AB钱包

videoclose

黑帽大会::关注供给链安全与资产缝隙治理

功夫::2022-08-13 作者::虎符智库

分享到::

本文2976字阅读约需8分钟

    8月初,,2022年黑帽大会(BlackHat2022)在拉斯维加斯召开 。。作为安全行业技术大会,,黑帽大会及其姊妹会议DEFCON以展示硬件和传统软件缝隙而闻名 。。

    在今年的第25届大会上,,参会者在倾听关于这类缝隙分享的同时,,也有更多机遇倾听和探求对开发者、、开源软件和底层基础设施的威胁、、缝隙和潜在攻击——这标志取威胁格局的转变及对软件供给链的安全威胁日益凸起 。。

    在大会上,,安全厂商还展示了零信赖、、扩大检测和响应(XDR)以及威胁和缝隙治理等产品 。。

黑帽大会::关注供给链安全与资产缝隙治理

    短期看空、、持久看好

    美国网络安全和基础设施局(CISA)前主任克里斯·克雷布斯(ChrisKrebs)是黑帽大会第一天的主题演讲人 。。他在演讲中暗示,,网络安全情况在短期内会变得更糟,,但安全行业在将来3~5年内将会有效应对安全挑战 。。

黑帽大会::关注供给链安全与资产缝隙治理

    攻击者的低门槛和IT系统日益复杂是两大重要原因 。。疫情加快云的部署,,进一步降低了可见性、、增长了复杂性 。::枚嘣粕枋┥系睦迷诳⑸杓品矫娴陌踩圆桓,,好比人力资源、、工资单和业务治理 。。扩大的攻击面使攻击者更容易获得想要的器材 。。此外,,此刻网络攻击者的进入壁垒险些隐没了,,他们此刻可使用国度攻击组织使用的缝隙利用 。。

    克雷布斯忠告,,若是网络安全行业在技术上跟不上攻击者的措施,,将来的网络犯罪将是无限无尽 。。

    克雷布斯督促安全技术企业重新开发解决主题安全问题的产品——必须解决最常见和最悠久的安全问题 。。“安全技术供给商正在致力解决基础设施中的主题问题,,但还没有达到必要的速度 。。”

    克雷布斯还建议当局重新思虑与技术互动的方式 。。“从前25年中,,AB钱包数字环境在产生了巨大的变动,,而当局却没有跟上措施 。。此刻的监管不愿定有效::过度依赖清单和合规,,而不是基于实战成效 。。”

    克雷布斯建议当局应该利用其作为消费者、、法律者、、防护者和推动者的角色 。。例如,,美国国防部作为作为消费者,,是大型科技公司的最大客户,,占有令人难以相信的采办力,,必须进行有效利用 。。

    软件供给链安全最受关注

    软件供给链安满是BlackHat2022的热点话题 。。

    向云原生开发的转移,,以及选取DevOps流程带来的开发速度加快,,使得与;;と砑供给链有关的挑战变得无限复杂 。。对SolarWinds和Kaseya等公司的软件供给链成功攻击,,促使攻击者加强对软件构建和分发环境的攻击 。。

    在从前的12个月中,,供给链攻击的数量和复杂水平急剧增长,,成为行业关注焦点 。。CIO越来越关注对软件供给链的成功网络攻击可能导致严重的业务中断、、收入损失、、数据偷窃和客户侵害 。。

    黑帽大会对与会网络安全专业人士的调查汇报显示,,对云服务攻击、、勒索软件和全球供给链日益增长风险哀愁尤其凸起 。。60%参会者不安第三方系统和利用中的缝隙,,55%的参会者不安云或网络服务中的缝隙,,47%参会者不安现成贸易软件中的缝隙 。。61%的安全专业人员对MicrosoftExchange和其他非定制利用中的缝隙暗示关注,,

    Cybereason首席安全官SamCurry暗示,,大无数供给链缝隙都存在于被利用的网络中,,但目前还不私见 。。另一只鞋是否会落下或变得更可预测还有待观察 。??ò退够紫踩暄性笨舛·鲍姆加特纳(KurtBaumgartner)发现,,APT组织可能也已将把稳力转向通过供给链来粉碎感兴致的指标 。。

    今年进行的首届创新聚光灯角逐(类似于RSAC的创新沙盒角逐),,软件供给链安全公司Phylum战胜其他三家网络安全草创公司夺冠 。。Phylum结合首创人兼总裁PeterMorgan介绍,,公司专一于提升开源软件包的安全性,,使用对风险指标的演绎分析来创建“软件包信誉评分” 。。

    在黑帽大会上,,安全公司Cycode对供给链安全治理平台进行升级,,增长软件组合分析(SCA)、、静态利用法式安全测试(SAST)和容器扫描职能等新职能 。。所有新组件都将增长到Cycode的知识图谱,,能够结构和关联来自软件开产性命周期工具和分歧阶段的数据,,以使法式员和安全专业人员可能相识风险并协调对威胁的响应 。。

