
5月17日,以“因聚而生 有能有為”為主題的“華為中國(guó)生態(tài)大會(huì)2021”在深圳會(huì)展中心召開(kāi),盛邦安全CEO權(quán)小文應(yīng)邀出席智能制造議題的半導(dǎo)體電子閉門會(huì)議,并發(fā)表題為《半導(dǎo)體行業(yè)的供應(yīng)鏈網(wǎng)絡(luò)安全應(yīng)用探討》的主題演講,與參會(huì)嘉賓分享供應(yīng)鏈安全的相關(guān)技術(shù)觀點(diǎn)與解決方案。

盛邦安全CEO權(quán)小文發(fā)表主題演講
近年來(lái),供應(yīng)鏈安全問(wèn)題頻繁爆發(fā),尤其是針對(duì)生產(chǎn)制造商的勒索病毒攻擊和APT攻擊影響更為突出,直接造成大量的經(jīng)濟(jì)損失,甚至危害到國(guó)家安全,而智能制造、智慧工廠等新興模式的建設(shè)也進(jìn)一步增加了供應(yīng)鏈安全的復(fù)雜度。從目的導(dǎo)向來(lái)看,針對(duì)供應(yīng)鏈的攻擊可以分為兩種類:一種是直接攻擊上游廠商,竊取機(jī)密情報(bào)信息,或者單純?yōu)榱四怖缋账鬈浖?、挖礦病毒等;另一種則是通過(guò)攻擊供應(yīng)商來(lái)獲取新型的網(wǎng)絡(luò)武器,例如0day漏洞、原始口令和特權(quán)賬號(hào)等,進(jìn)而再去攻擊能源、電信、金融等關(guān)鍵基礎(chǔ)設(shè)施單位。概括而言,供應(yīng)鏈攻擊具備突破口多、破壞力強(qiáng)和波及面廣等特點(diǎn),一次成功的攻擊通常會(huì)威脅到多條產(chǎn)業(yè)鏈的網(wǎng)絡(luò)安全。
完整的供應(yīng)鏈覆蓋了從開(kāi)發(fā)設(shè)計(jì)到交付實(shí)施再到用戶側(cè)使用的所有環(huán)節(jié),包含了整個(gè)過(guò)程中涉及的人員、系統(tǒng)和各項(xiàng)制度規(guī)范等眾多內(nèi)容,牽扯到最終用戶和各級(jí)供應(yīng)商,其中每個(gè)環(huán)節(jié)的信息泄露都有可能成為網(wǎng)絡(luò)攻擊的突破口,而資產(chǎn)不清、非法接入、地址濫用、弱口令或無(wú)鑒權(quán)等各種問(wèn)題則是造成這些風(fēng)險(xiǎn)的主要原因。常見(jiàn)的供應(yīng)鏈攻擊手法有如下幾類:
1、供應(yīng)鏈漏洞。利用0day、Nday或其他漏洞突破邊界,直接進(jìn)行攻擊;
2、供應(yīng)鏈后門。利用預(yù)留調(diào)試用后門、內(nèi)置口令等進(jìn)行入侵;
3、供應(yīng)鏈污染。通過(guò)植入木馬等方式,進(jìn)行無(wú)差別攻擊;
4、供應(yīng)鏈社工。人始終是最大的漏洞,介入人員角色越多,攻擊面越大。
針對(duì)供應(yīng)鏈攻擊的特點(diǎn),盛邦安全近期推出了由攻到防、以攻促防的供應(yīng)鏈安全解決方案,轉(zhuǎn)換傳統(tǒng)防守思路,從攻擊者視角進(jìn)行風(fēng)險(xiǎn)發(fā)現(xiàn),再對(duì)各個(gè)環(huán)節(jié)進(jìn)行加固防護(hù)。通過(guò)敏感信息監(jiān)控、暴露面梳理和資產(chǎn)入網(wǎng)管控等手段幫助用戶單位消除供應(yīng)鏈安全風(fēng)險(xiǎn)隱患,提升安全防護(hù)強(qiáng)度。
監(jiān)控敏感信息,消除泄露風(fēng)險(xiǎn)
