咨詢郵箱 咨詢郵箱:service@yitianxinda.com 咨詢熱(rè)線 咨詢熱(rè)線:18101296137 微(wēi)博 微(wēi)信
供應鏈中的(de)軟件(jiàn)如(rú)何對(duì)Iφ₽§CS網絡構成內(nèi)部威脅_北(běi)京軟件(jiàn¶Ω)開(kāi)發公司
發表日(rì)期:2022-06-29 17:28:>&16    文(wén)章(zhāng)編輯:↑φ£宜天信達    浏覽次數(shù):
媒體(tǐ)将大(dà)部分(fēn)注意力集中在源自(zì)組織外(wài≈'π)部的(de)信息安全威脅上(shàng)。無論是(shì>×)發現(xiàn)新的(de)高(gāo)級✘<持續威脅 (APT) 還(hái)是(shì)公司違©≠₩←規,通(tōng)常人(rén)們都(dΩ✘←∞ōu)認為(wèi)這(zhè)是(shì)來(♥>₹lái)自(zì)公司外(wài)部人(rén)員(yuá₩☆®n)的(de)威脅,即局外(wài)人(rénδ→↔÷)。确實,在任何安全環境中都(dōu)存在許多γ£±™(duō)外(wài)部威脅——自(zì)然®¶災害、黑(hēi)客、黑(hēi)客活動分(fē$​n)子(zǐ)等。但(dàn)是(shì)★≥∞,內(nèi)部威脅發揮的(de)作(zuò)用(yòng)比大(dà)多(♦"duō)數(shù)人(rén)意識到(dào)的(de)要(y≠© βào)大(dà)得(de)多(duō)。
安全專家(jiā)認為(wèi)內(nèi)部威脅是(shì)一(y☆∏σ™ī)種衆所周知(zhī)的(de)現(xiàn™™)象,許多(duō)人(rén)認為(wèi)這(zhè)是(shì)對(♠  ®duì)任何安全環境的(de)最大(dà)&↓' 威脅。Edward Snowden、維基解₽•↓©密和(hé) Vault7 是(shì)內(nèi)部威脅的<÷±♦(de)主要(yào)例子(zǐ)。員(yuán)工(g$γ±ōng)有(yǒu)意或無意地(dì)占組織中信息資産威脅的(de)很(hěn↔₩±)大(dà)一(yī)部分(fēn)。
分(fēn)析內(nèi)部威脅對(duì)手并Ω₹不(bù)容易。他(tā)們可(kě)能(néng)有(yǒu)也(y± "ě)可(kě)能(néng)沒有(yǒuγ§•)經濟動機(jī)。他(tā)們可(kě)能(néng)出于憤怒、"γ 沮喪或心血來(lái)潮而進行(xíng)₩♣λ惡意活動。雇主可(kě)以使用(yòng)測謊儀檢查和(hé)許多(d¥ "$uō)數(shù)學建模技(jì)術(shù)來(lái→γ•™)檢測內(nèi)部威脅,并取得(de)不(bù)同程度的(de)成功。γ≥← 
三種工(gōng)業(yè)控制(zhì)系統 (IC★β¶∑S) 環境和(hé)網絡安全趨勢
最近(jìn)的(de)一(yī)些(xiē)趨勢正在為(☆ wèi)內(nèi)部威脅火(huǒ)上(shàng)σ©"澆油。
