供應鏈資安問題的對策

更新 發佈閱讀 4 分鐘

2020年12月13日爆發的太陽風 (SolarWinds)駭客攻擊事件造成對美國政府機構有史以來範圍最廣程度最深的傷害,受害單位包括財政部、能源部、國土安全部、司法部、國家安全局等。假如此次攻擊真是俄國國外情報局所為,則不幸中的大幸是從目前存在的證據來看,它似乎沒有對11月3日的美國總統大選產生足以動搖結果的影響。太陽風攻擊事件充分曝顯了供應鏈攻擊 (supply chain attack) 的嚴重性: 駭客先分析攻擊目標單位所使用的軟體,找出這些軟體產品的供應商中資安防護較差的,入侵他們的軟體更新遞送設施,將惡意程式植入其最新軟體版本,再藉由軟體更新機制送入攻擊目標單位。

其實台灣也不乏供應鏈攻擊的本土案例。2018年6月到11月間,華碩的軟體更新伺服器遭駭客利用將藏有惡意程式且有華碩數位簽章的新版軟體散佈到至少數以萬計的華碩筆電上。今年1月7日,刑事局表示,約9.4萬支台灣大哥大自有品牌Amazing A32手機在出廠前被駭客於韌體記憶區植入惡意程式,所以即使重啟或重置手機也無法移除此惡意程式。經此事件後台灣大哥大清查所有Amazing牌手機機種,發現只有Amazing A32是委託大陸廠商代工,其他非陸廠代工的機種都沒有類似的資安問題。

仔細分析過往軟體供應鏈攻擊的案例,可以歸納以下四類攻擊模式。第一類,軟體供應商本身就是攻擊者。舉例而言,花一億美金買下一家擁有成千上萬企業客戶的軟體公司,以利用它的軟體產品作為運送惡意程式的特洛伊木馬,這與辛辛苦苦開發網絡攻擊然後試圖逐一侵入個別企業相比,似乎是相對便宜可行的攻擊方式。第二類,軟體供應商被攻擊者所駭,其軟體產品因而遭埋入惡意程式,太陽風攻擊屬於此類。第三類,軟體供應商的產品使用含惡意程式的第三方軟體如開源軟體。第四類,軟體供應商的產品使用含易遭駭的程式漏洞的第三方軟體如開源軟體。因為當代軟體產品使用大量開源軟體套件而開源軟體的版本管理機制相對鬆散,所以駭客有較多機會將惡意程式或程式漏洞植入常用的開源軟體套件。

美國國務院於2020年4月所倡議的「乾淨網路計劃」(Clean Network program) 要求參加的電信營運商不要使用含中國軟體的電信設備(如華為),這種堅壁清野、先發制人的措施意在預防第一類供應鏈攻擊。

台積電除了加強自身的資安防護,也開始要求其供應商建立起碼的資安規範並將其列入例行稽核項目之中,這種確保每個產業生態圈成員都建置適當的資安自衛力量,應能有效對付第二類供應鏈攻擊。

要抵禦第三及第四類供應鏈攻擊需每個生產內含軟體的設備的開發廠商為其設備上的軟體建立軟體元件清單 (SBOM or Software Bill of Materials) ,此清單應明列所有使用的開源軟體套件,和每個套件的已知漏洞、主力開發者及其所屬公司組織。因為台灣許多電子機械網通設備公司在未來都將需為其產品建立SBOM,由公部門建立一個能符合溯源要求、持續追踪更新的開源軟體資料庫讓廠商共享,可以大幅降低國內產業製作SBOM的成本。除此之外,要更有效處理這兩類供應鏈攻擊另需可以掃描開源軟體原始碼,進而指認出其中可能惡意軟體或漏洞所在的程式分析工具,可惜這樣的工具還不完全成熟需要進一步研發。


