历史上的今天
返回首页

历史上的今天

今天是:2024年10月19日(星期六)

正在发生

2021年10月19日 | 派拓网络发布针对软件供应链攻击的新版云威胁研究报告

2021-10-19 来源:EEWORLD

Palo Alto Networks(派拓网络)发布针对软件供应链攻击的新版云威胁研究报告


《2021 年下半年云威胁报告》揭示不安全的软件供应链危害云基础设施


2021年10月19日,北京——SolarWinds和Kaseya等备受瞩目的软件供应链攻击事件表明企业高估了其云基础设施的安全性,这些供应链中的威胁可能对业务产生灾难性影响。在Palo Alto Networks(派拓网络)安全咨询部门Unit 42发布的最新《2021年下半年云威胁报告》中,研究人员深入研究了云端供应链攻击的范围,并阐释了其不为人知的细节,同时提出企业可实时采用的可行建议,以着手保护云端软件供应链。


Unit 42团队分析了来自世界各地各种公开数据源的数据,得出企业在当今软件供应链中面临日益严峻威胁的结论。调查结果显示,许多企业可能对云安全有错误的认知,实际上对面临的威胁毫无准备。


除了分析数据外,Unit 42的研究人员还受一家大型SaaS供应商(派拓网络的客户之一)委托,对其软件开发环境进行红队演练。仅仅三天时间, Unit 42研究人员就发现了软件开发过程中的重大漏洞,足以让客户轻易受到类似SolarWinds和Kaseya的攻击。


主要发现


不安全的供应链危害云基础设施


进行红队演练的大型SaaS供应商拥有许多人误以为成熟的云安全态势。然而,在演练期间,Unit 42研究人员能够利用企业软件开发环境中的错误配置,例如硬编码IAM密钥对,控制整个开发流程,从而成功发动供应链攻击。


此外,Unit 42研究人员对客户开发环境进行的安全扫描中,发现有21%的错误配置或漏洞,这凸显出流程差距和重大安全漏洞使企业暴露于风险中,并容易受到业务中断攻击。


第三方代码不可轻信


Unit 42研究人员发现,63%用于构建云基础设施的第三方代码模板包含不安全的配置,96%部署在云基础设施中的第三方容器型应用包含已知漏洞。此等风险让攻击者可以轻松访问云端敏感数据,甚至控制企业的软件开发环境。


Unit 42团队的调查结果明确显示,未经审核的代码会迅速演变成安全漏洞,尤其是基础设施漏洞会直接影响成千上万的云端工作负载。因此,企业必须了解其代码来源,因为第三方代码可以来自任何人,包括高级持续性威胁(APT)。


 image.png?imageView2/2/w/550

图1. 为了举例证明错误配置普遍存在,Unit 42研究人员按错误配置的数量(左)和错误配置的类型及其百分比(右)分析了公开Terraform模块

来源:Unit 42《2021年下半年云威胁报告》


结论:企业需要将安全方案加入到软件开发的早期阶段,即实现安全左移


团队持续忽视 DevOps的安全性,部分原因在于缺乏对供应链威胁的关注。云原生应用附有一连串的依赖关系,DevOps和安全团队需要了解每个云端工作负载的物料清单(BOM),以便评估依赖关系链每个阶段的风险并建立足够的防护。


如欲详细了解常见供应链问题如何破坏云安全,请浏览Unit 42《2021年下半年云威胁报告》。


关于Palo Alto Networks(派拓网络)


作为全球网络安全领导企业,Palo Alto Networks(派拓网络)正借助其先进技术重塑着以云为中心的未来社会,改变着人类和组织运作的方式。我们的使命是成为首选网络安全伙伴,保护人们的数字生活方式。借助我们在人工智能、分析、自动化与编排方面的持续性创新和突破,助力广大客户应对全球最为严重的安全挑战。通过交付集成化平台和推动合作伙伴生态系统的不断成长,我们始终站在安全前沿,在云、网络以及移动设备方面为数以万计的组织保驾护航。我们的愿景是构建一个日益安全的世界。


推荐阅读

史海拾趣

台湾致强(FORT)公司的发展小趣事

致强科技自2005年成立以来,便专注于高功率、低阻值且低TCR(温度系数)的电阻产品研发与生产。团队由一群具有机电整合、金属材料加工及冶金制程丰富经验的专家组成,他们独立研发出全合金材料的电阻生产制程,这一创新不仅区别于业界常见的厚膜或厚膜贴合金制程,还大幅提升了电阻的性能与稳定性。通过不断的技术迭代,致强科技成功推出了一系列高精度、高功率的合金电阻产品,广泛应用于各类电子产品中,满足了市场对高质量电流检知电阻的迫切需求。

Dowosemi公司的发展小趣事

作为一家高新技术企业,Dowosemi公司深知研发投入对企业发展的重要性。他们每年都将大量的资金投入到研发领域,不断推出新的产品和解决方案。这些新产品不仅提升了公司的技术实力,也为公司带来了更多的市场机会。正是这种对研发的重视和投入,让Dowosemi公司在竞争激烈的电子行业中保持了持续的发展动力。

