网易首页 > 网易号 > 正文 申请入驻

《中国信息安全》 | 防范软件供应链安全风险 维护网络空间安全

0
分享至



精华观点软件供应链安全·风险与对策

软件供应链攻击的成因主要在于在软件生命周期内被植入恶意代码所导致,从被攻击环节的角度考虑,软件供应链攻击主要在生产和运营两大环节产生。在国家层面,强化软件供应链安全体系建设,把软件供应链安全摆在突出位置,继续推进核心技术软件的可靠自主可控。在行业层面,强化安全意识,把安全落实到软件开发运营的整个流程。在社会层面,强化协调配合,形成多方参与的软件供应链安全保障格局。

以下为正文

软件供应链攻击,一般是指在软件的设计、开发、集成、部署、升级、修复等过程中,植入恶意程序或代码(攻击者可能利用漏洞或管理上的安全缺失进行代码植入),对计算机系统造成损害。从在更新过程中替换相关补丁文件的简单攻击,到入侵代码库插入恶意代码的复杂攻击,软件供应链攻击在网络攻击中所表现的形式呈多样化。软件供应链攻击可轻易绕过传统的防御壁垒,并且可长期潜伏在目标系统中,对系统安全构成严重威胁。近几年,软件供应链安全问题越来越突显,对其进行研究并加以防范,对维护网络空间安全的意义重大。

一、软件供应链攻击事件数量持续增加

根据360威胁情报中心的《软件供应链来源攻击报告》,近几年发生的软件供应链攻击事件达30多起。从这些攻击事件可以看出,软件供应链攻击呈现出的特点包括隐蔽性较强、影响范围较广、攻击门槛相对较低等。

1.软件供应链攻击影响范围更大

从影响范围看,软件供应链攻击往往发生在软件生态环境的根源和传输环节,具有天然的扩散属性,一次攻击足以引发大规模的攻击事件。针对生产环节的软件供应链攻击所造成的影响比针对运营环节的攻击大得多,因为生产环节处于软件供应链的上游,一旦遭到攻击,即可波及更多下游环节。在2015年的XcodeGhost事件中,Xcode编译器被恶意篡改,导致苹果应用商店(AppStore)中下载量最高的5000个应用程序(App)中有76款被感染,其中包括多家大公司的知名App。安全漏洞攻击一般发生在单点上,通用软件的漏洞攻击无疑也会导致较大规模的影响,但是,由于其较弱的传播能力,在影响范围上不及软件供应链攻击。

2.软件供应链攻击的检测难度较高

软件供应链攻击的隐蔽性较强,多数软件供应链攻击发生在软件的生产、传输过程中,在传统观念中,这些环节被默认是安全的(尤其是生产环节,几乎所有人都认为编译器是可信的),终端防护也很少对这些环节进行检测。软件供应链的检测需要联动的合作机制,难以从单点上发现。2017年6月发生的NotPetya勒索病毒事件,攻击根源来自于M.E.Doc公司的更新服务器,而该公司安全能力较低,在这种情况下,要从根源上去检测并根除这种攻击的难度非常大。

3.软件供应链攻击的数量呈上升趋势

在越来越复杂的互联网环境下,软件供应链暴露给攻击者的攻击面也越来越多。攻击者利用软件供应链各个环节中的脆弱点实施攻击,攻击门槛相对较低,安全漏洞并不是必需条件,管理中的安全问题或相关人员的薄弱安全意识被利用,也足以导致遭受软件供应链攻击。近些年,越来越多的攻击者利用这种特点实施攻击,例如“Putty后门事件”,攻击者仅需向某个常用工具中注入恶意代码,并将其发布在网络上,便会不断有人下载使用。

