2020 軟體供應鏈:開源帶來的下一代軟體供應鏈,正面臨新的攻擊

2020-12-23 開源中國

惡意網絡攻擊者對軟體供應鏈的攻擊,正向「上遊」組件蔓延,再藉助開源軟體的「信任鏈」和影響力,導致的結果之一就是破壞性更大。

Sonatype 的《2020軟體供應鏈報告》報告提出,下一代軟體供應鏈攻擊正在到來,顯著特點就是刻意針對「上遊」開源組件,進行更主動的攻擊。而此類攻擊出現的背景正是開源組件和容器的廣泛採用。

軟體供應鏈及攻擊

軟體供應鏈一詞常出現在科技公司和研究人員的表述中,Dell EMC 的產品管理總監 John Mark Walker 曾通過對比硬體供應鏈,描述傳統軟體供應鏈。

他認為,硬體的供應鏈是來源於不同地區的、許多不同合作夥伴的零部件,傳統軟體供應鏈大多是定義企業內部製作軟體,以及從第三方獲得一些商業軟體的過程。

在此模式下,供應鏈上的大部分來源於公司內部,可能來自多個工程團隊,一小部分軟體來源於公司外部,因此供應鏈主要由內部產品定義,工程團隊負責管理。另外來自第三方供應商的軟體在組合時需要做合規檢查,獲得許可。

(簡單的、一般的傳統軟體供應鏈)

另一個流傳較廣的定義是按照階段劃分,認為軟體供應鏈通常包括三個階段:軟體研發階段、軟體交付階段、軟體使用階段。

這種劃分通常也有助於區分不同種類的軟體供應鏈攻擊,許多大型科技公司對此都有專門的討論。騰訊安全平臺曾總結軟體供應鏈攻擊環節,阿里巴巴的工程師也曾例舉不同階段的攻擊面:

一是生產節點被攻擊,包括軟體開發涉及到的軟硬體開發環境、開發工具、第三方庫、軟體開發實施等等,軟體開發實施的具體過程還包括需求分析、設計、實現和測試等,軟體產品在這一環節中形成最終用戶可用的形態。

軟體研發階段的攻擊面包括 IDE 開發工具汙染攻擊、三方庫漏洞和後門攻擊、直接源碼汙染攻擊。

二是交付階段,交付節點被攻擊,如軟體上線的平臺、硬體。用戶通過軟體官網、公共倉庫、在線商店、免費網絡下載、購買軟體安裝光碟等存儲介質、資源共享等方式獲取到所需軟體產品的過程。

受攻擊對象比如著名的軟體下載站、Python 官方鏡像源、Github 等。 攻擊面如軟體存儲替換和篡改攻擊、傳輸劫持和捆綁下載攻擊。

三是軟體使用階段,使用節點即軟硬體的使用者被攻擊。使用軟硬體產品的整個生命周期,包括產品更新升級、維護等過程。 攻擊面包括升級劫持汙染攻擊、運行環境後門和了漏洞攻擊、三方庫 0Day 漏洞攻擊。

以上是從定義方面,較為寬泛地看傳統軟體供應鏈以及一般軟體供應鏈攻擊。但隨著雲原生和開源的發展,一些新的看法與攻擊出現了。

開源與雲原生時代的軟體供應鏈

前文 John Mark Walker 所說的傳統軟體供應鏈,是在對比包含更多開源組件的軟體供應鏈。John Mark Walker 認為,隨著開源軟體應用在增多,情況已經變得混亂了:未經驗證的許可證、未經測試的倉庫、以及狂野的開發者,這些要素使得軟體供應鏈看上去似乎不可管理。開源導致至少增加了一個額外的層次:

某個角度看,開源組件插入到產品中,和第三方商業組件插入到產品中,並沒有本質差別。但實際上,關於上遊開源組件,多數原始碼倉庫沒有任何商業保證。

此時要麼是建立自己內部的審核代碼和應用產品管理流程的方法,或者是靠中間廠商,即採用開源軟體的商業發行版,如 RedHat 和 SUSE 提供的 Linux 企業版產品。

與開源密切相關,並改變傳統軟體供應鏈的還有雲原生。容器概念和 Docker、Kubernetes 等項目的出現,改變了軟體的交付方式,進而影響到軟體供應鏈。

阿里技術團隊曾總結容器和 Kubernetes 的引入帶來的安全軟體供應鏈管理變化:

