加強電信業者對供應鏈攻擊的防禦

目錄

在當今互聯互通的世界中,供應鏈攻擊帶來的風險日益加劇,尤其是像針對IT巨頭SolarWinds和Kaseya的攻擊事件。這些事件揭露了供應鏈的脆弱性,並凸顯了此類安全漏洞對全球無數組織造成的連鎖反應。

電信公司是數位時代的支柱,它們掌握著大量的敏感數據。這使得它們成為網路攻擊者的誘人目標,這些攻擊者既包括出於地緣政治動機的國家行為體,也包括尋求經濟利益的網路犯罪分子。

一次小小的漏洞就能對整個生態系產生連鎖反應

供應鏈攻擊的本質在於其骨牌效應:一旦某個環節遭到破壞,其影響就會波及整個供應鏈。鑑於電信公司在管理關鍵基礎設施方面發揮著舉足輕重的作用,它們很容易在不知不覺中成為此類攻擊的中心。一旦發生資料洩露,不僅會危及電信業者自身,還會危及其龐大的客戶群體,使他們的資料面臨風險。

以新加坡電信(Singtel)旗下澳洲行動電話子公司Optus的事件為例。攻擊者獲取了近10萬用戶的個人數據,這相當於澳洲人口的三分之一,令人震驚。此次資料外洩不僅涉及數字,還涉及護照、駕照和政府頒發的醫療身分證等敏感資訊。此類事件引發了人們對大規模身分盜竊潛在風險的擔憂,並損害了品牌聲譽,影響其市場地位。

歐盟網路安全局繪製了新興供應鏈攻擊圖譜,發現其中 66% 的攻擊都集中在供應商的程式碼上。這項統計數據凸顯了…的重要性。 確保安全編碼實踐

網路間諜活動的地下世界一瞥

Cyber​​eason 長達十年的警惕揭露了一些針對電信業的最複雜的網路間諜活動。 

SoftCell 行動(2019 年和 2023 年)這場全球性攻擊活動的目標是五大洲的電信公司,影響了數億用戶。其作案手法包括從包括政界人士和商界領袖在內的高知名度目標中竊取敏感資料。此類行動造成的經濟損失極為巨大,估計每年高達數十億美元。

《死亡之鈴行動》(2021)此次行動的目標是東南亞的電信業者。其目的在於持續入侵電信網絡,竊取敏感的客戶資料。據信受僱於中國的犯罪分子入侵了包含通話詳細記錄 (CDR) 資料和其他關鍵網路元件的伺服器。資料竊取的規模龐大,對智慧財產權和市場競爭力的影響難以估量。

新加坡電信供應鏈攻擊(2021):

2021年2月,新加坡領先的電信公司Singtel遭遇供應鏈攻擊。此次安全漏洞歸咎於該公司一直使用的舊版文件共享系統。攻擊者利用了該軟體中的漏洞, 導致重大違規行為

駭客攻擊巴基斯坦政府和電信業者(2023):

2023年7月,網路攻擊者將目標對準了巴基斯坦政府及其電信營運商。 研究人員認為這可能是一起供應鏈攻擊事件。駭客入侵第三方軟體以取得未經授權的存取權限。 

電信營運商的供應鏈安全

Software Supply Chain Security

這類網路攻擊加劇了人們對供應鏈漏洞的關注。英國國家網路安全中心(NCSC)甚至評估認為,供應商透過存取電信網路造成中斷或資料外洩的風險「很高」。

鑑於這些威脅,電信公司需要更加積極主動。他們必須要求供應商提高透明度並加強安全驗證。英國國家網路安全中心(NCSC)建議採取多管齊下的方法,強調了解風險、建立控制措施、定期檢查相關安排並力求持續改善。自動化在這項戰略中發揮著至關重要的作用。

軟體漏洞管理是一個涵蓋整個電信供應鏈的綜合流程,包括第三方IT和電信軟體供應商以及電信公司本身的IT和電信部門。重點關注領域應包括:

開源軟體漏洞隨著電信供應商和電信公司越來越多地使用開源軟體,使用軟體成分分析至關重要(SCA這些工具可以掃描開源軟體包,評估漏洞可能帶來的風險,並確保符合許可規定。

