2017年-360研究报告_中国政企软件供应链攻击现状分析报告_27页_2mb
报告摘要
中国政企软件供应链攻击总结
报告摘要
软件供应链攻击通过合法软件的传播、更新、信息推送等过程,利用用户与供应商之间的信任关系,绕过传统安全产品的防御,实现恶意目的。此类攻击在政企机构中表现尤为突出,涉及多种类型软件,如办公软件、娱乐软件、行业软件等。攻击方式包括劫持、篡改、挂马等,风险点主要集中在软件分发、更新和通信环节。
核心内容
- 攻击定义:利用软件供应商与用户之间的信任关系,在合法软件传播过程中,通过供应商的疏忽或漏洞,对软件进行篡改或植入恶意代码,以达到非法目的。
- 攻击类型:包括劫持、篡改、挂马等。
- 攻击方式:利用漏洞、监管不严、不自律等方式实现攻击。
- 攻击载体:包括播放器、浏览器、下载工具、行业软件、定制软件等。
- 攻击影响:部分事件影响范围广泛,如Fireball影响2.5亿用户,Petya造成全球多国基础设施瘫痪。
主要观点
- 软件供应链攻击利用“合法软件”身份,潜入系统并绕过安全防御。
- 免费软件由于用户自行下载安装,成为攻击的主要目标。
- 政企机构中,安全软件覆盖率最高,但娱乐软件和办公软件安装量大,是主要攻击目标。
- 政企机构需重点关注免费软件的分发渠道和更新过程,以降低风险。
关键信息
软件安装量与覆盖率
-
安装量:
- 办公软件:30.1%
- 休闲娱乐软件:14.6%
- 行业软件:14.4%
- 定制软件:2.7%
-
覆盖率:
- 安全软件:95.2%
- 休闲娱乐软件:45.2%
- 搜索下载软件:37.7%
免费软件与付费软件对比
- 安装量:免费软件占60.2%,付费软件占39.8%。
- 覆盖率:付费软件为95.2%,免费软件为79.5%。
行业风险提示
| 行业 | 高风险软件类型 |
|---|---|
| 政府 | 办公软件、定制软件 |
| 金融 | 行业软件、搜索下载工具 |
| 能源 | 办公软件、行业软件 |
| 大企业 | 休闲娱乐软件 |
| 互联网 | 所有软件类型 |
防范建议
- 掌控软件资产:实时掌握终端软件分布情况,制定精准的安全策略。
- 选择安全下载渠道:构建企业内部软件下载平台,减少第三方风险。
- 管控软件升级通道:统一升级管理,确保升级过程安全可控。
- 感知网络通信行为:分析互联网软件的网络行为,识别潜在威胁。
- 提升应急响应能力:在攻击发生后,迅速阻断网络通信链路,防止扩散。
防范方案
360推出针对软件供应链攻击的解决方案,包括:
- 企业软件管家:确保软件从安全渠道下载。
- 新一代终端安全管理系统(天擎):统一管理软件安装与升级。
- 新一代智慧防火墙:管控软件更新和通信行为,防止恶意代码传播。
总结
软件供应链攻击已成为政企机构面临的重要安全威胁,其隐蔽性与利用合法软件身份的特点,使得传统安全产品难以有效防范。通过加强软件资产管理、选择安全下载与升级渠道、提升网络通信行为分析能力及应急响应机制,可以有效降低攻击风险。政企机构应重视免费软件的安全,特别是在娱乐、办公和行业软件方面,加强监管与防护措施,确保信息安全和系统稳定。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载