留言
avatar-img
三家村語的沙龍
1會員
24內容數
三家村語的沙龍的其他內容
2022/10/09
李喜明將軍在其近作「台灣的勝算」大力推廣他在參謀總長任內極力主張、但後續漸被捨棄的「整體防禦構想」(Overall Defense Concept, ODC)。ODC有幾個主要原則: (1) 以拒止中國掌控台海區域,而非宰制台海區域為戰略目標;(2) 運用不對稱作戰軍力設計以小博大,極大化台灣軍事投
Thumbnail
2022/10/09
李喜明將軍在其近作「台灣的勝算」大力推廣他在參謀總長任內極力主張、但後續漸被捨棄的「整體防禦構想」(Overall Defense Concept, ODC)。ODC有幾個主要原則: (1) 以拒止中國掌控台海區域,而非宰制台海區域為戰略目標;(2) 運用不對稱作戰軍力設計以小博大,極大化台灣軍事投
Thumbnail
2022/10/09
於今年8月27日掛牌上路的數位發展部,配置有「資通安全署」與行政法人「國家資通安全研究院」,這兩個單位的定位分別是強化政府與民間資安的建設及提升整體資安防護的研發能量,其成敗完全取決於進駐人員的專長與素質。首屆數發部部長唐鳳表示將打破現有公務員聘僱制度,運用彈性約聘的方式招募部內半數以上的人員,以大
Thumbnail
2022/10/09
於今年8月27日掛牌上路的數位發展部,配置有「資通安全署」與行政法人「國家資通安全研究院」,這兩個單位的定位分別是強化政府與民間資安的建設及提升整體資安防護的研發能量,其成敗完全取決於進駐人員的專長與素質。首屆數發部部長唐鳳表示將打破現有公務員聘僱制度,運用彈性約聘的方式招募部內半數以上的人員,以大
Thumbnail
2022/10/09
公認對台積電的半導體製程能位列世界前沿有卓越貢獻的前台積電研發大將蔣尚義,最近完成美國計算機歷史博物館(Computer History Museum)口述計畫所安排的訪談。除了對退休後應聘大陸中芯半導體的決定深表後悔以外,其中大部分的訪談篇幅著墨於他在台積電任職期間,所作的幾個重大研發策略決定及其
Thumbnail
2022/10/09
公認對台積電的半導體製程能位列世界前沿有卓越貢獻的前台積電研發大將蔣尚義,最近完成美國計算機歷史博物館(Computer History Museum)口述計畫所安排的訪談。除了對退休後應聘大陸中芯半導體的決定深表後悔以外,其中大部分的訪談篇幅著墨於他在台積電任職期間,所作的幾個重大研發策略決定及其
Thumbnail
看更多
你可能也想看
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
數位化時代每個企業都脫離不了資訊化系統、電子化文件,然而4G、5G來臨行動化應用將更為普及,很多企業已開放員工使用手機或平板連網使用公司的資訊系統或是運用坊間通訊軟體做為公司傳遞訊息與文檔之用,然而卻有許多企業尚未準備好行動化應用的資安控管,導致資安事件發生或是因為行動裝置為自有裝置 (BYOD:B
Thumbnail
數位化時代每個企業都脫離不了資訊化系統、電子化文件,然而4G、5G來臨行動化應用將更為普及,很多企業已開放員工使用手機或平板連網使用公司的資訊系統或是運用坊間通訊軟體做為公司傳遞訊息與文檔之用,然而卻有許多企業尚未準備好行動化應用的資安控管,導致資安事件發生或是因為行動裝置為自有裝置 (BYOD:B
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
美國科技股賣壓持續,費城半導體指數摔至5月以來新低,但資安大廠CrowdStrike和AI晶片二哥AMD在一片殺聲隆隆中逆勢上漲。 費城半導體指數5日下挫1.92%,收4,519.45點,創5月1日以來收盤新低,並跌破200日移動平均線。不過,當日CrowdStrike和AMD分別逆勢上漲1.
Thumbnail
美國科技股賣壓持續,費城半導體指數摔至5月以來新低,但資安大廠CrowdStrike和AI晶片二哥AMD在一片殺聲隆隆中逆勢上漲。 費城半導體指數5日下挫1.92%,收4,519.45點,創5月1日以來收盤新低,並跌破200日移動平均線。不過,當日CrowdStrike和AMD分別逆勢上漲1.
Thumbnail
在今日的數位時代,網路資安事件已成為全球關注的焦點。最近,聯成公司遭受的網路資安攻擊事件,不僅凸顯了資訊安全的重要性,也提醒我們對於核心技術的防護不能有絲毫懈怠。 2024年4月9日,聯成公司的部分資訊系統遭到駭客攻擊。公司發現網路傳輸異常後,迅速啟動資安防禦和復原機制。
Thumbnail
在今日的數位時代,網路資安事件已成為全球關注的焦點。最近,聯成公司遭受的網路資安攻擊事件,不僅凸顯了資訊安全的重要性,也提醒我們對於核心技術的防護不能有絲毫懈怠。 2024年4月9日,聯成公司的部分資訊系統遭到駭客攻擊。公司發現網路傳輸異常後,迅速啟動資安防禦和復原機制。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
本週重磅財報季來到了周四最高潮,經歷了狂野的週三美國費半指數報復性大漲後,相信原本加大力度放空的晶片股空方們應該在當晚直接保證金炸裂,即便開盤沒有觸到停損單,收盤前也肯定死絕離場了。
Thumbnail
本週重磅財報季來到了周四最高潮,經歷了狂野的週三美國費半指數報復性大漲後,相信原本加大力度放空的晶片股空方們應該在當晚直接保證金炸裂,即便開盤沒有觸到停損單,收盤前也肯定死絕離場了。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News