針對(duì)互聯(lián)網(wǎng)當(dāng)中可能泄露的敏感信息,例如招投標(biāo)信息、源代碼信息、網(wǎng)絡(luò)結(jié)構(gòu)信息和個(gè)人聯(lián)系信息等,可以通過(guò)互聯(lián)網(wǎng)敏感信息監(jiān)測(cè)系統(tǒng)進(jìn)行有效的發(fā)現(xiàn)與處置。一方面,利用自動(dòng)化的平臺(tái)監(jiān)測(cè)能力來(lái)實(shí)現(xiàn)分鐘級(jí)的發(fā)現(xiàn)效率,為應(yīng)急處置爭(zhēng)取足夠的響應(yīng)窗口;另一方面,根據(jù)發(fā)現(xiàn)的數(shù)據(jù)結(jié)果來(lái)進(jìn)行快速處置與清理,確保威脅隱患得到消除。
梳理暴露資產(chǎn),厘清安全邊界
對(duì)于網(wǎng)絡(luò)當(dāng)中運(yùn)行的資產(chǎn),可以采用網(wǎng)絡(luò)空間資產(chǎn)探測(cè)系統(tǒng)進(jìn)行精準(zhǔn)梳理和安全檢查。通過(guò)對(duì)互聯(lián)網(wǎng)暴露面進(jìn)行排查,發(fā)現(xiàn)非法開(kāi)放的端口服務(wù)和信息系統(tǒng);同時(shí),針對(duì)內(nèi)網(wǎng)進(jìn)行全面探測(cè),獲取設(shè)備類型、系統(tǒng)組件、應(yīng)用版本和網(wǎng)絡(luò)環(huán)境等基本屬性,形成清晰的資產(chǎn)臺(tái)賬,并依靠豐富的漏洞庫(kù)及監(jiān)測(cè)技術(shù)來(lái)對(duì)設(shè)備風(fēng)險(xiǎn)進(jìn)行排查。
嚴(yán)控資產(chǎn)入網(wǎng),提升防護(hù)強(qiáng)度
利用網(wǎng)絡(luò)資產(chǎn)安全治理平臺(tái)與防火墻、入侵防御系統(tǒng)的聯(lián)動(dòng)來(lái)實(shí)現(xiàn)針對(duì)資產(chǎn)的管控。對(duì)于新接入的資產(chǎn),通過(guò)資產(chǎn)梳理進(jìn)行畫(huà)像分析,確定入網(wǎng)條件并調(diào)用網(wǎng)關(guān)設(shè)備進(jìn)行訪問(wèn)控制;對(duì)于存在問(wèn)題的資產(chǎn),通過(guò)資產(chǎn)監(jiān)測(cè)進(jìn)行安全分析,確認(rèn)問(wèn)題風(fēng)險(xiǎn)并調(diào)用防護(hù)設(shè)備進(jìn)行快速處置。
該解決方案可以幫助用戶將網(wǎng)絡(luò)內(nèi)分散而繁多的資產(chǎn)梳理清晰,強(qiáng)化管理控制,同時(shí)降低邊緣設(shè)備被入侵的風(fēng)險(xiǎn),并利用協(xié)同聯(lián)動(dòng)實(shí)現(xiàn)新增資產(chǎn)、未知資產(chǎn)和問(wèn)題資產(chǎn)的快速處置;通過(guò)“查”——全網(wǎng)資產(chǎn)普查和精準(zhǔn)畫(huà)像、“理”——梳理清晰的資產(chǎn)臺(tái)賬和統(tǒng)一資產(chǎn)管理、“控”——資產(chǎn)合規(guī)準(zhǔn)入,管控非法接入及設(shè)備篡改,這樣三個(gè)規(guī)范動(dòng)作,可以有效防范供應(yīng)鏈安全問(wèn)題,提升用戶的整體安全能力。
此外,活動(dòng)期間,盛邦安全在品質(zhì)服務(wù)展廳生態(tài)館ICT基礎(chǔ)服務(wù)展區(qū)展出了與華為安全聯(lián)合發(fā)布的服務(wù)解決方案,也受到許多參會(huì)者的關(guān)注。
