2021年末,Log4j2漏洞爆發(fā),引發(fā)了一場供應(yīng)鏈安全危機,其影響范圍極為廣泛,同時也伴隨著巨大的危害性。通過仔細分析此次供應(yīng)鏈安全事件的特點不難看出,這是一起典型的由開源軟件所導(dǎo)致的供應(yīng)鏈安全事件,上游軟件提供商的漏洞殃及了下游產(chǎn)業(yè)的產(chǎn)品提供者,錯綜復(fù)雜的依賴關(guān)系使影響范圍擴大,最終遍及整個網(wǎng)絡(luò)空間。Log4j2事件為安全廠商與網(wǎng)絡(luò)安全從業(yè)者敲響了警鐘,必須警惕開源軟件供應(yīng)鏈中暗藏的危機,并采取有效行動。
Log4j2作為一個堪比標(biāo)準(zhǔn)庫的基礎(chǔ)日志庫,無數(shù)開源 Java 組件都直接或間接依賴于Log4j2。作為軟件供應(yīng)鏈中的核心原始組件,Log4j2的自身漏洞帶給整個軟件供應(yīng)鏈的影響最為直接、隱秘,影響也最為深遠,它猶如一個埋藏在命門處的定時炸彈,一旦引爆,便是致命打擊。然而,當(dāng)我們需要探查這個深埋在系統(tǒng)內(nèi)部的缺陷,并梳理其影響范圍或判斷其他組件是否存在同樣的安全隱患時,這又給管理者帶來了一項極為復(fù)雜的工作。
由于Log4j2被引用的廣泛性,其可能存在于系統(tǒng)組件的各個角落。在組件的集成構(gòu)建階段,當(dāng) Log4j2 作為基礎(chǔ)組件集成到一些核心業(yè)務(wù)組件時,漏洞也在有意無意間滲透到了更為上層的核心業(yè)務(wù)中,使產(chǎn)品的核心業(yè)務(wù)暴露出一個附加的攻擊面。在該階段,由于組件之間的依賴關(guān)系相對較為清晰,所以當(dāng)漏洞被引入時,受到的影響面也較為容易排查。我們往往只需要將代碼倉庫中受影響的組件版本更換為安全的補丁版本或直接移除更換掉即可。
在組件的依賴使用階段,隨著當(dāng)前軟件系統(tǒng)架構(gòu)復(fù)雜性的提升,組件之間的依賴深度也逐漸增加。當(dāng)Log4j2這類核心組件受到漏洞影響時,軟件系統(tǒng)自身的復(fù)雜性就會掩蓋影響,導(dǎo)致整個軟件系統(tǒng)的攻擊面被隱藏起來,從而容易被人忽略。所以在該階段排查漏洞影響最為艱難,往往需要安全工程師們進行大規(guī)模的分析排查、抽絲剝繭,將軟件系統(tǒng)的各種依賴關(guān)系梳理清楚。站在攻擊、防御的視角觀察同樣如此,攻擊者及防御者往往需要通過hook、fuzz等方式測試組件的調(diào)用深度,從而找出被隱藏的漏洞觸發(fā)點。
在下游用戶使用階段,受到的影響則更為被動。因為復(fù)雜的軟件系統(tǒng)對于身處下游的用戶來說是一個黑盒,普通用戶對于其包含的組件風(fēng)險一無所知,此時只能靠有責(zé)任心的軟件提供商來提供運維支持服務(wù)。如果遇到不負責(zé)任或者漏洞應(yīng)急不及時的供應(yīng)商,則只能依靠社區(qū)建議及旁路的安全設(shè)備來進行臨時舒緩。