數(shù)字化(huà)轉型和(hé)普渡模型:工(gōng)業(yè)控制 •(zhì)系統環境包括操作(zuò)技(jì)術(shù)(OT)和↕™₽(hé)信息技(jì)術(shù)(IT)。曾經的(de)模拟設備的(de)數↔¥♦(shù)字化(huà)以及将這(zhè)些(xiē)設備集成到(¶<&dào)現(xiàn)有(yǒu)的(de) OT 框架中已經在自(zì)→λ動化(huà)和(hé)效率方面取得(de)了(le)進步>≠→。智能(néng)對(duì)象的(de)爆炸式增¥>長(cháng)及其對(duì)無線通(tōng)信技(jì)術(sε÷hù)的(de)依賴增加了(le)網絡攻擊的(de)脆弱↑$性。通(tōng)過多(duō)層 OT 和(hγ∏​é) IT 技(jì)術(shù)将物(wù)理(lǐ)設備(ICS 的♠∞✔≠(de)一(yī)部分(fēn))與業(yè)務功能(néng)(IT  ≈的(de)一(yī)部分(fēn))集成,經常使用(γ←yòng) Purdue 模型進行(xíng)描述。Purdue 模"Ω型描述了(le)物(wù)理(lǐ)劃分(fēn)和≠♠ (hé)集成的(de) IT 和(hé) OT '©網絡的(de)邏輯部分(fēn)。該分(fēn)析特别↑≠✔ 感興趣的(de)是(shì)那(nà)些(xi®≥"₩ē)了(le)解普渡模型 0-3 級複雜(zá)性的(de)內(♣∞→nèi)部人(rén)員(yuán)(員(yuán)工(↔÷gōng))。
在家(jiā) 工(gōng)作(zuò)模γ₽式:自(zì) 2020 年(nián) 3 月(yuè) COVID-19✔αγ£ 爆發以來(lái),在家(jiā)工(gōng)作(zuò)安排成為±£∞(wèi)主要(yào)的(de)就(j'∞Ωiù)業(yè)模式之前,員(yuán)工(gōng)報(bà&÷βo)告工(gōng)作(zuò)并從(có₹∏εng)工(gōng)廠(chǎng)內(nèi)部監控和(hé)管理(lǐ)流→×∑程和(hé)控制(zhì)。在家(jiā)工(gōng)作÷​₽✔(zuò)模式使許多(duō)員(yuán)工(gōngα← ®)能(néng)夠通(tōng)過 Purdue 模型級别 4←♥ 和(hé) 5 的(de) IT 部分(f→€ēn)連接到(dào)最低(dī)控制(zhì)層(級别 0‍α-3)。
數(shù)據洩露日(rì)益普遍: 過去(qù)®♣£ 10 年(nián)的(de)數(shù)據洩露已成♥π'‍為(wèi)美(měi)國(guó)情報™♥ σ(bào)機(jī)構面臨的(de)主要(yào)問≈♥☆₹(wèn)題。來(lái)自(zì) WikiLeaks 和(hé) Vaul✘‍&™t7 洩密的(de)啓示隻是(shì)其÷δ中的(de)幾個(gè)例子(zǐ)。即使在今天,所謂的₹‌(de)黑(hēi)暗(àn)網站(zhàn)也(yě)對(duì)任何組 ×織的(de)安全構成嚴重威脅。最近(jìn)♠€♥‌,作(zuò)為(wèi)勒索軟件(jiàn)活動的(de)一(yī)部分(f§αΩēn),個(gè)人(rén)身(shēn)份信息 (P✔€II) 和(hé)其他(tā)機(jī)密公§≠司數(shù)據已被轉儲到(dào)黑(hēΩεεπi)暗(àn)網站(zhàn)。
為(wèi)什(shén)麽軟件(jiàn)和(hé)供∏✘♣♥應鏈依賴性是(shì)潛在威脅
