软件供应链安全令人惊异的六项统计数据
2020年底爆发SolarWinds黑客事件,相关新闻和分析文章为有关软件供应链安全的讨论定下了基调。攻击者总是寻找阻力最小的入侵路径,而且他们逐渐发现,跟在软件供应商大型数据泄露事件后面可以更轻松地获得这些供应商众多客户的访问权限。
以下统计数据反映出了供应链攻击增长、攻击成本和影响,以及受软件供应链不安全因素冲击的企业所表现出的关注程度。
2021年的供应链攻击数量预计是2020年的4倍
统计数据来源:ENISA《供应链攻击威胁态势》,欧盟网络安全局(ENISA),2021年
根据欧盟网络安全局(ENISA)编撰的供应链攻击研究报告,2021年的供应链攻击数量将增加至上一年的四倍之多。该机构报告称,在过去几年观察到的攻击中,一半以上是高级持续性威胁(APT)组织或知名网络攻击团伙实施的。
报告解释称:“随着直接攻击防护良好的企业所需要的成本增高,攻击者更愿意攻击这些企业的供应链,这样更有可能产生潜在的大规模跨界影响。”
45%的企业承认其软件供应链安全工作只完成了一半
统计数据来源:《全球首席级高管安全调查》,Cloudbees,2021年
最近一项针对500名首席级高管进行的企业软件供应链状况调查显示,大约45%的受访者认为,在通过代码签名、工件管理和限制仅依赖可信注册机构等措施保护软件供应链方面,他们的工作只完成了一半。
这项由Regina Corso Consulting接受CloudBees委托进行的研究还表明,假设受访企业的软件供应链受到攻击,64%的高管不知道该首先求助于谁。考虑到93%的受访者表示他们已经准备好应对供应链上的网络攻击,这些坦率的调查结果很有意思:可能意味着企业对软件供应链安全问题的认知存在一定程度的偏差。
64%的企业在过去12个月内受到供应链攻击的影响
统计数据来源:Anchore 《2021年软件供应链安全报告》
Anchore年中报告显示,425名大型企业的IT、安全和DevOps主管中,超过三分之二的人报告称去年受到了供应链攻击的影响。这些攻击获得了其所在企业的关注,因为受访主管中绝大多数(80%)如今报告称,软件供应链安全现在至少某种程度上是企业的关注重点之一了。大约60%的受访主管表示,软件供应链安全是其工作的重中之重。
企业在保护其软件供应链方面最常提到的三个挑战是保护开源软件容器、保护企业编写的代码,以及了解运行软件所需完整软件材料清单——包括开源库和源代码等。
向开源项目中注入新漏洞的“下一代”供应链攻击去年间暴增650%
统计数据来源:《2021年软件供应链状况报告》,Sonatype
企业要担心的不仅仅是盯上未修复已知开源漏洞的老旧软件供应链漏洞利用程序。现在,恶意黑客开始通过在软件中插入他们自己的漏洞和后门来采取主动了,SolarWinds的崩溃就证明了这一点。根据Sonatype的一份报告,此类下一代软件供应链攻击正在急剧增长,在过去一年中增长了650%。
下一代供应链攻击中几种最常见的类型是依赖或命名空间混淆攻击、域名抢注攻击和恶意源代码注入。
包括供应链数据泄露在内的多方“涟漪”安全事件的成本是传统数据泄露的10倍
统计数据来源:《2021年风险面涟漪》,RiskRecon/Cyentia Institute
Cyentia Institute最近受RiskRecon委托进行的一项研究调查了自2008年以来的897起多方数据泄露事件(也称为涟漪事件)。这些涟漪事件是因单一事件(包括供应链事件)而影响了三家或更多公司的安全事件。研究表明,同是中等规模,涟漪数据泄露事件造成的经济损失是传统单方数据泄露事件的10倍,最严重的情况下,涟漪数据泄露事件比传统数据泄露造成的损失高出26倍。
Cyentia的研究表明,典型涟漪数据泄露事件的影响可能需要很长时间(379 天)才能波及到75%的下游受害者。
