软件供应链攻击TTP:OSC&R框架

VSole2023-02-06 09:57:36

新推出的开放框架寻求为公司和安全团队提供全面且可行的方式深入了解软件供应链攻击行为及技术。这项名为开放软件供应链攻击参考(OSC&R)的计划由以色列软件物料安全管理公司OX Security主导,评估软件供应链安全威胁,覆盖一系列攻击途径,比如第三方库和组件漏洞、构建及开发系统供应链攻击,以及被黑或恶意软件更新包。框架创始联盟中的网络安全专业人员包括来自GitLab的代表,以及微软、谷歌云、Check Point Technologies和OWASP的前主管。

OSC&R满足软件供应链对类MITRE安全框架的需求

OX Security创始人Neatsun Ziv向安全媒体CSO透露,安全专家需要类似MITRE ATT&CK的框架来更好地了解和评估软件供应链风险,OSC&R框架正是为满足这一需求而创建的。“在其他领域,比如端点和勒索软件领域,都有很好的框架可供获得全面的威胁态势图景。”他表示,“而在软件供应链领域,就真是两眼一抹黑了。我们所要做的,就是获取所有现有信息并将之构建成一个框架,让每位安全人员都能用来评估自身软件供应链方面的当前状况,了解都存在哪些暴露面,该如何快速处理这些暴露面。”

GitLab高级安全工程师Hiroki Suezawa声称,该框架为安全界提供了统一的参考源,可用来主动评估软件供应链安全保护策略,比较各解决方案优劣,帮助安全团队充满信心地构建自己的安全策略。

OSC&R框架专注软件供应链攻击方法

OSC&R框架针对攻击杀伤链和攻击者用来执行软件供应链攻击所用的流程。OSC&R框架遵循攻击者采取的步骤,使防御者能够看清自己目前的防护短板,了解自己该在哪些方面有所加强。

安全团队现在就可以使用OSC&R评估现有防御措施,确定需要优先处理哪些威胁、现有措施对这些威胁的应对情况如何,还可以使用该框架跟踪攻击者团伙的行为。该框架将随新战术和技术的出现和发展而不断更新,并辅助红队测试活动,帮助设置渗透测试或红队演练的范围,作为测试过程中和测试结束后的记分卡。

OX Security顾问Yeal Citro表示,目前大约有20家公司加入工作组为该框架做贡献,希望在未来几个月里能吸纳更多同行。“大家都能共享自己的知识、专业技能和经验,这就是我们这个计划的目标。”

软件供应链安全仍是头等大事

由于软件供应链相关数据泄露和风险持续影响全球企业和机构,软件供应链安全仍旧是各家企业和安全行业的头等大事。去年9月,美国国家安全局(NSA)、网络安全与基础设施安全局(CISA)和 国家情报总监办公室(ODNI)发布了《保护软件供应链:开发人员推荐实践指南》。该出版物强调了开发人员在创建安全软件中的作用,并提供了符合行业最佳实践和原则的指导,强烈推荐软件开发人员参考。

去年7月,互联网安全中心发布了类似的最佳实践指南,重在保护软件供应链的每个阶段。而在去年5月,Rezilion推出了Dynamic SBOM(软件物料清单),这是一款应用程序,可以插入企业的软件环境,检查运行时多个组件的执行情况。

软件供应链系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息通信技术(ICT)供应链包括硬件供应链软件供应链,通常涵盖采购、开发、外包、集成等环节。其最终的安全很大程度上取决于这些中间环节,涉及到采购方、系统集成方、网络提供方以 及软硬件供应商等【1】。ICT 供应链是所有其他供应链的基础,是“供应链供应链”【2】。
分析技术如今已经成为企业管理业务的基础,分析带来的一些好处实际上是相互叠加的。 越来越多的企业正在使用分析来增强其安全性。他们还使用数据分析工具来帮助简化物流流程,并确保供应链更有效地运作。这些企业意识到,分析对于帮助提高供应链系统的安全性是无价的。 到2026年,全球安全分析市场规模将超过250亿美元。人们需要了解分析在供应链安全中的更多好处。
鉴于国家关键基础设施和重要资源(Critical Infrastructure and Key Resources, CIKR)对ICT技术的依赖,通过国家安全审查识别和控制ICT供应链风险成为保障国家安全的重要手段。国外的做法通常是利用与外国投资相关的国家安全审查手段,我国则是利用网络安全审查的方式,这在我国的《国家安全法》中有所提及,网络安全审查是国家安全审查在关键信息基础设施保护方面的延伸。
新推出的开放框架寻求为公司和安全团队提供全面且可行的方式深入了解软件供应链攻击行为及技术。这项名为开放软件供应链攻击参考(OSC&R)的计划由以色列软件物料安全管理公司OX Security主导,评估软件供应链安全威胁,覆盖一系列攻击途径,比如第三方库和组件漏洞、构建及开发系统供应链攻击,以及被黑或恶意软件更新包。
凭借在软件供应链安全的丰富实践和技术积累,奇安信申报的“基于DevOps的供应链安全实践”和“开源软件安全治理体系”获2022安全守卫者计划优秀案例。中国信通院还公布了“业务安全推进计划”成员单位,奇安信集团入选为首批成员单位。
近日,OX Security发布了业界首个软件供应链攻击框架——OSC&R(开放软件供应链攻击参考框架),可帮助企业评估软件供应链安全威胁。
不幸的是,“软件供应链安全指南”再次强化了这种谬误。该指南要求集中化管理的安全团队对软件工程活动施加重大限制,从而实现“将安全作为重中之重”。为了安全起见,速度甚至可靠性都被视为合理的“伤亡代价”。对于政府情报部门而言,国家安全是主要使命,因此他们认为安全摩擦和障碍是值得的。该指南明确表示不鼓励开源软件。事实上,为了推销厂商的安全产品,指南甚至给出了诸如手动发布流程之类的危险建议。
随着软件产业的快速发展,现代软件大多数是被“组装”出来的,不是被“开发”出来的。各类信息系统的软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。如今软件供应链已经成为国内外对抗的焦点,直接影响关键基础设施和重要信息系统安全。
VSole
网络安全专家