發布和迭代更加頻繁,容器的易變性也使得安全風險稍縱即逝;更多的不可控三方依賴,一旦一個底層基礎鏡像有了安全漏洞,會像病毒一樣傳遞到上層;更大範圍的全球快速分發,在分發過程中的攻擊也會使得在末端執行的時造成大規模安全風險。《2020軟體供應鏈報告》中提到的「下一代軟體供應鏈」攻擊的變化,也正是基於開源和與原生的發展——下一代軟體攻擊數量激增的背景是,開源加速了創新,也帶來大規模的使用,到2020年,世界各地的開發者對開源軟體組件和容器的需求,將超過1.5萬億個。同時,攻擊也正在積極針對開源項目。

下一代軟體供應鏈攻擊已主動向「上遊」感染

供應鏈成為攻擊媒介已經不是新發現了。Symantec 的調查顯示,2017年供應鏈網絡攻擊激增200%;2018年,CrowdStrike 的供應鏈安全性調查結果顯示,80%的 IT 專業人員認為軟體供應鏈攻擊將是企業組織在未來三年中將面臨的最大網絡威脅之一……

這次的《2020軟體供應鏈報告》提出了「下一代」的軟體供應鏈攻擊正在到來,特點是攻擊更加主動,波及範圍更廣。

數據顯示,在過去12個月,旨在大舉滲透開源的下一代網絡攻擊數量增加了430%。攻擊者正在利用軟體供應鏈達成槓桿和規模效應。

同時,下一代的軟體供應鏈攻擊更加險惡,因為攻擊者不再是等待公開披露的開發源碼漏洞,而是主動、積極地將惡意代碼注入為全球供應鏈提供信息的開源項目,通過感染「上遊」組件,向「下遊」擴散。

出現此種情況的可能原因有三個:

開源項目是協作的,有時難區分良好和惡意的社區成員;開源項目通常包含來自其他開源項目成百上千的依賴項,依賴項中可能含有已知漏洞;開源精神是建立在全球社區的「共同信任」之上,這便於攻擊者輕鬆達成目的。最常見的是類型攻擊,這是一種間接攻擊向量。此類攻擊在搜索流行組件時攻擊開發人員,是他們犯一些無辜的錯誤。如開發人員想要獲取「Iodash」原始碼,卻意外地輸入了「Iodahs」,那麼他們可能會意外地安裝一個名稱類似的惡意組件。

另一常見的是惡意代碼注入。如今年5月,GitHub 安全博客警告了針對 Apache NetBeans IDE 項目的開源供應鏈攻擊 Octopus Scanner。最終統計顯示,有26個開源項目被植入了 Octopus Scanner 後門。

一旦感染,惡意程序會尋找用戶開發系統上的 NetBeans 項目,然後將惡意負荷嵌入項目文件,每次構建都會執行惡意負荷。

如何使開源軟體供應鏈更可信

事實上,隨著軟體供應鏈攻擊的增加,企業和開發者也需要做些什麼來保障安全,提高軟體供應鏈的可信度。

《2020軟體供應鏈報告》認為,選擇開源項目應該是企業軟體開發團隊的重要戰略決策。包括識別模範的開源供應商,具有更新依賴性的項目更加安全。

報告建議項目團隊應該力爭每年至少發布4個版本,並在每個版本中升級至少80%的依賴項,更高頻率的依賴更新會帶來更高的質量和更安全的代碼。

報告還指出,面對更加惡意的軟體供應鏈攻擊,防禦的速度仍是關鍵。一直以來,所有開發者和企業都牢記面對惡意攻擊時,要積極響應。

不過該報告此處尤指開源軟體,組織必須建立起一個「快速升級態勢」,這樣他們就可以通過發現和修復生產應用程式中、脆弱的開源依賴關係,來快速響應新的漏洞披露。

除了報告中提到的「快速升級態勢」,態勢感知也是近年來常被用於確保網絡安全的方式。

「態」強調當前狀態,「勢」強調未來發展的趨勢。網絡安全領域的態勢感知,最重要的是全局視角提升對威脅的發現識別、理解分析、響應處置。態勢感知基於基於環境的、動態、整體地洞悉風險的能力,以大數據為基礎,最終是為了決策與行動,是預測能力的落地,也可看做一種「事前」發現的方式。

具體方式包括通過收集雲上安全組件信息、關聯分析組件提供的海量日誌等,全面感知威脅,得出可被理解的安全事件。又或是通過人工智慧技術,深度挖掘數據,預測雲上資產可能面臨的風險。

最後報告再次提及開源及其安全的重要度:10個開源軟體下載中有1個是脆弱的,而開源組件佔到了現代應用的90%。其研究發現生產力不一定要以降低安全性為代價。

在供應端,通過對部分開源項目的研究發現,頻繁的代碼更新、依賴更新和發布會帶來更好的結果,更新越頻繁,開源項目通常越安全。

綜上,無論是供應端還是需求端,建議都是快速行動,包括快速更新、快速應對。開源或許在某種層面上導致風險更大,但合理利用開源的協同開發,快速發布,也是解決這些風險的絕佳方式。