隨著開源軟件應(yīng)用的不斷普及,軟件開發(fā)過程也越來越依賴于組件間的相互調(diào)用與組合,以適應(yīng)不斷變化的市場環(huán)境。但開發(fā)者在關(guān)注敏捷高效的同時,也會為系統(tǒng)引入新的安全風(fēng)險,開源軟件的引入減少了開發(fā)時間,也增加了軟件供應(yīng)鏈安全的復(fù)雜度,尤其是此次Log4j2這樣應(yīng)用廣泛的基礎(chǔ)組件,在供應(yīng)鏈的各階段均存在深遠的影響。大型項目中依賴關(guān)系數(shù)量與依賴層級數(shù)量的復(fù)雜度提升直接增加了廠商對漏洞的排查難度。對漏洞組件產(chǎn)生間接依賴的開源組件及框架也有安全隱患,因為原始組件被大量引用所造成的二級傳播極大的擴充了Log4j2漏洞的影響范圍。在上游軟件供應(yīng)鏈產(chǎn)品中累積的漏洞影響,最終會在下游應(yīng)用場景中浮現(xiàn),下游產(chǎn)品服務(wù)提供商應(yīng)當(dāng)采取有效手段,對涉及的漏洞資產(chǎn)進行排查。
此次暴露的安全問題僅僅是供應(yīng)鏈安全領(lǐng)域的冰山一角,SolarWinds事件、Mimecast事件或類似針對供應(yīng)鏈的APT攻擊等一系列安全事件也都在為我們敲響著警鐘。綠盟科技《網(wǎng)絡(luò)安全2022:守望高質(zhì)量》報告對供應(yīng)鏈安全進行了梳理,針對安全事件、政策標(biāo)準(zhǔn)進行了分析,并展望2022年供應(yīng)鏈安全發(fā)展趨勢。同時,報告也整理了其他網(wǎng)絡(luò)安全領(lǐng)域的發(fā)展趨勢并將其劃分為態(tài)勢篇、威脅篇、數(shù)字基礎(chǔ)設(shè)施篇,篩選匯聚了綠盟科技2021年在網(wǎng)絡(luò)安全攻防相關(guān)領(lǐng)域的核心研究成果。其中,態(tài)勢篇重點梳理了我國網(wǎng)絡(luò)安全發(fā)展區(qū)域的威脅態(tài)勢;威脅篇重點分析了網(wǎng)絡(luò)安全面臨的漏洞、惡意軟件和高級可持續(xù)威脅等主要風(fēng)險因素;數(shù)字基礎(chǔ)設(shè)施篇對網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施相關(guān)的熱點事件、市場發(fā)展和領(lǐng)域趨勢進行整理。
希望此份報告能引發(fā)大家對網(wǎng)絡(luò)安全發(fā)展趨勢的思考,為讀者帶來價值。綠盟科技將依托技術(shù)產(chǎn)品和服務(wù),秉承“專攻術(shù)業(yè),成就所托”的宗旨,盡心為用戶的安全體系賦能,盡力加強用戶信息化安全體系建設(shè),全力服務(wù)于構(gòu)筑國家高質(zhì)量發(fā)展的網(wǎng)絡(luò)安全屏障,為全面加強國家網(wǎng)絡(luò)安全保障體系持續(xù)貢獻力量。
在綠盟科技公眾號后臺回復(fù)“網(wǎng)絡(luò)安全2022”獲取下載鏈接,在綠盟科技官方公眾號中點擊【綠盟精選】-【綠盟書櫥】可直接閱讀。
免責(zé)聲明:市場有風(fēng)險,選擇需謹(jǐn)慎!此文僅供參考,不作買賣依據(jù)。
免責(zé)聲明:本文不構(gòu)成任何商業(yè)建議,投資有風(fēng)險,選擇需謹(jǐn)慎!本站發(fā)布的圖文一切為分享交流,傳播正能量,此文不保證數(shù)據(jù)的準(zhǔn)確性,內(nèi)容僅供參考
關(guān)鍵詞: http qiye dzb.jinbaonet.com .html
2022行知財商教育答謝會暨新春課程發(fā)布會
隨著疫情趨勢的好轉(zhuǎn),行知財商教育2022年客戶答謝會暨2022年更精益·更專業(yè)財商教育新春課程發(fā)布會在西安曲江威斯汀酒店盛大開幕?;顒悠陂g
捷途X90子龍智能座艙指南,人性化的科技應(yīng)該什么樣?
