開原始碼:網路攻擊的下一個重點目標
開源軟體的普遍存在帶來了重大的安全風險,因為它為使用者(有意或無意地)引入漏洞開啟了大門。廣泛使用的Log4j程式碼庫中的嚴重漏洞為大家做了提醒。
開原始碼對網路犯罪分子的吸引
使用廣泛而便於被利用的開源軟體對網路犯罪分子很有吸引力,攻擊者可以使用各種方法來混淆對開源專案做出的惡意更改,並且,透過審查程式碼來了解安全隱患的嚴格與否可能會根據專案而不同,因此,如果沒有嚴格的安全控制措施來檢測這些惡意更改,那麼很可能會被忽視,隨之被分發幷包含在眾多公司的軟體中。
對開原始碼的攻擊所產生的影響會隨著規模和實體不同而不同。例如,去年7月,研究人員發現了9個漏洞,這幾個漏洞影響了EspoCRM、Pimcore 和 Akaunting這3個開源專案,並且這些專案經常被中小型企業所使用。更重要的是,2017年資料洩露事件是由於該組織的開原始碼中漏洞被利用,從而影響了1.47 億人的個人資料。
能否捨棄開原始碼?
CISA曾表示,數億臺裝置可能受到Log4j漏洞的影響。儘管開原始碼的漏洞影響嚴重,但完全放棄使用開源是不現實的。幾乎所有現代軟體都是由開源元件構建的,在沒有開源的情況下重建這些元件將需要大量的時間和金錢來生產,即使是很小的應用程式。全球超60%的網站在Apache和Nginx伺服器上執行,據報導90%的IT領導者定期使用企業開原始碼。
測試和保護您的軟體
與其擔心如何避開開源元件,更現實的方法是將安全融入軟體開發團隊中,將應用軟體安全測試提前。這一部分可以由三部分組成,首先要掃描和測試程式碼安全,其次建立一個明確的流程來解決和修復出現的漏洞,最後建立一個內部策略,其中設定瞭解決安全問題的規則。
在使用工具檢測程式碼安全時, 靜態程式碼分析是很好的第一步。透過靜態程式碼檢測分析可以分析原始碼中是否存在缺陷及安全漏洞。此外,透過將嚴格的程式碼審查與動態分析和開源元件成分分析相結合,以發現更深層次的漏洞問題。
掃描檢測完成後,組織應該有一個明確的流程來解決發現的漏洞。開發人員可能會發現自己面臨釋出截止日期,或者軟體補丁可能需要重構整個程式,這將導致延長時間。透過明確的後續步驟來解決漏洞和緩解問題,幫助開發人員解決艱難的選擇,並保護組織的安全。
保護開源免受未來攻擊
整個行業都在關注進一步保護開原始碼安全的必要性。除了全行業努力保護基於開原始碼構建的軟體免受網路威脅外,組織應該對其防禦戰略採取內部積極主動的方法。
這包括為他們自研程式碼和他們所依賴的開原始碼實施安全檢測和控制程式。制定內部政策和指南,可以幫助識別使用開源軟體的風險,並確定用於管理該風險的控制措施。這樣不但能利用開原始碼所帶來的便捷,同時還能建立一個能夠抵禦未來攻擊的軟體開發環境。
文章來源:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2857387/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 匿名黑客稱蘋果iCloud將成下一個攻擊目標黑客蘋果Cloud
- 【網路安全】什麼是SQL隱碼攻擊漏洞?SQL隱碼攻擊的特點!SQL
- 周鴻禕:物聯網和車聯網已成網路攻擊目標
- 保護開原始碼供應鏈或可有助於防止下一次大型網路攻擊原始碼
- 網路安全中的“重頭戲”指令碼攻擊技術(轉)指令碼
- McAfee:2011年蘋果將成為網路攻擊目標蘋果
- 網路攻擊
- 工控系統再迎大波瀾,伊朗APT組織將其作為重點攻擊目標APT
- 網路攻擊手段
- 什麼是網路攻擊?常見的網路攻擊手段有哪些?
- R星承認遭網路攻擊,《GTA 6》原始碼洩露原始碼
- 網站上的第三方指令碼為網路攻擊者提供攻擊媒介網站指令碼
- 工業行業位於勒索攻擊目標榜首、駭客組織攻擊阿富汗和印度|10月26日全球網路安全熱點行業
- 攻擊面管理預防網路攻擊原理?
- 智慧家居是駭客下一個攻擊物件?物件
- 通達信抄底攻擊漲停指標公式原始碼指標公式原始碼
- 網路攻擊泛談
- 降低網路攻擊風險
- 網路釣魚攻擊
- 【網路安全】7種網路攻擊手段,你知道幾個?
- [計算機網路]網路攻擊計算機網路
- 【網路安全分享】APT攻擊常用的4種攻擊手段!APT
- 網路攻擊有多大的危害?
- Web Worker應用之CORS攻擊實現botnet殭屍網路節點攻擊WebCORS
- 網路安全系列之三十六目錄遍歷攻擊
- 伊朗黑客組織APT33在美國建立了特殊VPN節點專用網路攻擊高價值目標黑客APT
- 盤點:你最可能面對的五種網路攻擊
- 香港首個抗衡黑客攻擊的網路靶場曝光黑客
- 繼Zoom爆雷後:世界頭號網路會議軟體WebEx,成為攻擊者的“真香”目標OOMWeb
- IBM:醫療行業是網路攻擊“重災區”IBM行業
- 網際網路專案的特點和架構目標架構
- 【網路安全入門】SQL隱碼攻擊是什麼?SQL隱碼攻擊危害有哪些?SQL
- DNS成網路攻擊重點物件,如何構建立體化域名安全防護體系?DNS物件
- 常見的網路攻擊型別型別
- 13 種危險的網路攻擊
- 降低網路釣魚攻擊的風險
- 網路攻擊的一般流程
- 你準備好防禦下一次網路攻擊了嗎?