相關焦點

  • 上中下遊全線失守 如何防禦安卓軟體供應鏈攻擊?
    在移動端病毒總量下降的安全環境下,不法分子調整攻擊目標,直接針對Android軟體供應鏈環節發起的攻擊,正在給普通用戶、開發者、手機廠商等主體帶來全新的安全難題。騰訊安全反詐騙實驗室在 7 月 25 日發布的《網絡安全新常態下Android應用供應鏈安全探秘》(下簡稱報告)中指出,供應鏈的攻擊事件增多,攻擊的深度和廣度的延伸也給移動安全廠商帶來了更大的挑戰。同時,傳統的防禦手段在面對這種更具有針對性、隱蔽性的攻擊時,顯得捉襟見肘,極需一種新時代的安全體系來保護組織和用戶的安全。
  • 首屆開源軟體供應鏈峰會,ZStack私有雲架構設計原理分享!
    11月14日至15日,開源軟體供應鏈2020峰會在南京成功舉辦。本次峰會由中國科學院軟體研究所、openEuler社區主辦,中國科學院軟體研究所南京軟體研究所承辦,來自全國各地的開源軟體從業者、企業技術專家、高校及科研機構代表、開源社區代表、學生等300餘人現場參會、2.3萬餘人同步線上參會。 會上重點探討開源技術前沿話題、開源生態建設與合作、開源發展趨勢等內容。
  • 全球知名的供應鏈技術領先者HighJump軟體正式更名為柯爾柏供應鏈
    2020年9月1日,全球知名的供應鏈技術領先者HighJump軟體正式更名為柯爾柏供應鏈(Korber Supply Chain ),該公司在中國大陸的法律實體翰珍(上海)軟體科技有限公司也將更名為柯爾柏供應鏈科技(上海)有限公司。  過去的一年,柯爾柏一直致力於品牌的重塑,向客戶更準確地傳達我們的價值。
  • HighJump軟體正式更名為柯爾柏供應鏈
    上海2020年9月1日 /美通社/ -- 2020年9月1日,全球知名的供應鏈技術領先者HighJump軟體正式更名為柯爾柏供應鏈(Korber Supply Chain ),該公司在中國大陸的法律實體翰珍(上海)軟體科技有限公司也將更名為柯爾柏供應鏈科技(上海
  • 官宣 | HighJump軟體正式更名為柯爾柏供應鏈
    2020年9月1日,全球知名的供應鏈技術領先者HighJump軟體正式更名為柯爾柏供應鏈(Körber Supply Chain ),該公司在中國大陸的法律實體翰珍(上海)軟體科技有限公司也將更名為柯爾柏供應鏈科技(上海)有限公司。
  • 過去二十年最危險的數字供應鏈攻擊
    「古老」的供應鏈攻擊為何成為2020年業界公認的六大新興威脅之一?除了華碩「影錘」、蘋果「Xcode」、CCleaner這些令人聞風喪膽的車諾比和福島級別的供應鏈攻擊以外,過去十年在數字(軟體)供應鏈領域,我們還經歷了哪些已經發生,並且很可能依然在持續洩露或者「輻射」,值得我們反思和復盤,預防「毀滅性噴發」可能性的供應鏈攻擊事件?
  • GitHub 警告開源供應鏈攻擊 Octopus Scanner
    GitHub 安全博客警告了針對的 Apache NetBeans IDE 項目的開源供應鏈攻擊 Octopus Scanner。
  • SolarWinds公司的Orion軟體遭遇網絡攻擊:為什麼難以發現
    根據行業媒體的報導,一個名為「Cozy Bear」的黑客組織日前對IT管理軟體開發商SolarWinds公司的Orion軟體進行了破壞性的網絡攻擊,從而獲得了進入美國政府部門和其他組織IT系統的權限。而大多數部門和組織並沒有為這種對軟體供應鏈的網絡攻擊做好準備。
  • 擁抱開源:軟體時代的車企新挑戰
    隨著軟體定義汽車概念的大火,無論是汽車廠商的高級管理層、汽車產業的決策制定者還是資本市場的投資基金經理們,都對這個代表著汽車業未來發展新希望的概念充滿著期冀。但是至少對於傳統汽車企業的IT部門來說,這卻是一個噩夢。
  • LLamasoft智模軟體獲評華鷹獎傑出供應鏈優化解決方案獎