軟件(jiàn)和(hé)供應鏈依賴性構™×↓φ成了(le)另一(yī)種威脅。軟件(jiàn)的(de)設計₹♥(jì)、營銷、銷售和(hé)信任是(shì)為(w>∞≥èi)了(le)執行(xíng)諸如(rú)安全網絡或跟蹤安全資産之類的¶α(de)事(shì)情。在某些(xiē)情況下(xià),安裝在系統上(↕‍shàng)的(de)軟件(jiàn)會≤β(huì)成為(wèi)“內(nèi)部人(rén)員(yuá>​n)”。關鍵組織功能(néng)中的(de)軟件(jiàλ¶< n)或構成關鍵基礎設施控制(zhì)系統某些(xiē)組件(jià‌✘πn)的(de)供應鏈中的(de)軟件(jiàn)&md×$ε↕ash;—例如(rú)可(kě)編程邏輯控制(zhì)器(qì‌β) (PLC)、二極管或 IED(獨立電(diàn≥¥)子(zǐ)設備)——是(shì)否可‍§(kě)以被視(shì)為(wèi)&ldq‌€β∏uo;內(nèi)部威脅。” 這(zhè)種供應鏈₹≈軟件(jiàn)可(kě)能(néng)是(shì)一(yī)種α₩♣尚未充分(fēn)考慮的(de)有(yǒu)害內(n₩∏èi)部威脅。SolarWinds 事(shì)件(jiàn)就(jiù)<♦✔γ是(shì)一(yī)個(gè)典型的(de)例子(zǐ)。γ π
據 Business Insider稱,SolarWind₩€s 漏洞是(shì)通(tōng)過軟件(ji≤"àn)更新實施的(de)。這(zhè)種類型的δ≤‌₹(de)供應鏈攻擊是(shì)有(yǒu)害的(de),它通<Ω  (tōng)過損害“內(nèi≥₽)部人(rén)員(yuán)”(在這(zγ±hè)種情況下(xià)是(shì)軟件(jiàn)和(hé)®σ供應商)來(lái)感染公司,從(cón<≤ g)而利用(yòng)最佳實踐。
制(zhì)造供應鏈威脅可(kě)以獲得(de)λ  β對(duì)工(gōng)廠(chǎng)運γ←營技(jì)術(shù)的(de)廣泛、深入的(de≈→)了(le)解,了(le)解流程的(de)外(wài)觀,并δ€了(le)解組織中的(de)資産。這(zhè)種類型的(de)♠©±©威脅是(shì)獨一(yī)無二的(de),因為(wèi)δ☆≈β它代表了(le)從(cóng)外(wài)部角度難以獲÷↔得(de)的(de)詳細知(zhī)識水(shuǐ)平。
供應鏈間(jiān)諜活動要(yào)複雜(zá)得(dπ★πe)多(duō),有(yǒu)時(shí)由不(bù£§)同的(de)制(zhì)造設施和(hé)↕≠‍運營管理(lǐ),有(yǒu)時(shí)跨越全球,以及多(duō)個(gè)α♠ ±地(dì)緣政治邊界。此外(wài),惡意軟αε​件(jiàn)可(kě)能(néng)沒有(yǒu)可(kě)識别的(de)異γ&常行(xíng)為(wèi)模式。然而,它在組織←σ深處的(de)存在對(duì)其運營構成了(le)嚴重威脅。
網絡威脅情報(bào)和(hé)內(nèi)♣₽δ部威脅檢測
網絡威脅情報(bào) (CTI) 機(jī)制(zhì)檢測內(nè‌♦♣‍i)部威脅或在組織內(nèi)進行(xíng)欺詐≤✘↔的(de)意圖非常複雜(zá)。為(wèi ≤)此,最好(hǎo)考慮 Caltagi>↑φ§rone、Pendergast 和(hé) Betz&n★δ☆bsp; (2013 年(nián))在入侵分(fēn)析的(de)鑽石模™₩✔型背景下(xià)關于內(nèi)部威脅的(de)←↓工(gōng)作(zuò),以及 Wolfe 和(héαπ) Hermanson(2004 年(nián))的(de)工(gōng)作(≤ ™∑zuò)。該模型還(hái)可(kě)以幫助理(l∏÷©ǐ)解動機(jī)和(hé)各種隐藏元素,例如(rú)攻擊的(de)受害者ε☆≤¥,這(zhè)對(duì)于理(lǐ)解意圖和(hé) <₽攻擊如(rú)何演變的(de)預測性質非常有(yǒu)用(yòng)。®&₹
