网络安全经济学 1. 背景 在数字化的现代时代,供应链网络攻击的幽灵日益凸显,对各种规模和行业的组织构成迫在眉睫的潜在威胁。去年,供应链攻击占 所有违规行为的19% ,这显示出其惊人的威力。进入 20...
NuGet恶意代码自动执行原理解析
本文通过分析近期出现的具有隐私泄漏行为的Moq包与其依赖包Devlooped.SponsorLink的代码,探索其使用.NET Compiler Platform(“Roslyn”)SDK 提供的分析...
IT环境多样性:供应链安全和网络弹性之源!
依然还是基于 CrowdStrike 导致 Windows 大规模蓝屏这个事件。这次事件的规模之大,影响之重,值得在多种不同的角度对照反思。初中的生物课专门讲授了一个知识点:人工林比天然林更容易发生病...
优化整合网络安全供应商的6点建议
随着网络安全形势日益严峻,企业组织也在不断地进行网络安全建设。他们不断地采购安全厂商的各种安全产品,希望能够发挥各自的安全功能。但这些彼此孤立、松散组合的安全产品日益增多,也使得企业自身的网络安全体系...
观星者哥布林的警示:瞄准病急乱投医的软件供应链水坑攻击
软件供应链攻击的新手法层出不穷,皆因一旦攻击得手,成本和收益几乎不具备可比性。例如被笔者反复老调重弹的太阳风网络攻击事件,美国政府方面的实际损失情况依然是讳莫如深,估计是非常严重。上周末,Check ...
RansomHub 勒索软件 – 揭秘新感染链
从 Lab52 开始,我们非常清楚,在对抗勒索软件的斗争中,我们不能只关注最终的产物,而必须关注部署的每个阶段。不幸的是,我们并不总是能够准确地识别整个感染链,正如Coveware的最新统计数据所强调...
探讨非 http 供应链产品漏洞防范与不停业务之策
0x1本周话题 话题:已知某非http的供应链产品存在漏洞,自己在用,并面向互联网提供服务,漏洞利用条件未知。已知这个资产一旦被入侵,必须停业务。大家觉得做到怎样了,才可以不把这个业务停了。 A1...
软件供应链安全应敲响警钟:从CrowdStrike搞蓝了Windows所思
昨天刚刚写完对 GB/T 43698-2024 《网络安全技术 软件供应链安全要求》[1] 的解读,然后就是铺天盖地的 Windows 蓝屏导致外国大量关键基础设施停摆的新闻,国内也有企业被波及。笔者...
GB∕T 43698-2024网络安全技术 软件供应链安全要求
点击上方蓝色“网络安全等保与关保”,关注公众号,回复“43698”或“软件供应链安全要求”获取该标准pdf版资料。今日分享标准规范GB∕T 43698-2024网络安全技术 软件供应链安全要求 标准封...
Polyfill 供应链攻击波及 10 万多个网站
Polyfill 通常指的是一种用于在旧版浏览器中实现新功能的技术,通常是通过 JavaScript 实现的。Polyfill 可以填补浏览器对新特性的支持不足,使开发人员能够在各种浏览器中使...
polyfill.io 供应链攻击,超 38 万台主机受影响
关键词恶意攻击近日,网络安全公司 Censys 发现超过 38 万台主机仍在引用 polyfill.io 恶意域。在接到多起恶意活动报告后,polyfill.io 域名被暂停。Polyfill.io ...
供应商关系中的网络安全指南(02) | 信息技术外包流程之规划阶段
《供应商关系中的网络安全指南》精编版 [独家首发]02/072024信息技术外包流程之规划阶段在外包IT运营的整个过程中从开始到结束保护您的组织信息技术外包流程的各个阶段每个 IT 外包流程都有一个周...
34