    LLamasoft出席2018年4月19日-20日在上海舉辦的2018首席信息官峰會上海站暨華鷹獎頒獎盛典,期間,LLamasoft智模軟體榮獲2018年華鷹獎傑出供應鏈優化解決方案獎。  在首席信息官峰會上,LLamasoft智模軟體資深解決方案顧問丁平發表主題演講:大數據模型打造企業供應鏈核心競爭力。
  • 網絡安全被挑戰,SolarWinds 遭遇供應鏈攻擊,超250 家企業受影響
    網絡安全被挑戰,SolarWinds 遭遇供應鏈攻擊,超250 家企業受影響 據《紐約時報》報導,IT公司SolarWinds 遭遇供應鏈攻擊,超過250家企業,包括政府機構和私營企業受到影響,同時這個名單還在增長。
  • openEuler Summit 2020 成功召開,探討基礎軟體與開源生態
    本次大會匯聚資深技術專家、開源社區技術委員、Maintainer、廣大開發者及用戶,圍繞軟硬體協同、雲邊端和多樣性算力場景展開深入探討,共同挖掘基礎軟體在開源生態下的技術創新潛能。大會中,華為計算產品線副總裁張熙偉從創新、開源和人才三個維度分享了未來作業系統發展方向。
  • 中國汽車供應鏈峰會武漢舉行 「新四化」汽車供應鏈迎來重構
    在經歷今年疫情困擾後,被視為年末中國汽車產業最重要的一場論壇――2020中國汽車供應鏈峰會於11月26日、27日在武漢開幕。汽車商業評論總編輯賈可在會上直言:「對於中國汽車供應鏈來說,現在是千載難逢的歷史機遇。」  「新四化」重構汽車供應鏈生態  今年突如其來的疫情和複雜的國際環境,給全球汽車供應鏈帶來了一定風險,同時也讓國內汽車行業迎來了新的機遇。
  • 谷歌開源 Scorecards,為開源項目安全性「打分」
    開源軟體的廣泛應用催生了日漸增多的開源軟體供應鏈攻擊,與普通供應鏈攻擊不同,開源軟體擁有更長的「信任鏈」和更大的影響力,因此導致的結果之一就是破壞性更大
  • 軟體時代|開源,希冀還是噩夢?
    隨著軟體定義汽車概念的大火,無論是汽車廠商的高級管理層、汽車產業的決策制定者還是資本市場的投資基金經理們,都對這個代表著汽車業未來發展新希望的概念充滿著期冀。但是至少對於傳統汽車企業的IT部門來說,這卻是一個噩夢。
  • 產業供應鏈的新常態下如何打造科技供應鏈
    「烏卡時代」——產業供應鏈的新常態非常感謝Tracy的開場。供應鏈管理確實是這段時間最熱的一個話題,尤其是整個產業供應鏈。與飽和的消費供應鏈相比,產業供應鏈大有可為,未來十年可以說是整個產業供應鏈的黃金十年。
  • JAVA開源軟體的技術選型—開源軟體誕生2
    技術準備--第2篇 用日誌記錄「開源軟體」的誕生 【碼雲】或【GitHub】搜索「赤龍ERP」點亮星標,感謝支持,與開發者交流 kzca2000 根據場景選擇技術 遇到技術選型,常見的做法往往是選擇最前沿的
  • 開源現狀研究:應用四處開花,治理急需補課 - 軟體與服務 - 中國...
    在談及這一事件時,楊國梁強調:「現在國內開源發展的最大問題,一方面是現在所有的創新與開發都與開源相伴,另一方面應用開源組件卻面臨法務、安全、運維三重風險。目前開源許可證協議已達到了2600種,理工科出身的技術人員要應對開源許可法務問題十分棘手。因此開源治理已是箭在弦上,不得不為。」
  • SolarWinds供應鏈攻擊事件最新進展跟蹤(26)
    SolarWinds事件被稱為2020年最大的供應鏈攻擊事件,史上類似的供應鏈事件還有不少。美國部分議員開始翻舊帳,2015年的Juniper網絡後門事件。一幫議員聯名致信NSA局長中曾根將軍,要求限期回答有關Juniper網絡後門的七個疑問。這起事件也疑是與俄羅斯情報部門有關聯,而且Juniper網絡當時確認受到了供應鏈攻擊。
  • SolarWinds供應鏈攻擊事件分析
    事件簡述  Solars是一家國際IT管理軟體供應商,其Orion軟體更新伺服器上存在一個被感染的更新程序,這導致美國多家企業及政府單位網絡受到感染,根據軟體裝機量來看,目前該事件對國內影響較小。