二、软件供应链攻击主要体现在生产和运营两环节

软件供应链攻击的成因主要在于在软件生命周期内被植入恶意代码所导致,从被攻击环节的角度考虑,软件供应链攻击主要在生产和运营两大环节产生。

在生产环节,编译器是被攻击的重要目标。编译器的正确性要求编译前后的源码与目标代码须在语义上保持一致。在某些场景下,编译器厂商出于某种目的可能会插入与源码无关的代码,如为满足安全性和测试需求,微软的开发集成环境Visual Studio默认会在编译链接过程中加入栈保护(GS)、动态基址(DynamicBase)和遥测(Telemetry)等功能。一般情况下,这些额外的代码并不会产生恶意后果。若编译器是可信可靠的前提条件被推翻,编译器被植入恶意代码,那么,其编译生成的目标代码也将被感染。编译器的迭代编译又使新编译器被老旧编译器污染,最终导致恶意代码的繁衍和扩散。Unix系统的创始人之一肯·汤普森(Ken Thompson),曾提出在编译器自身编译的过程中加入后门代码,使其在编译任意源码时都可将后门插入到目标代码中。

软件集成过程同样容易遭受攻击。Github、SourceForge等源代码管理网站为开发人员代码共享提供了便利平台。据统计,Github上存储了9千多万个项目,用户量达到3100万;SourceForge的用户量达到3300万。在这些网站上,所有人都可参与源代码的开发与维护,提交自己的代码分支,这就使恶意代码的植入有机可乘。项目集成和代码复用带来额外的风险,未对第三方代码与软件进行安全检测与审查,是导致供应链问题出现的主要原因。系统中,任一组件被植入恶意代码,便可破坏整个系统的安全性。

在软件运营环节,尤其是在更新或升级过程中,多数软件并未对升级过程进行严格检查,从而使攻击者有机可乘。在用户升级或更新过程中,攻击者可能通过中间人攻击替换升级软件或补丁包,或诱骗用户从非官方渠道下载,以达到网络攻击的目的。攻击者还可通过捆绑攻击的形式,即在常用软件中捆绑额外的软件并发布,用户在下载安装该软件的同时,也将其他软件一并安装到本地。

三、软件供应链安全的研究与推进工作

软件供应链安全越来越受到关注,安全研究团队、安全公司,甚至在国家层面,都开展了软件供应链安全的研究与推进工作。

在软件供应链安全研究方面,国内外研究所、安全公司重点围绕软件供应链攻击事件进行跟踪分析,以寻求技术解决方案。例如,360威胁情报中心发布的《软件供应链来源攻击报告》,研究近几年发生的软件供应链攻击事件,从用户、生产厂商、安全厂商的角度分别提出相应的解决方案。在理论研究方面,吴世忠等人编著的《信息通信技术供应链安全》,主要探讨了软硬件供应链的安全风险,并提出了相应的对策建议。在实践活动方面,2018年3月,阿里安全正式启动“功守道”软件供应链安全大赛。该比赛通过模拟真实软件供应链攻击案例,利用攻守方的技术博弈,以期促使更多人关注软件供应链安全技术的发展,这是国内首次以软件供应链攻防技术为主题的比赛活动,也是产业界在软件供应链安全技术研究领域的一次有意义的探索。

在软件供应链安全标准制订方面,2018年10月,由中科院软件所、华为、联想、蚂蚁金服等公司起草的国家标准《信息安全技术 ICT供应链安全风险管理指南》发布。该标准规定了信息通信技术(ICT)供应链安全风险管理的过程和控制措施。2013年8月,美国国家标准和技术研究所(NIST)制定了《联邦信息系统和组织的供应链风险管理指南草案》,并于2015年2月发布了更新版本的《联邦信息系统供应链风险管理指南》,指导联邦政府采取相应措施,以减少ICT供应链风险。

在软件供应链安全政策方面,美国在2009年发布《美国网络安全空间安全政策评估报告》,将ICT供应链安全提高到国家战略层面。

总体来说,目前我国在软件供应链安全技术方面的发展还处于起步阶段。虽然软件供应链安全的问题在我国较早被提出,但是推行力度还远远不够。在国家层面,缺少体系化的制度和相关政策予以支持。在行业层面,对软件供应链安全技术研发的投入不够。在社会层面,对软件供应链安全问题缺乏重视,未建立起相关工作机制。