如今,智能化的浪潮已經(jīng)席卷了全球,在汽車領(lǐng)域,也在漸漸地從大屏?xí)r代向智能座艙時代的更迭。放眼如今的汽車市場,各種智能座艙可謂是層出
【積加ERP亮點100】運營日志:快速沉淀運營經(jīng)驗,高效打造爆款套路
1 跨境電商亞馬遜運營的日常運營李小姐的工作日常:listing優(yōu)化、廣告關(guān)鍵詞調(diào)整、競價調(diào)整、查看庫存補貨 運營李小姐:這幾天銷量不
博艾艾灸為你解析常用的五大養(yǎng)療要穴
博艾艾灸常用的五大養(yǎng)療要穴今天,博艾艾灸就詳細介紹常用的五大養(yǎng)療要穴:關(guān)元、命門、足三里、神闕、中脘。關(guān)元穴:又名丹田,任脈之穴,
博艾艾灸幫你停止打嗝
博艾艾灸幫你停止打嗝呃逆,民間俗稱打嗝,健康人發(fā)生的呃逆,多與飲食有關(guān),如飲食過快、過飽,攝入很熱或很冷的食物,或飲用酒、碳酸飲料
2月26日凱瑞國寶·紅瞰洋房二批交付!恭迎榮歸!
2月26日凱瑞國寶·紅瞰洋房二批交付!恭迎榮歸!家境綻放·恭迎榮歸2月26日凱瑞國寶·紅瞰洋房二批迎來美好交付!凱瑞國寶紅瞰位于西工...
俯沖玻璃鋼化爐廠家解讀平板玻璃與浮法玻璃區(qū)別
俯沖玻璃鋼化爐廠家解讀平板玻璃與浮法玻璃區(qū)別本期玻璃鋼化爐廠家和您聊一聊平板玻璃與浮法玻璃區(qū)別。普通平板玻璃與浮法玻璃都是平板玻璃
綠盟科技員工史龍安榮登微軟2021年度Q4季度“全球安全研究員榜”
近日,微軟(MSRC)發(fā)布2021年度Q4季度全球安全研究員榜,對全球范圍內(nèi)在網(wǎng)絡(luò)安全領(lǐng)域做出貢獻的安全精英進行表彰,綠盟科技天機實驗室安全
回鄉(xiāng)創(chuàng)業(yè)做生意,安慶美女的魚你在一起酸菜魚店創(chuàng)業(yè)夢!
在北京事業(yè)廣闊緣何執(zhí)意回鄉(xiāng)創(chuàng)業(yè)?回鄉(xiāng)創(chuàng)業(yè)又緣何選擇魚你在一起?主打快餐酸菜魚的魚你在一起,能夠引爆三線市場嗎?又能做多久呢?徐慶云起初
《2021年度高級威脅研究報告》 | APT攻擊防范要當(dāng)心“定制化的釣魚郵件”
近日,綠盟科技伏影實驗室聯(lián)合CNCERT網(wǎng)絡(luò)安全應(yīng)急技術(shù)國家工程研究中心發(fā)布《2021年度高級威脅研究報告》(以下簡稱《報告》)?!秷蟾妗凡?/span>
新能源汽車處于“6年免檢”期 “6年免檢”后還需要上線檢測嗎
近日,有市民向本報詢問,自己的新...
天氣轉(zhuǎn)暖 綠色系服裝成潮流熱品
隨著天氣轉(zhuǎn)暖,本市眾多實體賣場逐...
天氣轉(zhuǎn)暖 綠色系服裝成潮流熱品
隨著天氣轉(zhuǎn)暖,本市眾多實體賣場逐...
多家主流廠商新款手機接連上市 降價幅度達千元
連日來,多家主流廠商的新款智能手...
多家主流廠商新款手機接連上市 降價幅度達千元
連日來,多家主流廠商的新款智能手...
“它經(jīng)濟”正熱 萌寵毛絨玩具“玲娜貝兒”又刷屏了
近日,萌寵毛絨玩具玲娜貝兒的相關(guān)...
2022行知財商教育答謝會暨新春課程發(fā)布會
隨著疫情趨勢的好轉(zhuǎn),行知財商教育...
綠盟科技員工史龍安榮登微軟2021年度Q4季度“全球安全研究員榜”
近日,微軟(MSRC)發(fā)布2021年度Q4...
回鄉(xiāng)創(chuàng)業(yè)做生意,安慶美女的魚你在一起酸菜魚店創(chuàng)業(yè)夢!
在北京事業(yè)廣闊緣何執(zhí)意回鄉(xiāng)創(chuàng)業(yè)?...
《2021年度高級威脅研究報告》 | APT攻擊防范要當(dāng)心“定制化的釣魚郵件”
近日,綠盟科技伏影實驗室聯(lián)合CNCE...
電影《特殊報道》殺青!聚焦家暴、社會歧視等現(xiàn)實主義題材
2月25日,電影《特殊報道》正式官...