NIST发布网络供应链风险管理框架指南
近日,美国网络安全和基础设施安全局(CISA)和美国国家标准技术研究院(NIST)联合发布了网络供应链风险管理(C-SCRM)框架和安全软件开发框架(SSDF)指南项目,为网络防御者提供了与供应链攻击相关的趋势和最佳实践。
供应链攻击的最常见技术是:
- 劫持更新
- 破坏代码签名
- 破坏开源代码
在某些情况下,攻击可能会混合使用上述技术来提高其效率。
这些攻击大多数归因于资源丰富的攻击者和APT团体,它们具有很高的技术能力。
报告指出:“软件供应链攻击通常需要强大的技术才能和长期投入,因此通常很难执行。总的来说,高级持续威胁(APT)参与者更有可能、同时有意愿和能力来进行可能危害国家安全的高度技术性和长期性的软件供应链攻击活动。”
报告指出,组织容易受到此类攻击的原因有两个:
- 许多第三方软件产品需要特权访问
- 许多第三方软件产品需要卖方网络与位于客户网络上的卖方软件产品之间的频繁通信
该指南包含一系列建议,内容涉及组织如何预防供应链攻击以及在使用此技术交付恶意软件或易受攻击的软件的情况下如何缓解这些攻击。
项目地址:https://csrc.nist.gov/projects/cyber-supply-chain-risk-management
【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
2021第一季度APT攻击趋势分析(上)
卡巴斯基全球研究与分析团队(GReAT)四年来一直都在持续关注并发布关于高级持续攻击(APT)活动的季度报告。这些报告是基于研究人员的持续攻击情报分析,本文会对相关的发现做更详细和细致的研究。 APT的攻击趋势分析 去年12月,著名的IT托管服务提供商SolarWinds遭受了复杂的供应链攻击。该公司的Orion IT(一种用于监视和管理客户的IT基础架构的解决方案)遭到了攻击。这导致在北美、欧洲、中东和亚洲的18000多个SolarWinds客户网络(包括许多大型公司和政府机构)上被部署了名为Sunburst的自定义后门。在有关Sunburst的初始报告中,研究人员仔细检查了该恶意程序用于与其C2(命令和控制)服务器通信的方法以及用于升级对受害者以进一步利用的攻击方法。对Sunburst后门的进一步调查显示,一些功能与先前确定的后门——Kazuar有重叠之处,Kazuar于2017年首次被发现,有人认为与Turla APT组织有关。 Sunburst和Kazuar之间的共享功能包括受害者UID生成算法,其算法中的代码相似性以及FNV1a哈希广泛用于混淆字符串比较的功能。有几种可能性:...
- 下一篇
因为一项新技术 谷歌这次成了公敌
本文经AI新媒体量子位(公众号ID:QbitAI)授权转载,转载请联系出处。 只是搜了一下“袜子”,结果接下来几天里,打开各种App看到的全是袜子广告。你是不是也有过类似的经历? 你的过去全都被看见了,背后是“Cookie”这项技术在作祟。通过第三方Cookie,广告商能轻松追踪到你在网上的浏览记录。 于是谷歌今年做出了一个决定,用一种叫做FLoC的新技术来保护你的隐私。 听起来是件好事? 没想到,此举却遭到了大多数科技巨头的联合抵制。 除Chrome之外几乎所有浏览器,包括微软Edge、Firefox、Vivaldi、Opera,统统站出来反对,当然也少不了靠保护隐私起家的Brave。 虽然它们当中大多数浏览器和Chrome有着同一个兄弟——Chromium。 不仅有浏览器厂商,其他搜索引擎,乃至网站开发者都站了出来。 DuckDuckGo这种向来跟谷歌对着干的搜索引擎,直接在Chrome插件中添加了屏蔽FLoC的功能,啪啪打脸。 此外参与抵制的还有最大建站程序WordPress、电子前沿基金会(EFF)等。 GitHub也刚刚加入战局,用一条简短的公告宣布,所有github.io域...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2全家桶,快速入门学习开发网站教程
- MySQL8.0.19开启GTID主从同步CentOS8
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS8编译安装MySQL8.0.19
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Red5直播服务器,属于Java语言的直播服务器