主页 > 快资讯 > 正文

《网络安全2022:守望高质量》报告解读 回顾供应链安全事件 展望2022网络安全

2022-02-28 13:06来源:搜狐编辑:青青

扫一扫

分享文章到微信

扫一扫

关注99科技网微信公众号

  原标题;《网络安全2022:守望高质量》报告解读 | 回顾供应链安全事件,展望2022网络安全风向

  2021年末,Log4j2漏洞爆发,引发了一场供应链安全危机,其影响范围极为广泛,同时也伴随着巨大的危害性。通过仔细分析此次供应链安全事件的特点不难看出,这是一起典型的由开源软件所导致的供应链安全事件,上游软件提供商的漏洞殃及了下游产业的产品提供者,错综复杂的依赖关系使影响范围扩大,最终遍及整个网络空间。Log4j2事件为安全厂商与网络安全从业者敲响了警钟,必须警惕开源软件供应链中暗藏的危机,并采取有效行动。

  Log4j2作为一个堪比标准库的基础日志库,无数开源 Java 组件都直接或间接依赖于Log4j2。作为软件供应链中的核心原始组件,Log4j2的自身漏洞带给整个软件供应链的影响最为直接、隐秘,影响也最为深远,它犹如一个埋藏在命门处的定时炸弹,一旦引爆,便是致命打击。然而,当我们需要探查这个深埋在系统内部的缺陷,并梳理其影响范围或判断其他组件是否存在同样的安全隐患时,这又给管理者带来了一项极为复杂的工作。

  由于Log4j2被引用的广泛性,其可能存在于系统组件的各个角落。在组件的集成构建阶段,当 Log4j2 作为基础组件集成到一些核心业务组件时,漏洞也在有意无意间渗透到了更为上层的核心业务中,使产品的核心业务暴露出一个附加的攻击面。在该阶段,由于组件之间的依赖关系相对较为清晰,所以当漏洞被引入时,受到的影响面也较为容易排查。我们往往只需要将代码仓库中受影响的组件版本更换为安全的补丁版本或直接移除更换掉即可。

  在组件的依赖使用阶段,随着当前软件系统架构复杂性的提升,组件之间的依赖深度也逐渐增加。当Log4j2这类核心组件受到漏洞影响时,软件系统自身的复杂性就会掩盖影响,导致整个软件系统的攻击面被隐藏起来,从而容易被人忽略。所以在该阶段排查漏洞影响最为艰难,往往需要安全工程师们进行大规模的分析排查、抽丝剥茧,将软件系统的各种依赖关系梳理清楚。站在攻击、防御的视角观察同样如此,攻击者及防御者往往需要通过hook、fuzz等方式测试组件的调用深度,从而找出被隐藏的漏洞触发点。

  在下游用户使用阶段,受到的影响则更为被动。因为复杂的软件系统对于身处下游的用户来说是一个黑盒,普通用户对于其包含的组件风险一无所知,此时只能靠有责任心的软件提供商来提供运维支持服务。如果遇到不负责任或者漏洞应急不及时的供应商,则只能依靠社区建议及旁路的安全设备来进行临时舒缓。

  随着开源软件应用的不断普及,软件开发过程也越来越依赖于组件间的相互调用与组合,以适应不断变化的市场环境。但开发者在关注敏捷高效的同时,也会为系统引入新的安全风险,开源软件的引入减少了开发时间,也增加了软件供应链安全的复杂度,尤其是此次Log4j2这样应用广泛的基础组件,在供应链的各阶段均存在深远的影响。大型项目中依赖关系数量与依赖层级数量的复杂度提升直接增加了厂商对漏洞的排查难度。对漏洞组件产生间接依赖的开源组件及框架也有安全隐患,因为原始组件被大量引用所造成的二级传播极大的扩充了Log4j2漏洞的影响范围。在上游软件供应链产品中累积的漏洞影响,最终会在下游应用场景中浮现,下游产品服务提供商应当采取有效手段,对涉及的漏洞资产进行排查。

