《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 2021年五分之三的公司遭遇軟件供應(yīng)鏈攻擊

2021年五分之三的公司遭遇軟件供應(yīng)鏈攻擊

2022-03-20
來源:互聯(lián)網(wǎng)安全內(nèi)參
關(guān)鍵詞: 供應(yīng)鏈攻擊

  Anchore最近的調(diào)查研究表明,2021年里,五分之三以上的公司遭遇過軟件供應(yīng)鏈攻擊。調(diào)查征集了IT、安全、開發(fā)和DevOps領(lǐng)域428位高管、主管和經(jīng)理的意見,結(jié)果顯示:近三分之一(30%)的受訪者所在企業(yè)在2021年所受軟件供應(yīng)鏈攻擊的影響為嚴(yán)重或中等。僅6%的受訪者認(rèn)為攻擊對其軟件供應(yīng)鏈的影響很小。

  調(diào)查結(jié)果呈現(xiàn)了Apache Log4實(shí)用程序漏洞暴露前后軟件供應(yīng)鏈攻擊的變化。研究人員在2021年12月3日至12月30日期間編撰此調(diào)查報告,而Log4j漏洞是在12月9日披露的。12月9日之前,55%的受訪者表示自己遭遇了軟件供應(yīng)鏈攻擊。這個日期之后,表示遭遇軟件供應(yīng)鏈攻擊的受訪者上升到了65%。

  Anchore高級副總裁Kim Weins表示:“這意味著有受訪者在Log4j之前沒有遭遇供應(yīng)鏈攻擊,還有受訪者之前經(jīng)歷了攻擊,但在Log4j之后所受影響加重了?!?/p>

  科技公司受軟件供應(yīng)鏈攻擊的影響更大

  調(diào)查還發(fā)現(xiàn),與其他行業(yè)相比(3%),受軟件供應(yīng)鏈攻擊嚴(yán)重影響的科技公司更多(15%)。Wein稱:“科技公司有可能提高惡意攻擊者的投資回報率。只要攻擊者可以染指軟件產(chǎn)品,而該軟件產(chǎn)品為成千上萬的用戶所用,那么攻擊者就能在萬千其他公司中立足?!?/p>

  許多企業(yè)似乎也開始重視供應(yīng)鏈安全了:54%的受訪者將供應(yīng)鏈安全視為首要或重要的關(guān)注領(lǐng)域。成熟容器用戶對供應(yīng)鏈安全的關(guān)注度甚至更高:70%的成熟容器用戶表示供應(yīng)鏈安全是其首要或重要關(guān)注點(diǎn)。

  Weins表示:“你必須留意的依賴數(shù)量會隨著容器和云原生部署而增加。因此,隨著容器使用的愈加成熟,用戶逐漸意識到自己必須關(guān)注這些依賴所引入的新增攻擊面。”

  軟件物料清單(SBOM)是保護(hù)軟件供應(yīng)鏈的關(guān)鍵

  調(diào)查報告指出,盡管很多受訪者將保護(hù)軟件供應(yīng)鏈視為頭等大事,但將軟件物料清單(SBOM)納入自身安全態(tài)勢考量的受訪者卻很少。例如,僅不到三分之一的受訪者遵從了SBOM最佳實(shí)踐,而自家所有應(yīng)用都具備完整SBOM的受訪者更是僅有18%。

  Weins稱:“我們認(rèn)為SBOM是確保軟件供應(yīng)鏈安全的重要基礎(chǔ),因?yàn)榭梢酝ㄟ^SBOM了解實(shí)際在用的軟件。”

  曝出漏洞時,SBOM還有助于縮短安全團(tuán)隊(duì)的響應(yīng)時間。資產(chǎn)管理和治理解決方案公司JupiterOne首席信息安全官Sounil Yu指出:“如果沒有SBOM,修復(fù)這些漏洞的時間可能會延長至數(shù)月乃至數(shù)年”。

  數(shù)字風(fēng)險防護(hù)解決方案提供商Digital Shadows首席信息安全官Rick Holland補(bǔ)充道:“缺乏SBOM,客戶就會購買黑盒解決方案,由此導(dǎo)致無法全面了解產(chǎn)品或服務(wù)中使用的所有組件?!?/p>

  Weins堅(jiān)定認(rèn)為,SBOM是2022年必備?!按蠹叶己芮宄?,軟件安全始于了解你所擁有的一切,也就是擁有完整的組件列表,然后在交付軟件之前對照檢查是否全都安全。而在軟件部署之后,你還需要持續(xù)監(jiān)測軟件的安全性?!?/p>




微信圖片_20220318121103.jpg

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 福利小视频在线观看| 小帅男同志chinesecouple| 日日摸日日碰夜夜爽97纠| 女人18毛片水真多免费播放| 国产精品爆乳在线播放第一人称 | 国产色a在线观看| 日本人成18在线播放| 好吊妞788免费视频播放| 国产精品久久久久久麻豆一区| 国产99在线播放| 亚洲国产精品yw在线观看| 中国美女一级毛片| 把女人的嗷嗷嗷叫视频软件| 美女视频黄频a免费大全视频| 欧美综合色另类图片区| 日本19禁综艺直接啪啪| 国产美女a做受大片观看| 国产一区二区三区精品视频| 亚洲欧洲无码一区二区三区| 久久久久久久99精品免费观看| 91精品国产免费久久久久久青草| 色吊丝最新网站| 欧美一级看片免费观看视频在线| 忍住北条麻妃10分钟让你中出| 国产真实乱子伦视频播放| 伊人久久久大香线蕉综合直播| 久久99精品久久水蜜桃| 亚洲综合在线另类色区奇米| 福利网站在线观看| 日日摸日日碰夜夜爽亚洲| 国产精品99久久久精品无码| 人成电影网在线观看免费| 久久99精品久久久久久| 欧美人xxxx| 欧美精品久久久久久久影视| 岳的奶大又白又胖| 国产乱妇无码大黄aa片| 亚洲av午夜成人片精品网站| 99久久精品国产一区二区蜜芽| 美女张开腿让男人真实视频| 日本特黄特黄刺激大片免费|