中小企业的安全风险

VSole2022-03-09 14:00:27

360 集团创始人周鸿祎表示,在万物互联时代,中小微企业是供应链攻击的“跳板”,极有可能成为国家数字安全的缺口。周鸿祎说,中小微企业是国家经济的“毛细血管”,既是税收和就业的“半壁江山”,也是产业供应链体系的重要一环。然而,中小微企业数字安全基础薄弱、重视不足,如果在数字化的同时没有补足安全短板,黑客组织就能以中小微企业为跳板,针对大型企业、政府和关键信息基础设施发起供应链攻击,造成重大安全事件。温州一家超市今年年初就受到勒索病毒攻击——黑客向其索要 0.042 枚比特币(总价值约 12000 元)作为赎金,且支付赎金后黑客并未恢复超市数据,严重影响正常运转。

供应链
本作品采用《CC 协议》,转载必须注明作者和本文链接
在调研机构Gartner公司随后进行的一项调查中,90%的企业表示计划通过投资适当的技术来提高其供应链的弹性。例如,许多依赖从全球各地运送物资的企业投资于事件监控,以了解飓风或地震等潜在天气事件。Kose评论说:“目前,解决方案市场十分分散,尽管有些解决方案在一个或几个用例中非常好,但实际上没有单一的、全面的解决方案。”开发商接受挑战对于软件开发人员来说,Kose这一评论听起来很像是一种挑战。
根据您的舒适程度调整隐私设置对于每个应用程序、帐户或设备,检查隐私和安全设置。将它们设置为您对个人信息共享感到满意的水平;通常,我们认为倾向于共享较少数据而不是更多数据是明智的。除了管理您的数据隐私设置外,请遵循一些简单的网络安全提示以确保其安全。设计设置以默认保护他们的信息。更好的家庭安全和隐私行为将转化为更好的工作安全和隐私实践;提醒员工更新工作和个人帐户的隐私和安全设置。
SDL建设的目的其实很明确,就是将安全手段前置,尽可能地降低产品安全风险,减少后期的维护成本。整个SDL流程并不复杂,复杂的是具体实施细节。如果业务太多,人员不够,可以针对重点项目实行SDL流程,从需求分析、设计、编码、测试、发布等形式,以工具及其他人员配合的方式促进工作的进行。开发环节严格遵守开发规范,在软硬件发布前,交给独立的内部或外部测评组织进行安全性评估,及时解决所发现的问题。
御攻击者于供应链
2022-12-30 17:20:25
供应链是公司内部深层次的复杂环境,涉及公司大部分基础设施、运营、人员和外部关系,比如供应商、合作伙伴和客户。保护供应链很难,因为安全团队需要照顾的敏感节点、线路和流程太多:软硬件资源、云、混合环境与本地环境、各个平台,以及Web应用。
软件供应链管理公司Sonatype发布的一份最新报告显示,涉及恶意第三方组件的供应链攻击数量在过去一年增加了633%,目前已知的案例超过8.8万起。Sonatype的监测数据显示,截至2022年8月,固定版本Log4j的采用率约为65%。截至去年年底,Sonatype追踪了大约1.2万起已知的恶意供应链攻击事件,现在这一数字已超过8.8万起,同比增长633%。
供应链攻击持续呈上升趋势,许多企业似乎不确定如何应对这样的威胁,Datto第三方风险经理Jaime Arze在近期的一次公开分享中,为企业提出了以下几个步骤,来最大程度地降低企业也卷入供应链违规的风险。持续管理供应商完成初始风险评估后,企业不要忘记跟进调查结果。事件响应、数据检索、数据所有权和评估权都应事先达成一致。
此执行链的目标是在每次启动时从受感染的UEFI组件开始将内核级植入部署到Windows系统中。研究人员指出,这一特定活动似乎高度针对中国的特定个人,在伊朗和越南也出现了一些案例。
对云托管平台、较弱的身份验证解决方案和公共工具的依赖已经变得普遍,而且现在已经没有回头路。人们所处的密集生态系统都在向其他一切渗透,企业之间的联系只会变得更加密切。
中央经济工作会议部署了2021年的重点任务,明确指出,“增强产业链供应链自主可控能力”“产业链供应链安全稳定是构建新发展格局的基础”。
VSole
网络安全专家