莆田小鱼社区

搜索
查看: 116|回复: 0

[软件交流] 潜匿的怪物,你的供应链真的安全吗?

[复制链接]
发表于 2022-11-27 20:44:02 | 显示全部楼层 |阅读模式
  网络钓鱼、DNS欺骗. W% G" F5 R! f- b$ y' h" u$ ~+ k

6 l) @7 K, `! t0 k2 k  勒索软件、MITM攻击  E. K" O+ l4 C

. J+ r. Q1 g  J6 V: S7 U& p2 x  在这个网络环境
" m7 F4 V) v! o' G( ?4 V/ ~5 R0 s
  风声鹤唳的时代
3 |; Z$ {6 w7 O, }
# o- U  s& F  P3 A6 C  这些网络攻击类型
) w! r9 K$ |0 m1 @% a. z% D5 X$ {6 e5 L4 [
  你一定不会感到陌生
1 _2 h9 _; ~) `! J
- C0 L0 q5 I: I5 O3 x  无孔不入,这个词用来形容网络攻击毫不为过。世上没有绝对锋利的矛,同样也没有坚不可摧的盾,即使您养成了安全的邮件收发习惯并在使用网络时永远保持谨慎的态度,也无法完全避免网络犯罪的侵害。
0 \2 ]% S1 d% I
  h) \/ k) X% l8 a  . ~- g  `* B, H2 H# Z' O
0 ~( ]7 T4 h! F" s3 w
  网络罪犯的攻击行径变化多端,甚至在一台新设备启动前,他们的攻击便已经得手了。( }- M: K4 b% t  R3 K3 m0 @
" `  s- p5 ~8 X# j; P
  供应链攻击
+ c4 N# _6 {9 H& l; s8 P( u$ l$ k
  网络安全的新战场) J' A( o$ c: O; g: D+ R

. ^- w/ T4 |' i6 j% q% G9 y6 O$ D  随着供应链云化逐渐成熟、全球分工与协作逐渐细化,带来了高效的生产率和高质量的经济增长,同时也带来了更加严重的供应链威胁。
4 L2 m+ T  c1 p. H
% n( Q8 t% r2 L  ~# a3 t2 Z9 |7 Q  毫不夸张的说,供应链是经济发展的命脉,是现代社会稳定运行的基础,尤其是在“后疫情时代”,寻求稳定的供应链已然成为全球经济发展的共识。然而不幸的是,越来越多的网络罪犯或黑客组织将供应链视为进行攻击的切入点。1 ]: b6 ], Z+ S- T
" F, ~$ U4 X9 j- V/ @
  根据Verizon《2022年数据泄露调查报告》显示,62%的网络泄露归因于供应链的安全漏洞,供应链已成为网络罪犯主要的攻击媒介;埃森哲和BSI的最新报告也都将供应链网络安全视为最大的挑战。; V1 C- a& e+ S0 f( X- R3 T
* k5 Y( c" ~# [% l: z7 e! B
  当然,供应链网络犯罪涵盖软硬件供应链,美国联邦监管机构报告中提到:许多供应链中的IC或电子零件都存在数量可观的假冒问题。而根据Ponemon Institute(波耐蒙研究所)今年11月的研究发现:全球有56%的组织由于其供应商而导致违规。7 Q* Q$ o& t% Z( e, d( K

) t; ^( g) ^6 T4 a" L# Q  无孔不入
- I' h9 Z' \% d1 v/ I" u' A: z- L6 [
  为何供应链如此“脆弱”?
: w5 @$ o, H+ e$ a; @2 W- S
" z+ Q4 m8 E% @2 W9 t1 ]  许多人将供应链视为高速公路上的卡车或是轨道上的列车,高速便捷,直来直去。但实际上,供应链更像是一颗枝繁叶茂的大树,生产商是“树根”,代理商为“主干”,数量众多的经销商组成了 “树枝和树梢”,最终用户则组成了数不尽的“树叶与花朵”。
6 X& Q+ L) ]6 ]9 L( b. Z5 Y' i4 K! y% E
  信息通过一条条路径在用户与供应商之间传递,组成了庞大而复杂的全球供应链。
' `: C2 R  S7 s- d) Y+ B
9 ?1 Q$ `# a+ W4 m$ i  在根与干、干与枝、枝与叶之间存在着无数个“接触点”,每一个“接触点”都有可能成为黑客攻击的对象,而盘根错节的枝干则为网络罪犯的攻击提供了更多的路径,当一个结点遭受入侵,在这条枝干上的所有关联者都将面对网络攻击风险。' f* m: `$ f8 u* K# ]) s

; U: f6 u' S$ o5 X5 C  没错,这就是供应链攻击最大的特点:“一点突破,全线遭殃”。网络罪犯通过查找和利用供应链中薄弱的环节,不断尝试削弱或攻克某一个结点的安全性,在供应链实体中“闪转腾挪”。这种特性让供应链攻击的破坏性大大增强,也让企业所遭受的破坏难以预估。* n4 s  T0 z+ M% ]; o; P1 p# @