結論
ICS 環境為(wèi)內(nèi)部攻擊提供了(le)沃土(t§♦&ǔ)。與 IT 環境不(bù)同,OT 環境具有§→ (yǒu)特定的(de)硬件(jiàn)和(hé≈≥‍)軟件(jiàn),并且可(kě)能(n≥♣éng)遭受內(nèi)生(shēng)或外(wài)生(s'‌hēng)、內(nèi)部啓用(yòng)的(de)攻擊媒介的(de)災難性破÷λ∑★壞。對(duì)工(gōng)業(yè)® 控制(zhì)系統環境的(de)攻擊需要(yào)在研♦$®Ω究、時(shí)間(jiān)和(hé)訪問(wèn)方面付出專門ε✘(mén)的(de)努力;因此,內(nèi)"δ部人(rén)員(yuán)在一(yī)系列間(jiān)δ≠諜威脅中發揮著(zhe)獨特的(de)作(zuò)用(yòngΩ→)。
內(nèi)部人(rén)員(yuán)了(le)‌≥解流程、設定點、控制(zhì)器(qì)和(hé)監督控 →制(zhì)和(hé)數(shù)據采集 (§©SCADA) 軟件(jiàn),以及物(wù)理(lǐ)資産所在的(dα☆e)位置以及它們在 OT 環境中所扮演的(de)角色。這(zhè)₩≠使它們成為(wèi)了(le)極好(hǎo)的π→(de)剝削目标。
相(xiàng)關文(wén)章(zhāng)推薦§≤≥
軟件(jiàn)開(kāi)發是(shì‍<")一(yī)個(gè)複雜(zá)的(de)過程,涉及許多(duō)流程、組γΩ"件(jiàn)和(hé)方法,它們必須協同工(gōng)作(zε÷™¥uò)才能(néng)成功。如(rú)果其中↕σ¶任何一(yī)個(gè)因素失敗,整個(gè)開(kāi)發過程都©∑(dōu)可(kě)能(néng)受到(d$≤←∞ào)阻礙。然而,在競争激烈的(de)生(s<£♣hēng)态系統中...
改進人(rén)力資源流程對(duì)任何旨在最大(dà)限度™≈©£地(dì)提高(gāo)生(shēng)産率和(hé)員(÷&yuán)工(gōng)滿意度的(de)企業 ​(yè)都(dōu)至關重要(yào)。許多(duō)公司需∞γ©要(yào)人(rén)力資源任務的(de)幫♦→♣助,這(zhè)需要(yào)時(shí)間(jiān)和(hé)資©♦™源。企業(yè)資源規劃軟件(jiàn)可(kě)以是(shì)這(zhè)♠↔↑<方面的(de)完美(měi)...
對(duì)于希望簡化(huà)軟件(jiàn)開(kāi)發人(rγ€$én)員(yuán)招聘流程的(de)企業(yè)來(lái)'≥ε說(shuō),選擇合适的(de)在線招聘評估平台至關重要∏•¶(yào)。由于有(yǒu)如(rú)此多(duō)的(de)選擇,‍÷"找到(dào)滿足您需求的(de)解決方案可(kě)能(né¶↔ng)具有(yǒu)挑戰性。本指南(nán)将幫助您解決選..δ×.
随著(zhe)科(kē)技(jì)的(de)飛(fēi)速發展,物(wù)&​ε聯網(IoT)已經成為(wèi)了(le)各行(xín✔ ¶g)各業(yè)的(de)關鍵驅動力。在這(z×∏hè)個(gè)數(shù)字化(huà)時(shí)代,物(wù)聯網×β技(jì)術(shù)的(de)應用(y¶≈×'òng)已經滲透到(dào)我們生(shēng)活的(de)方方面面φ©,其中之一(yī)便是(shì)醫(yī)療行(xín↔πγ‍g)業(yè)。本文(wén)将...
