【安全头条】瑞士军队安全通信软件曝大批严重漏洞

一颗小胡椒2023-01-16 10:18:49

1. 瑞士军队安全通信软件

曝大批严重漏洞

近日,苏黎世联邦理工学院研究人员在安全审计中发现瑞士军队使用的安全通信软件Threema存在大量严重漏洞,并且已经存在很长时间。该大学的应用密码学小组本周发布了研究论文,详细介绍了Threema自主开发的密码协议中的七个严重漏洞。利用这些漏洞,不法分子将能克隆帐户并读取用户消息,窃取私钥和联系人,甚至出于勒索目的编造有害资料。目前,Threema已被瑞士军队禁用。[点击“阅读原文”查看详情]

2. 华硕RT-AX82U路由器

存在三个严重漏洞

思科安全研究人员发布了有关影响华硕 RT-AX82U 路由器的三个严重漏洞的技术信息。RT-AX82U 是一款 Wi-Fi 6游戏路由器,可通过本地网络行的 HTTP 服务器进行配置,还支持远程管理和监控。据悉,黑客可以利用这些缺陷绕过身份验证、泄露信息或导致易该路由器出现拒绝服务 (DoS)的情况。这些漏洞中最严重的是 CVE-2022-35401(CVSS 评分为9.0),一种身份验证绕过漏洞,攻击者可以利用此漏洞获得对设备的完全管理访问权限。[点击“阅读原文”查看详情]

3. 英国卫报确认遭受勒索软件

损失惨重

13日报道,《卫报》已经证实遭受勒索软件攻击,而且损失比最初想象的要严重。在11日给员工的一封电子邮件中,卫报媒体集团首席执行官兼卫报总编辑表示,此次网络攻击很可能源于网络钓鱼,英国工作人员的个人信息在此次攻击中遭到泄露,但读者数据以及美国和澳大利亚工作人员的信息没有受到影响。目前尚不清楚是哪个勒索软件组织发起了此次攻击。[点击“阅读原文”查看详情]

4. 英国皇家邮政

因“网络事件”被迫中断服务

日前,英国跨国邮政服务和快递公司皇家邮政本周宣布,一起“网络事件”对其运营造成了严重影响。该事件仅影响皇家邮政的国际出口服务,该公司表示暂时无法将物品寄往海外目的地。

目前,该公司没有提供有关此次攻击的详细信息,但证实正在全天候工作以恢复运营。英国政府的国家网络安全中心正在与国家犯罪局一起调查这起事件。[点击“阅读原文”查看详情]

5. 美国联邦航空局计算机

故障导致美国航班中断

美国联邦航空管理局 (FAA) 系统为飞行员提供飞行前需要阅读的通知,但该系统出现故障,这影响了美国的航班。如果问题没有解决,预计会有更多延迟。目前,尚不清楚有多少航班会受到影响,因为一些航空公司可能在没有系统信息的情况下运营,该系统被称为空中任务通知系统 (NOTAM)。[点击“阅读原文”查看详情]

6. 16部门联合印发

《关于促进数据安全产业发展的指导意见》

工信部消息,工业和信息化部等十六部门发布《关于促进数据安全产业发展的指导意见》,目标到2025年,数据安全产业规模超过1500亿元,将建成5个省部级及以上数据安全重点实验室,打造8个以上重点行业领域典型应用示范场景,建成3-5个国家数据安全产业园、10个创新应用先进示范区。到2035年,数据安全产业进入繁荣成熟期,产业政策体系进一步健全,产业人才规模与质量实现双提升。

信息安全软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
数字化时代,软件无处不在。软件已经成为支撑社会正常运转的最基本元素之一,软件安全性问题也正在成为当今社会的根本性、基础性问题。随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。
随着软件技术的飞速发展和软件开发技术的不断进步,软件开发和集成过程中常会应用第三方软件产品或开源组件,其供应链中软件安全性和可靠性逐步成为软件产业面临的重要安全问题。近年来大量涌现的软件供应链安全事件则具有不同的特点,攻击软件供应链相较于攻击软件本身,难度和成本显著降低,影响范围一般显著扩大,并且由于攻击发生后被供应链上的多次传递所掩盖,难以被现有的计算机系统安全防范措施识别和处理。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
云服务商的二级供应链由上述一级供应商的外部供应商所组成。开源软件社区由于资源缺乏等导致的自身安全性问题、交付途径安全威胁会严重影响到云服务商的供应链安全
软件产品和服务关系生产、生活的各个方面,软件供应链安全直接影响社会的稳定运行。
各类攻防演练的结果证明,软件供应链攻击已成为投入低、见效快、易突破的有效方式。总体思路与原则:合规是底线,管理是准则,制度是要求,技术是支撑,服务是保障,流程是协作。安全管理制度的建立,能够规范软件供应链涉及的内部、外部角色的行为,同时提供制度性保障。其次,针对软件开发各阶段与存在的风险,引入对应的安全能力,提供技术支撑,确保安全质量。
软件产品和服务关系生产、生活的各个方面,软件供应链安全直接影响社会的稳定运行。美国智库大西洋理事会梳理的关于近 10 年发生的 115 起软件供应链安全事件的报告显示,开发工具污染、依赖混淆、升级劫持等软件供应链攻击对国家安全造成巨大威胁。
一颗小胡椒
暂无描述