3 A) o8 `: [) M  例如去年爆出的Log4j2高危软件漏洞,攻击者通过JNDI注入攻击的方式,可以远程执行任何代码。由于Log4j2是非常流行的开源日志框架,常常被深度嵌入到代码中,此次攻击影响到6万以上的开源软件以及近70%的企业系统。
# W; J7 {3 T% D! d8 C" p* u: B) c9 m' _
  供应链安全
, c+ r) Q: _: h0 L; i8 _/ F0 s, \/ w0 F  ]) H
  戴尔是如何做的1 z2 i' t" e$ \4 D8 ?7 @1 n, _
' v* @6 D" G0 u5 E; r
  如今的全球供应链是强大的,强大到改变我们的生活。但同时它也是脆弱的,任何环节出现漏洞都有可能导致严重的后果。我们所面临的供应链威胁日益增加,这种长期隐患让人们对设备及软件的安全性产生怀疑,信任正在接受考验。
( b$ O$ p/ F9 e/ s, C* J+ L- D
  作为全球领先的数字化解决方案提供商,戴尔科技集团拥有完善且全面的安全开发生命周期,我们不仅在产品中构建安全,也在安全地构建产品。
' ]/ M, K4 p( E7 p7 N2 Q& ~# i2 M/ J" N7 o6 |4 _5 _
  戴尔科技集团始终把安全放首要位置,坚信设备供应商对硬件设备的安全应当兼顾设计、生产和制造供应链等全过程。
  `% ]( H% T- L: k+ {5 _* |7 N8 C( f3 z- L9 C3 v
  我们的产品在设计之初便将安全性深入集成到产品生命周期中的每个阶段,以戴尔PowerEdge服务器为例,它从上一代开始便已经提供了网络弹性架构(Cyber Resilient Architecture)并针对固件安全做出了优化。' s9 D# Z+ k4 Z; J7 }# l0 |, f7 z; C
# ~, I6 `0 f; ]4 V" G: M& a
  戴尔PowerEdge服务器,采用最新第三代英特尔至强Platinum处理器,在提供极高可靠性的同时,兼顾高算力、高稳定性和敏捷性,帮助PowerEdge为至关重要的工作负载提供支持。1 k' e- u; j& u2 W
# F7 B( m. ?6 u( q: j" y
  该架构所提供的“保护-检测-恢复”功能为服务器全生命周期提供充分的安全保障,包含服务器固件、服务器软件以及数据恢复,并能够做到针对常见漏洞以及新漏洞做出及时响应。' F$ e8 y, b) t' Y0 s; h! G
5 V5 [% {8 {( b2 k
  此外,戴尔PowerEdge还配有一个永远在线的安全管家:iDRAC,它可检测任何异常、违规或者未经授权的操作,确保服务器底层硬件安全,帮助您从意外或恶意攻击中恢复。! q, K/ q5 O' [' ]9 P, c

+ v/ r  M7 s1 G! G9 [0 N  当然,保护不仅限于硬件设备,企业唯有不断提高网络弹性,才能应对日益严重的网络安全威胁。/ H: {2 }3 e4 u% Z( M
$ I# T! m* M! w( H: A. Q7 M$ ~# T
  对此,您也可以选择戴尔PowerProtect Cyber Recovery数据避风港方案,它也是市面上唯一符合Sheltered Harbor标准的解决方案,能够有效提高企业网络安全弹性。/ |- w( z7 b% h$ V
' Q6 ^/ P0 w% f( b
  
: U" r5 V0 C1 b0 D7 @- ~3 W' I: {; |5 [  A# h
  戴尔PowerProtect Cyber Recovery通过数据避风港+跨边缘/核心/多云容灾+备份的方式,为您提供全方位、安全可靠的数据保护,帮您构筑起数据安全的最后一道防线。! t) t) i! |+ z3 c2 }( j- P

/ e, K2 T; v9 I7 I  V+ @* K# @+ F  在生产层面,戴尔科技集团有着严格的合作伙伴筛选流程,通过一系列频繁的审核来确保产品的质量和安全性,并确保其符合戴尔制定的全面供应链安全标准。此外,我们也会经常进行样本检测以确保假冒产品不会进入供应链中。
$ c4 C" i6 {1 `
/ ?) a5 C4 e  w! K8 A6 F- t  3 B1 J/ c5 ^! G3 d2 B
9 H5 V; z, K; h6 C5 L+ r
  在交付层面,戴尔科技集团也拥有全流程的设备跟踪和监控,确保设备在运输过程中不被篡改。所有设备都拥有唯一的零件识别标号(PPID)以及贴有特定高风险的信息标签,包含供应商、零件标号、原产国和制造日期等信息,以便对设备进行识别、验证和跟踪。而对于那些对安全需求更高的客户,戴尔也提供额外的供应链服务以供使用。4 S0 Q1 f- d% A6 s) h

: V- [" G* g0 z# P$ ~( }( g  除此以外,我们的设备在出厂组装的过程中会生成包含唯一系统组件ID的平台证书,这是戴尔科技集团确保供应链安全的另一个“杀手锏”,此功能以安全组件验证 (SCV) 的形式提供,用户在部署SCV应用程序时,会根据SCV证书验证系统资源清册并生成一份验证报告,详细说明针对SCV证书的资源清册匹配和不匹配情况,使您直观的看到设备情况。3 ^2 j: c% i+ r4 r  L* P

1 E0 m8 b, V5 X: b  `  我们的质量和安全管理贯穿整个生命周期,通过严格的供应链程序,从所有关键角度确保设备的完整性和安全性,让您的设备得到充分的安全保障。
  U/ p/ [% h5 y) S. }! i4 N/ d( a
/ o5 n% S0 T% \) F8 R/ {

本版积分规则

快速回复 返回顶部 返回列表