選擇離(lí)岸軟件(jiàn)開(kā≠₽i)發公司的(de)方式已成為(wèi)許多(duō)企業(yè)改變→∏遊戲規則的(de)關鍵。它涉及将軟件(jiàn)開(↓>§kāi)發任務委托給不(bù)同國(guó)家(jiā☆≤↕∞)的(de)公司或團隊,通(tōng)常成本較低(dī),≈≠₹并能(néng)接觸到(dào)多(duō)元化(huà‌&)的(de)人(rén)才庫。根據Stat...
根據Manpower 的(de)數(shù)據,全球 IT 和(hπ₹‌é)技(jì)術(shù)領域的(de)人(§★☆σrén)才短(duǎn)缺率為(wèi) 76%。低(dī)調的(≥♦¶≈de)開(kāi)發人(rén)員(yuán)是(shì)離♥→(lí)岸開(kāi)發成為(wèi)企業(yè)定制(zhì)軟件(ji ®•àn)或移動應用(yòng)程序開(kāi)發的(de)熱(rè)門→✔×$(mén)選擇的(de)主要(yào)原因之一Ω&↔(yī)。...
  北(běi)京軟件(jiàn)公司DN∞₩₽S基本概念   域名 如(rú)在浏覽器(♦♠≤qì)地(dì)址欄輸入的(de)www.net.cnσ✔←‍,www.yitianxinda.com等我φ≤<們稱之為(wèi)域名,域名即網站(zhàn)名稱。如(r≈₽↔ú)果說(shuō)互聯網的(de)本質是(shì)連接一(yī)切,域名則為₩$Ω(wèi)“一(yī)切”提...
軟件(jiàn)開(kāi)發意味著(zhe)計(​✔≤jì)算(suàn)機(jī)科(kē)學相(xiàng)關活動的(deβ>™')主要(yào)部分(fēn),完全專注于創建、設計(jì)和(hé)部λ★署。...
北(běi)京APP軟件(jiàn)開(kāi)←→↓§發公司快(kuài)遞單打印軟件(jiàn£☆β)打印系統物(wù)流軟件(jiàn),系統支持近( ​jìn)百種國(guó)內(nèi)國(guóα↕↕→)際快(kuài)遞單,主要(yào)包括:EMS、UPS、DHL、Fed∑ "ex、TNT、CCES快(kuài)遞、順豐速運、申®✘通(tōng)快(kuài)遞、圓通(tōng)速遞、龍邦物(wλ≥±ù)流、優...
為(wèi)了(le)幫助在這(zhè)場(chǎng)戰役中,SD ↓SU的(de)可(kě)視(shì)化(huà)中心‌™£已與北(běi)京軟件(jiàn)開(kāi)發公司和(h₹∏é)測試開(kāi)發視(shì)頻(pín)軟件(jiàn),有(yǒ ÷‍ u)助于預測野火(huǒ)蔓延。...
  北(běi)京APP開(kāi)發公© ×≈司房(fáng)地(dì)産APP解決方案   房✘★ (fáng)地(dì)産行(xíng)業(yè)現(≈₩xiàn)狀   房(fáng)地( ≤∞σdì)産行(xíng)業(yè)是(shì)國(guó)民(mín)‌✔☆經濟的(de)主導産業(yè),在我國(guó♥£€∏)現(xiàn)代社會(huì)經濟中有(yǒu)著(zhe)舉足輕重​ ​的(de)地(dì)位。作(zuò)為(wèi)✔§‍中國(guó)國(guó)民(mín)經濟 ♣近(jìn)些(xiē)年(nián)發 ↕展的(de)新...
對(duì)于軟件(jiàn)開(kāi)發公司WEB應用(yòng)≥€×來(lái)說(shuō),頁面布局是(shì)和(hé)web∑↓∑應用(yòng)的(de)功能(néng)區(qū)相(xiàng)對 π(duì)應的(de),并且對(duì)于頁面中各個(gè)部分(f↑₽∞↔ēn)之間(jiān)的(de)切分(fēn)☆✔比例也(yě)需要(yào)遵守一(yī)定‍₽β<的(de)規則。...