网络攻击频发,供应链沦为“最薄弱环节” - FT中文网
登录×
电子邮件/用户名
密码
记住我
请输入邮箱和密码进行绑定操作:
请输入手机号码,通过短信验证(目前仅支持中国大陆地区的手机号):
请您阅读我们的用户注册协议隐私权保护政策,点击下方按钮即视为您接受。
FT商学院

网络攻击频发,供应链沦为“最薄弱环节”

攻入网络中的一个组织,就可能打开通往数百个其他组织的大门。
00:00

{"text":[[{"start":8.61,"text":"人们通常认为网络攻击是对企业直接安全边界的入侵。但如今,通过供应链发起的攻击日益常见:黑客借道受信任的第三方渗透企业,这已成为网络安全从业者日益担忧的一条重要攻击路径。"}],[{"start":24.15,"text":"在供应链攻击中,黑客会将恶意代码植入一家企业使用的某个软硬件产品中。借此,他们就能进一步侵入更多网络,导致下游可能有数百家其他客户和公司成为攻击目标。"}],[{"start":38.62,"text":"“只要攻破一个,就能同时攻入上千个。”网络安全集团Darktrace公司负责安全与AI战略的副总裁内森尼尔•琼斯(Nathaniel Jones)说。"}],[{"start":48.309999999999995,"text":"供应链攻击正在增加。美国移动运营商威瑞森(Verizon)在2024至2025年间分析的逾2.2万起安全漏洞事件中,约有一半涉及第三方被攻陷,比前一年增加了60%。"}],[{"start":62.239999999999995,"text":"网络安全公司Palo Alto Networks英国与爱尔兰地区首席安全官斯科特•麦金农(Scott McKinnon)表示,攻击大幅增加,原因在于供应链攻击能为黑客带来可观“回报”。他说,供应链攻击可以让黑客“从一家组织跳跃到……一家更大的,或者更高调的组织”。"}],[{"start":81.25999999999999,"text":"近年数起重大网络攻击事件凸显出,供应链已成为各家公司最薄弱的环节。"}],[{"start":87.66999999999999,"text":"2020年,受雇于俄罗斯对外情报局(SVR)的黑客攻破了IT公司SolarWinds,在其“猎户座”(Orion)软件产品中植入了恶意代码。这次攻击在规模和范围上都极为严重,SolarWinds大约1.8万家客户遭到暴露。黑客渗透进美国政府机构的网络,其中包括美国国防部(Department of Defense)和美国司法部(Department of Justice)。Darktrace公司专家琼斯表示,这起事件“让我有创伤后应激障碍的感觉”。"}],[{"start":115.26999999999998,"text":"供应链攻击对企业而言同样代价高昂。去年,Scattered Spider黑客组织通过一家第三方供应商潜入英国零售商马莎百货(Marks and Spencer),给这家英国零售商造成了1.31亿英镑的损失。"}],[{"start":129.95999999999998,"text":"麦金农表示,供应链是公司的“最薄弱环节”。“虽然各个机构可以着力保护好自己的系统……但要确保同样的一整套防护和管控措施……在所有供应链环节中得到全面落实,正变得越来越困难。”"}],[{"start":145.51,"text":"网络安全研究人员表示,通过这一途径,各行各业及供应链的各个环节都面临遭受攻击的风险。不过,开源软件平台的日益普及,进一步增加了公司的风险暴露。"}],[{"start":159.39,"text":"5月,黑客组织TeamPCP通过GitHub的一款编程工具发起攻击。GitHub是全球最大的开源软件开发平台。报道称,此次攻击导致GitHub上近4000个软件项目被入侵。"}],[{"start":173.48999999999998,"text":"网络安全公司Sophos的首席威胁研究员艾登•辛诺特(Aiden Sinnott)表示:“我们已经看到越来越多这类针对开发者平台的供应链攻击……因为如今有太多公司在其环境中使用开源软件。”"}],[{"start":null,"text":"

笔记本电脑屏幕上显示着GitHub的标志。
"}],[{"start":null,"text":"
购物者在玛莎百货(Marks & Spencer)门店外排队等候,并在人行道上来回走动。
"}],[{"start":186.7,"text":"网络安全专家表示,人工智能可能会彻底改变供应链攻击方式,使黑客能够更快速地分析代码,从而可能提高攻击的速度和规模。"}],[{"start":196.92999999999998,"text":"琼斯表示,供应链遭破坏的风险始终是让首席信息安全官夜不能寐的原因。"}],[{"start":203.95999999999998,"text":"隶属于谷歌的网络安全集团Mandiant Consulting董事总经理斯图尔特•麦肯齐(Stuart McKenzie)表示,公司需要深入了解自身供应链,并将安全意识从企业的直接边界向外延伸。"}],[{"start":216.05999999999997,"text":"麦肯齐表示,2021年开源日志库Log4j曾遭遇严重入侵,但许多受影响的机构当时并不知道自己的系统中安装了这款软件。"}],[{"start":226.57999999999998,"text":"他建议通过“软件材料清单”来建立供应链目录,即列出构成公司软件的所有组件和库的清单。"}],[{"start":234.14,"text":"麦肯齐表示,“如果你能够完整梳理并建档你的供应链情况,就可以利用威胁情报来监测恶意行为者。”这样一来,公司就能了解哪些软件包正成为攻击目标,并识别出自身是否在使用已被攻破的组件。"}],[{"start":251.79,"text":"辛诺特表示,Sophos发现一些公司不仅开发工具来展示其供应链中的第三方威胁,还能识别第四方和第五方风险。"}],[{"start":261.25,"text":"琼斯表示,公司也必须采取防御性措施。“在尽职调查失效的情况下,你还有什么兜底措施,可以用来掌握并了解自己所处的环境?”"}],[{"start":272.39,"text":"麦肯齐表示,公司应当限制授予供应商和软件包的访问权限,只允许其访问完成工作所需的系统和数据,这样一来,“小范围的入侵……就不会让对方获取一切”。"}],[{"start":285.46999999999997,"text":"麦肯齐表示,公司还应持续寻找潜在的网络威胁——这一流程被称为“攻击面监控”——以便尽早发现入侵。一旦识别出恶意软件攻击,在清除相关程序后,公司仍应对受影响的各个环节进行密切监控,以评估攻击者是否曾获取其系统访问权限。"}],[{"start":306.26,"text":"各国政府正推出新的、更具可执行性的立法,帮助公司抵御复杂的网络攻击。"}],[{"start":312.63,"text":"英国政府今年4月在CyberUK大会上宣布了“网络韧性承诺”。这一承诺于7月7日正式启动,要求企业在整个供应链中落实由政府支持的“Cyber Essentials”网络安全方案。包括玛莎百货(M&S)和微软英国(Microsoft UK)在内的多家公司已签署这一承诺。"}],[{"start":331.85,"text":"此外,《网络安全与韧性法案》正在议会审议,有望把政府关于供应链安全的指导意见提升为强制性要求。"}],[{"start":340.42,"text":"麦肯齐表示,随着公司对威胁的认知不断提高,它们将会更好地保护自身的供应链。"}],[{"start":347.37,"text":"但他警告说,企业必须保持警惕:“我们只会看到攻击者不断进化,并找到新的方式来锁定各类机构为目标。”"}]],"url":"https://audio.ftcn.net.cn/album/a_1784543259_2369.mp3"}

版权声明:本文版权归FT中文网所有,未经允许任何单位或个人不得转载,复制或以任何其他方式使用本文全部或部分,侵权必究。
设置字号×
最小
较小
默认
较大
最大
分享×