第三方供應商安全措施電信公司歷來要求供應商分享其安全軟體開發和生命週期(SDLC然而,日益嚴峻的網路威脅要求採取更嚴格的措施。電信業者現在應該要求供應商進行獨立審計和認證,以驗證是否真正遵守其聲明。 SDLC 政策。

審查開源軟體除了分析開源軟體之外,確保經過審核的軟體套件安全地託管在內部程式碼庫中也至關重要。應該強制要求開發人員從這些可信任的程式碼庫下載軟體,而不是自行尋找開源軟體。

開發和維運安全隨著電信業者向基於 5G 微服務的敏捷開發模式遷移,安全必須貫穿整個開發和維運流程。這意味著要「左移」安全策略,在開發初期就解決安全問題,並建立回饋機制,以便隨時了解網路攻擊情況。

從本質上講,供應鏈安全需要一種協作方式,安全團隊需要與供應商、開發團隊和營運團隊緊密合作。其目標是在快速市場部署和最大限度降低業務風險之間取得平衡。

打開包裝 SBOM:基石 Software Supply Chain Security

An SBOM軟體物料清單(或稱軟體BOM)是軟體開發的基礎要素。 Software Supply Chain Security它提供了管理當今複雜軟體生態系統風險所需的透明度和洞察力,確保組織能夠信任他們使用並交付給使用者的軟體。

An SBOM 軟體定義檔(或簡稱)是用來建立軟體的所有元件、函式庫和模組的完整清單或清單。它提供有關每個組件的詳細信息,包括其來源、版本以及相關的許可證或依賴項。在以下上下文中: Software Supply Chain Security, SBOM 出於以下幾個原因,它發揮關鍵作用:

透明度:安 SBOM 它能夠全面展現構成軟體產品的各個組件。這種透明度對於理解與第三方組件相關的潛在風險至關重要,尤其是在複雜的軟體生態系統中,單一產品可能使用眾多庫和模組構建而成。

漏洞管理: 與 SBOM透過這種方式,企業可以快速確定其軟體元件是否存在已知漏洞。這種主動式方法能夠及時進行修補或緩解,從而縮短漏洞暴露時間,降低漏洞利用可能造成的損失。

授權合規性除了安全之外, SBOM 幫助組織遵守其使用的所有軟體組件的授權條款。這對於許可條款各異且有時複雜的開源軟體尤其重要。

供應鏈誠信在軟體供應​​鏈攻擊日益增多的時代, SBOM 確保最終產品中的元件與預期完全一致,有助於偵測任何未經授權或惡意變更。

高效率的事件回應:一旦發生安全漏洞或漏洞揭露,擁有 SBOM 使組織能夠快速評估其風險敞口並採取適當的措施,無論是打補丁、緩解或通知使用者。

供應商責任組織可以要求 SBOM 從軟體供應商取得訊息,確保供應商對其使用的組件保持透明。這有助於提高安全性和品質。 standard貫穿整個軟體供應鏈。

風險管理透過了解軟體內部的組件,組織可以做出明智的決策。cis關於風險接受、緩解或轉移的討論至關重要。在考慮使用可能存在未知或未經評估風險的第三方組件時,這一點尤其關鍵。

促進安全開發實踐隨著採用 SBOM隨著這種趨勢的日益普及,它可以推動整個行業轉向更安全的軟體開發實踐。開發人員和組織將更傾向於保持組件更新,並選擇積極維護且被認為安全的組件。

超越數據:真正的利害關係

資料外洩固然令人擔憂,但真正的威脅在於智慧財產權盜竊。企業投入數百萬美元研發,引領創新。一旦這些智慧財產權被盜,就會喪失競爭優勢,迫使它們在市場上與自己的創新成果競爭。

供應鏈攻擊既是IT領域的重大問題,也是一項策略性業務風險。對於電信業者而言,風險更高。除了經濟影響之外,還存在著敵對勢力利用竊取的資料進行更險惡用途的潛在威脅。

總之,電信業者處於數位時代的前沿,這不僅使其價值非凡,也使其面臨巨大風險。電信業者的管理者必須認識到供應鏈攻擊的嚴重性,並加強防禦。這關乎公司的未來和客戶的安全。

了解更多關於 Xygeni 平台的信息,請下載 Xygeni 平台數據表
sca-tools-software-composition-analysis-tools
優先處理、補救並保護您的軟體風險
註冊免費帳號。
不需要信用卡。

確保您的軟體開發和交付安全

使用 Xygeni 產品套件