    NCC集团的钻研人员以为,,CI/CD管道自身对组织组成重大风险,,是一个危险的攻击面 。。

    NCC集团钻研人员IainSmart和ViktorGazdag的演讲——RCE即服务::从5年真实世界CI/CD管道妥协中汲取的教训,,将CI/CD管道描述为“软件供给链中最危险的潜在攻击面” 。。他们以为,,这些开发平台是任何公司IT基础设施皇冠上的明珠,,却援手攻击者将加快软件开发的工具造成恶意的“远程代码执行即服务”平台 。。

    开源网络风险成中心主题

    软件行业高度依赖开源软件来推进开发,,目前通过开源平台和代码执行的威胁和攻击日益普遍,,作为供给链安全子话题,,开源网络风险成为今年黑帽大会的另一个中心主题也就不及为奇了 。。

    Synopsys公司的数据显示,,2021年的软件利用依赖500多个开源库和组件,,这一数字在两年内增长了77% 。。这已经引起了攻击者的关注::严重依赖PyPi和npm等开源存储库的开发人员(和开发团队)已产生多起软件供给链攻击 。。FortiGuardLabs钻研人员指出,,从2021年第一季度到第四时度,,ELF和其他Linux恶意软件检测的产生率在2021年翻了一番 。。

黑帽大会::关注供给链安全与资产缝隙治理

    BlackHat的议程探求了开源代码带来的风险并提出了补救措施 。。钻研人员JonathanLeitschuh、、PatrickWay和ShyamMehta在演讲中分享开源安全中的一个关键问题::若何扩大安全响应,,以应对GitHub等大型开源平台的挑战 。。现代工具使我们可能自动化缝隙扫描和鉴别,,但最终的输出了局给评估和响应人员带来挑战 。。钻研人员提出了自动批量拉取要求天生,,以及Netflix开发的OpenRewrite等工具解决规划,,能够援手安全团队改进安全响应 。。

    安全钻研人员暗示,,Linux等开源软件运行于好多网络的后端系统,,以及物联网设备和关键工作利用解决规划 。。随着Linux部署的扩大,,针对它的攻击也将增长 。。

    安全专家以为,,机构必须立即采取行动 。。强化Linux系统和操作技术环境 。。这蕴含增长实时;;、、检测和响应威胁工具,,以及部署集成的安全防护规划 。。

    云安全与资产缝隙治理成为焦点

    在云环境下,,企业的攻击面也日趋扩大和复杂 。。企业数字资产及缝隙风险治理也成为大会的热点话题之一 。。

    在黑帽大会期间,,SentinelOne公司颁布了与Armis的新集成——Singularity扩大检测和响应(XDR)平台集成到Armis资产谍报平台中 。。这次合作有助于;;せ姑馐芟执胁,,提供跨端点、、云、、移动、、物联网、、运营技术(OT)设备等方面无与伦比的可见性微风险降低 。。

    Armis是一家专门提供统一资产谍报确当先平台 。。公司结合首创人兼首席技术官NadirIzrael暗示,,Armis援手客户治理缝隙并优先处置最关键的问题 。。目前,,自动化缝隙治理成为Armis增长最快的业务领域,,援手很多金融服务公司确定哪些资产易受最新缝隙影响 。。

    就安全运营来说,,高低文、、可见性和资产覆盖领域对削减攻击面绝对至关重要 。。XDR平台与资产谍报平台的集成将有助于缓解资产可见性和节制方面的挑战,,出格是在医疗保健、、制作和关键基础设施垂直领域 。。

    安全公司Darktrace则通过收购Cybersprint进入攻击面治理领域,,通过为机构提供与黑客一样的外部视图来预防攻击 。。公司战术风险和响应副总裁JustinFier介绍,,该公司的技术将援手组织解决外部露出面增长的问题,,并自动思虑若何阻止攻击,,而不仅仅是对检测到的异;;疃龀龇从 。。借助攻击面治理工具能够实现超过网络的可见性,,并实现风险面削减 。。依附年度渗入测试和红队演习来评估攻击面的步骤无法实时捉拿启动新系统 。。

    黑帽大会上,,与会者对云安全同样极其关注 。。目前云安全已成为安全公司SentinelOne业务中增长最快的部门,,甚至吸引到选择了其他厂商的端点安全规划的客户 。。

    公司结合首创人兼首席执行官TomerWeingarten暗示,,SentinelOne专一于云工作负载;;,,在机能和部署方面优于竞争敌手,,由于不需进入内核或侵入式集成,,无需繁琐的部署即可实现对云、、Linux和Kubernetes环境的可见性和安全;; 。。

    目前SentinelOne正在寻求关键职能扩大,,例如云安全态势治理(CSPM)和云基础设施授权治理(CIEM) 。。

    在针对安全项主张部署意向方面,,凭据对黑帽大会与会者的项目预算调查,,云安全态势治理(CSPM)、、元原生利用;;て教(CNAPP)、、API安全等必备项目在急剧增长 。。同时,,随着机构意识到没有资源为其SOC建设人员,,托管检测和响应依然极度热点 。。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】