自SolarWinds事件以来,69%的高管并未就安全问题多加质询软件供应商
统计数据来源:《2021年高管调查》,Venafi
即使在看到SolarWinds供应链安全事件的后果和对其下游影响的分析之后,大多数企业仍未必汲取这些经验教训而采取行动。Venafi对1000多名IT和开发人员进行的一项研究表明,自SolarWinds供应链攻击事件发生以来,69%的受访者并未就软件安全保障过程和代码验证流程向其软件提供商提出更多问题。
此外,55%的受访者表示,SolarWinds黑客事件对他们购买软件时考虑的问题几乎没有影响。这意味着,尽管对供应链攻击的担忧居高不下,但实际上还没人真正对供应商施加压力。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
边缘计算将如何改变医疗保健行业
加利福尼亚州的奥兰治县儿童健康中心正在与其他医疗机构合作收集临床图像——核磁共振成像、超声心动图等。其目标是创建图像存储库以分析洞察力,从而训练能够帮助临床医生进行诊断的算法。 尽管该计划尚处于早期阶段,但奥兰治县儿童健康中心副总裁兼首席信息官John Henderson已经在考虑其组织需要哪些技术来实现这样一个智能系统。他说,边缘计算能够对大文件进行实时分析,这将是实现这项工作的关键组成部分。 边缘计算越来越被视为连接设备创建的数据生态系统中的重要组成部分。它通常被定义为一种分布式计算范式,它将计算和数据存储在物理上靠近数据生成和使用的地方。 在典型的边缘计算设置中,位于网络边缘的边缘服务器或网关存储和处理由终端设备(如传感器、摄像头或智能手机)收集的数据,并经常将部分或全部数据发送到云端进行额外处理。在某些情况下,初始处理是在终端设备本身执行的,但无论哪种方式,初始数据处理和分析都发生在数据收集地点附近,而不是在远程云服务器或企业数据中心中。 在医疗保健领域,边缘计算可以对传感器和其他医疗设备收集的数据进行分析。许多健康IT专家预测,正是这种计算和存储能力,将通过提供近乎即时的处理...
- 下一篇
微软更新Office.com和Windows版Office应用 提供新的增强功能
微软宣布对Office.com和Windows版Office应用进行更新,增加了新的主页、我的内容和创建页面,使用户更容易找到跨应用和存储位置的所有内容和文件,看到需要关注的内容,并获得工作所需的应用和模板。 您可以在下面了解更多关于本次更新的细节: 主页:推荐文件部分已经更新,包括内嵌的行动按钮,使人们能够立即完成任务,如回复评论或分享文件,而无需在应用程序之间跳转。快速访问部分增加了额外的过滤功能,以帮助用户找到最近打开、共享和喜爱的内容。用户还可以通过团队分享或预约时间与同事在体验中审查内容,从而轻松地进行合作。 "我的内容"窗格:更新包括增强了按文件类型、活动和时间搜索和过滤内容的能力。用户还可以根据他们的工作对象或会议内容找到文件,如录音和附件文件。增加了无限滚动功能,因此用户在搜索结果中不会受到限制,即使是回溯到几年前。 创建窗格功能:更新展示了使用微软365中的几十个工具创建新内容的能力。很容易找到一项任务所需的应用程序,或从几个新的模板类别中选择一个模板来帮助开始。这些模板类别包括帮助用户创建品牌内容的公司模板。 了解更多:https://www.microsoft.c...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS8编译安装MySQL8.0.19
- CentOS8安装Docker,最新的服务器搭配容器使用
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS关闭SELinux安全模块
- Windows10,CentOS7,CentOS8安装Nodejs环境
- CentOS7设置SWAP分区,小内存服务器的救世主