四、应对建议

软件供应链的攻击事件持续增加,这种攻击所带来的风险不只局限于经济利益、知识产权、数据隐私的破坏与窃取,还可能对国家安全构成威胁。基于此,本文提出如下几点应对建议。

在国家层面,强化软件供应链安全体系建设,把软件供应链安全摆在突出位置,继续推进核心技术软件的可靠自主可控。目前,我们国家在关键软件技术方面还无法实现完全自主可控。操作系统、办公软件、中间件等方面均需采购使用国外生产的软件,这将是我国推进软件供应链安全进程的不利因素。建设可信软件供应链安全体系,出台相关政策制度,推行相关行业标准规范,建设全方位、多层次、立体化的联动工作机制,督促多行业共同努力,维护软件供应链安全。

在行业层面,强化安全意识,把安全落实到软件开发运营的整个流程。建立可信软件生产运营环境,确保软件生命周期的可靠安全。规范第三方开发商、第三方软件的安全集成,对必须要引进的第三方开发商及其软件进行安全审查与测评。加强软件供应链安全技术研究与创新,着力发展和完善软件供应链安全检测与防御技术。加强软件安全测评与漏洞分析,避免安全漏洞被攻击者所利用进行攻击。建立高效应急管理和保障机制,在攻击事件发生后,应尽快控制态势,缩小影响范围,降低危害程度。

在社会层面,强化协调配合,形成多方参与的软件供应链安全保障格局。在国家科技重点专项中,加大对软件供应链等技术研发的投入。鼓励和支持安全检测机构和社会力量围绕关键基础设施的软件供应链开展漏洞分析与安全测试。培养全民网络安全意识,避免使用不可信来源的软件,通过官方途径进行软件的更新、升级、使用。借助安全检测防护相关产品与服务进行安全托管,加强安全防御能力。

总之,软件供应链安全维系着整个国家、行业、社会的安全,解决软件供应链的安全问题,需要国家的鼓励与支持,需要各行各业的共同努力。维护软件供应链安全,是网络空间安全不可或缺的关键因素,也是国家安全保障的必然要求。

本文刊登于《中国信息安全》杂志2018年第11期

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
过“紧日子”的地方政府,已经把手伸进老百姓的口袋里去了