DB Lectro Inc公司的发展小趣事

为了满足亚洲市场的需求,DB Lectro Inc决定在中国上海设立子公司及工厂。这一战略举措不仅使公司能够更贴近亚洲客户,还大大降低了生产成本。在上海工厂的建设过程中,公司充分考虑到环保和可持续性发展的要求,采用了先进的生产工艺和设备。随着工厂的投产和产能的不断提升,DB Lectro Inc的产品在亚洲市场的占有率也稳步上升。

DAESAN公司的发展小趣事

随着全球化进程的加速,DAESAN公司开始将目光投向国际市场。他们制定了详细的国际化战略,积极拓展海外市场。通过与国外企业的合作和交流,DAESAN公司逐渐建立起全球化的生产和销售网络。他们的产品不仅畅销亚洲市场,还成功打入欧美等发达国家市场。国际化战略的实施,使DAESAN公司的品牌知名度和影响力得到了显著提升。

Gem Asia Enterprise Co Ltd公司的发展小趣事

随着业务的不断扩展,Gem Asia意识到全球化布局的重要性。公司开始在全球范围内寻找合适的生产基地和市场机会。通过并购海外优质资产、建立海外研发中心和销售网络,Gem Asia成功实现了从本土企业向跨国公司的转变。特别是在亚洲和欧美市场,Gem Asia凭借其高质量的产品和灵活的市场策略,赢得了广泛的客户认可和市场份额。

国盛科技(BOCHEN)公司的发展小趣事

国盛科技在发展过程中获得了多项认证与荣誉。例如,公司获得了知识产权管理体系认证证书,荣登《人民代表报》全国两会特刊,成为“中国质量万里行促进会”会员并获得“收录企业”荣誉称号等。这些认证与荣誉的获得,充分证明了国盛科技在电子行业的领先地位和企业实力的不断提升。

问答坊 | AI 解惑

热烈庆祝电子工程世界MCU单片机专题隆重上线!

发展、融合MCU专题融合了走进MCU、应用文章、厂商掠影,三大版块。 走进MCU中详细介绍了MCU基本原理与发展历史,带领读者一起回顾MCU的发展里程。 应用文章中细分了单片机在控制、显示、电源、无线、通信、解码等一系列领域的设计方案。 ...…

查看全部问答>

PCBA清洗工艺方案图示

大家好!         我从事SMT清洗工艺已有多年,自己整理了一些好资料和大家分享,希望大家多多交流,详细资料见附件   “PCB清洗工 艺方案图示”…

查看全部问答>

电气专业学嵌入式开发适合么?

我是电气工程及其自动化专业的,今年大三,现在想学嵌入式开发,以后搞硬件层或驱动层,请问电气专业学嵌入式是不是偏离了本专业的发展方向?能将嵌入式学好么?请各位前辈和高手指导。…

查看全部问答>

請問WINCE OV511的SOURCE CODE問題

不知網上的各位大大有沒有人去讀過WINCE OV511的SOURCE CODE,我看裡面的CODE並沒有對OV7620 SENSOR下值???這樣對嗎???因為我身邊沒有網眼V2000的攝像頭,所以也無法確定這網絡上載下來的驅動能不能動。…

查看全部问答>

PB5.0导出SDK

PB5.0导出SDK时出错,请高手指教 我在PB5.0导出SDK时,出现下列错误,高手给我把把脉啊,看看问题出在哪了?刚刚开始搞这个东东.... Committing database changes Creating \'required\' feature Adding required files Committing database ...…

查看全部问答>

请大家推荐一款好用的CDMA模块

急求一款好用的CDMA模块,请大家推荐,真的很急,呵呵...如果您有时间的话请高抬贵手指,推荐推荐!! 该模块主要是用来做数据传输的,做车载的GPS系统,所以要满足以下要求: 1、内置TCP/IP、PPP协议栈。 2、可以打电话。 3、支持PDU格式的短信 ...…

查看全部问答>

外部中断的问题,麻烦版主解答。

现在有一个怪问题,外部中断我设为上升沿触发时,的确是上升沿触发,但是设为下降沿触发时,就上升沿和下降沿都能触发,为什么呢? 外部中断用按键触发。我的电路是用一个按键一端接地,一端接I/O,I/O设为输入上拉模式。…

查看全部问答>

F1232串口中断接收

通过串口接收一包数据(5字节),结果总出差,如果一个一个接收就正常,代码:1.485初始化void init485(void){ UCTL0 = CHAR;                         // 8-bit character  ...…

查看全部问答>

launchpad延时出现的问题

代码如下: 当该下面带颜色的数据,该的氛围比较大,例如前面 2个该为delay (50),后面的一个数据改为600,调试发现会出现走不出delay这个函数.数据小一点,如下程序的话就可以正常的运行了,问题提出来,明天晚上再来研究一下. #include void delay (); ...…

查看全部问答>

嵌入式系统的发展历程

 嵌入式系统的发展与计算机系统的发展基本同步,任何在计算机领域出现的新技术都会很快进入嵌入式系统领域。嵌入式系统中一些新技术的使用,也会对其他计算机应用领域产生影响。  1、嵌入式系统的出现和兴起(1960-1970)   20世纪60年代,以晶 ...…

查看全部问答>