管供应链上的勒索软件攻击持续增加,预计未来几年此类犯罪还将进一步上升。因此,私营组织和政府机构正将打击勒索软件作为优先事项,并积极缓解网络攻击威胁。

此外,熟悉最新工具和专业知识的网络安全专业人士正在帮助供应链通过强化网络安全实践提升韧性。供应链的加固不仅惠及制造商,也造福消费者和全球经济。

作者简介

Ryan Ayers 曾为多家《财富》500 强企业提供咨询,涵盖信息技术、网络安全和大数据等多个行业。2010 年获得工商管理硕士学位后,Ayers 开始与初创公司及有志创业者合作,重点关注数据收集与分析领域。

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k