过“紧日子”的地方政府,已经把手伸进老百姓的口袋里去了

浮事记
2024-06-03 11:48:21
《金庸武侠世界》首播差评多,女主颜值不如女配,剧情魔改毁经典

《金庸武侠世界》首播差评多,女主颜值不如女配,剧情魔改毁经典

电影侦探社
2024-06-17 20:36:00
奔驰男甩棍敲女骑后续:上头给压力,视频下架,男子真实身份曝光

奔驰男甩棍敲女骑后续:上头给压力,视频下架,男子真实身份曝光

王晓爱体彩
2024-06-18 01:38:37
黄健翔:看卢卡库踢不进都不会生气,这也不大容易见到第二个

黄健翔:看卢卡库踢不进都不会生气,这也不大容易见到第二个

懂球帝
2024-06-18 06:21:10
胡歌父亲节罕晒父子合影,童年胡歌好胖,爸爸年轻时和胡歌长一样

胡歌父亲节罕晒父子合影,童年胡歌好胖,爸爸年轻时和胡歌长一样

娱絮
2024-06-17 11:59:58
去日本尿完之后,“铁头”前往新浪总部维权,恐怕只能多尿一次了

去日本尿完之后,“铁头”前往新浪总部维权,恐怕只能多尿一次了

走读新生
2024-06-17 12:34:28
场边风景!英格兰太太团现场观战:凯恩、萨卡、加拉格尔对象

场边风景!英格兰太太团现场观战:凯恩、萨卡、加拉格尔对象

直播吧
2024-06-17 09:32:05
理想汽车车友汕头活动多车追尾 组织者:突遭大雨,车距较近,致5车追尾

理想汽车车友汕头活动多车追尾 组织者:突遭大雨,车距较近,致5车追尾

红星新闻
2024-06-16 19:16:10
暴雨橙色预警:湖南南部、江西西部、广西东部等地部分地区有大暴雨

暴雨橙色预警:湖南南部、江西西部、广西东部等地部分地区有大暴雨

界面新闻
2024-06-18 07:02:29
赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

花哥扒娱乐
2024-04-18 22:17:33
中产阶级最喜欢的十款车,拥有这几款车你就是中产阶级了

中产阶级最喜欢的十款车,拥有这几款车你就是中产阶级了

音乐时光的娱乐
2024-06-18 07:05:02
网传南方医科大学老师因救人导致上课迟到,被留学生举报后,遭学校罚款+通报批评

网传南方医科大学老师因救人导致上课迟到,被留学生举报后,遭学校罚款+通报批评

可达鸭面面观
2024-06-16 10:28:07
南医大处罚教师后续:举报者身份被扒,上课画面曝光,评论区炸锅

南医大处罚教师后续:举报者身份被扒,上课画面曝光,评论区炸锅

360度评说
2024-06-16 16:37:02
国家终于出手了!5个综艺节目被强制停播,没有一个值得同情

国家终于出手了!5个综艺节目被强制停播,没有一个值得同情

蜉蝣说
2024-06-14 21:53:12
makiyo再次暗讽大s不让前夫见孩子,直言好友未帮自己渡过难关

makiyo再次暗讽大s不让前夫见孩子,直言好友未帮自己渡过难关

青芳草
2024-06-17 13:17:38
2014年,让王健林把利润全留在丹寨县的80后县长,如今还在任上吗

2014年,让王健林把利润全留在丹寨县的80后县长,如今还在任上吗

百年历史老号
2024-06-17 18:24:33
没想到老年人的瓜这么多!网友的评论太炸裂,我小脑都萎缩了

没想到老年人的瓜这么多!网友的评论太炸裂,我小脑都萎缩了

夢婷
2024-01-05 12:09:08
中国比亚迪进军德国市场,遭民众疯狂抢购!德国车企这下都慌了?

中国比亚迪进军德国市场,遭民众疯狂抢购!德国车企这下都慌了?

蜉蝣说
2024-06-16 23:47:53
160枚火箭弹从天而降,以军司令部被炸,美英法德集体失声

160枚火箭弹从天而降,以军司令部被炸,美英法德集体失声

历史有些冷
2024-06-17 08:10:03
大冷门!比利时崩了,卢卡库羞愧,董路怒批中超旧将:刘洋比你强

大冷门!比利时崩了,卢卡库羞愧,董路怒批中超旧将:刘洋比你强

话体坛
2024-06-18 02:29:05
2024-06-18 08:18:44
SecZone开源网安
SecZone开源网安
开源网安是中国软件安全行业的创领者,为用户提供研发安全、软件供应链安全及安全教育等一站式服务。
243文章数 13关注度
往期回顾 全部

科技要闻

低价“6·18”没有狂欢

头条要闻

媒体:中国车出口墨西哥 引起了华盛顿的特别警惕

头条要闻

媒体:中国车出口墨西哥 引起了华盛顿的特别警惕

体育要闻

飞翔的斗牛士 如今也迎来最后一舞

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

人均养老金上调3% 怎么年轻人吵翻了?

汽车要闻

传奇新篇章 全新一代大众迈腾来了

态度原创

艺术
亲子
本地
时尚
公开课

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

亲子要闻

弟弟用力掐姐姐的脸,姐姐一声不吭看了一眼妈妈,站起来一顿操作

本地新闻

能动司法尽“执”履责 ——“交叉执行”高效能

永不过时的高级感,这个风格已经美了20年了

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版