  此次暴露的安全问题仅仅是供应链安全领域的冰山一角,SolarWinds事件、Mimecast事件或类似针对供应链的APT攻击等一系列安全事件也都在为我们敲响着警钟。绿盟科技《网络安全2022:守望高质量》报告对供应链安全进行了梳理,针对安全事件、政策标准进行了分析,并展望2022年供应链安全发展趋势。同时,报告也整理了其他网络安全领域的发展趋势并将其划分为态势篇、威胁篇、数字基础设施篇,筛选汇聚了绿盟科技2021年在网络安全攻防相关领域的核心研究成果。其中,态势篇重点梳理了我国网络安全发展区域的威胁态势;威胁篇重点分析了网络安全面临的漏洞、恶意软件和高级可持续威胁等主要风险因素;数字基础设施篇对网络安全基础设施相关的热点事件、市场发展和领域趋势进行整理。

  希望此份报告能引发大家对网络安全发展趋势的思考,为读者带来价值。绿盟科技将依托技术产品和服务,秉承“专攻术业,成就所托”的宗旨,尽心为用户的安全体系赋能,尽力加强用户信息化安全体系建设,全力服务于构筑国家高质量发展的网络安全屏障,为全面加强国家网络安全保障体系持续贡献力量。

  在绿盟科技公众号后台回复“网络安全2022”获取下载链接,在绿盟科技官方公众号中点击【绿盟精选】-【绿盟书橱】可直接阅读。

     投稿邮箱:jiujiukejiwang@163.com   详情访问99科技网:http://www.fun99.cn

相关推荐
一加Ace 6T《原神》神里绫华定制机外观亮相 限量 一加Ace 6T《原神》神里绫华定制机外观亮相 限量

一加官方近日正式揭晓了Ace 6T《原神》神里绫华定制机的外观设计,这款联名机

快资讯2025-12-02

华为详解5A网络体验,《疯狂动物城2》创票房新 华为详解5A网络体验,《疯狂动物城2》创票房新

杭州今日气温回暖至20℃,不少市民因未关注天气预报而闹出笑话。有市民因穿

快资讯2025-12-01

马斯克Grok5挑战人类电竞高手 约战《英雄联盟》 马斯克Grok5挑战人类电竞高手 约战《英雄联盟》

埃隆・马斯克昨日通过 X 平台发帖宣布,旗下 xAI 公司研发的 AI 大模型 Grok5 将

快资讯2025-11-27

第二届深圳网络文学征文大赛结果揭晓 张小花《 第二届深圳网络文学征文大赛结果揭晓 张小花《

【TechWeb】11月22日消息,今日,第二届深圳网络文学征文大赛颁奖典礼在深圳湾

快资讯2025-11-23

肯塔基州坠机事故引关注?“AI女神”李飞飞获女 肯塔基州坠机事故引关注?“AI女神”李飞飞获女

一架货机为何在肯塔基机场起飞时突然坠毁?人工智能领域唯一荣获女王工程奖

快资讯2025-11-12

《合作房车模拟器》下载卡顿别发愁,三招优化 《合作房车模拟器》下载卡顿别发愁,三招优化

多人协作模拟游戏《合作房车模拟器》凭借独特的玩法设计,吸引了大量玩家下

快资讯2025-11-04

《家用洗地机基站安装标准》发布 添可推动清洁 《家用洗地机基站安装标准》发布 添可推动清洁

一场聚焦清洁家电创新发展的行业盛会在北京落下帷幕。由中国家用电器协会清

快资讯2025-11-01

《缔造者放逐之地》更新卡顿?三招助你快速解 《缔造者放逐之地》更新卡顿?三招助你快速解

近期,不少玩家在体验热门沙盒创造游戏《缔造者放逐之地》时,遭遇了更新过

快资讯2025-10-23

2025年9月电影总票房破20亿:《731》票房破11亿排 2025年9月电影总票房破20亿:《731》票房破11亿排

原标题:2025年9月电影总票房破20亿:《731》票房破11亿排名第一 观影人次破3

行业资讯2025-09-21

每日互动携手行业共推《人工智能安全行业自律 每日互动携手行业共推《人工智能安全行业自律

在云南昆明举办的2025年国家网络安全宣传周人工智能安全治理分论坛上,一份

快资讯2025-09-19