聊聊近期三大软件供应链安全威胁

写在前面

前几天我一直在预告2.18号,也就是本周二晚19:30,我会在我的视频号(白帽子章华鹏)带来一档全新的直播节目《软件供应链安全问题与解》,顾名思义,主要是聊企业所面临的软件供应链安全威胁以及解法。那么每一期主要是聚集近期全球范围内发生的一些热门的软件供应链安全攻击事件,以及近期企业正在实施的一些软件供应链安全解决方案及最佳实践,主要面向负责企业安全建设相关的从业者。

近期软件供应链三大威胁场景

我们对近期(大概近三个月吧)全球范围内发生的软件供应链安全事件进行了一些总结和分析,我们发现被提的次数最多的主要是三大类的风险:

1)商业软件供应链攻击:商业软件开发过程不透明,开发商安全水平有限,加上过去企业对商业软件的安全缺乏强制的要求,导致今天商业采购的软件已经成为企业安全木桶的最短板。

2)开源组件的投毒攻击:从近期大量曝光的安全事件分析可以发现,开源组件的投毒攻击是目前黑灰产最常用的攻击手段,尤其是针对虚拟货币交易所,愈演愈烈,大概率是黑灰产尝到了开展这一类攻击的甜头,从我们实际的经验来看,针对开源组件的投毒攻击,对于所有企业来说,成功率要远远高于企业安全专家们的预期,实际上非常容易成功的。

3)针对AI的软件供应链攻击:随着DeepSeek这一波爆火,关于AI的软件供应链攻击的讨论声音也越来越多,当然之前也出现过不少案例,我想随着DeepSeek的开源模式被验证之后,开源大模型的生态会越来越繁荣,在这样的背景下,针对大模型&AI的软件供应链攻击一定会越来越多样化。

关于直播内容

2.18号,《软件供应链安全问题与解》直播节目会围绕以上三大软件供应链威胁场景

1)首先深入剖析一些近期实际发生的典型案例

2)然后结合这些案例分享企业应该如何进行安全建设和治理

3)最后会给出一些常见的治理工具/产品和国内外相关的一些法律法规。

通过这三部分内容,把问题和解法都深入进行交流和探讨。此外,我们仍然非常希望大家在直播的过程中与我们交流任何与软件供应链安全相关的话题,当然你也可以提前把你关心的一些问题通过留言或者群里反馈的方式发给我。

加入群聊讨论:

聊聊近期三大软件供应链安全威胁
聊聊近期三大软件供应链安全威胁
(0)
上一篇 2025年3月17日 下午3:20
下一篇 2025年3月17日 下午3:41

相关推荐

  • 作为创业者,DeepSeek爆火给我的七点启示

    这个春节DeepSeek真的是火到不行,什么概念呢? 当年某大厂春晚砸了20多个亿的营销费用,所带来的影响力和品牌曝光可能不及DeepSeek在这个春节期间的1/2。 DeepSeek不仅出圈了,而且是形成了全球影响力。 我们墨菲安全也是一家在行业内并没有太高知名度的创业公司,也是在埋头做产品的阶段。 DeepSeek这个事情对我们的触动是非常之大的,甚至我…

    2025年3月17日
    0
  • 一个好的mentor对自己安全从业生涯的影响

    写在前面 我经常会觉得自己过去整个职业生涯是非常幸运的。 刚毕业就赶上了互联网最好的那几年,同时又叠加也是企业安全发展最快的那几年,然后在这个过程中碰到了很多非常不错的同事,后来很多人都成了朋友。虽然现在大家各奔东西,但是大家还是会经常在一起聚,然后一起交流工作和生活,互相帮助。 尤其是在我创业这几年,过程碰到过很多问题和挑战,我想如果不是这帮朋友们给了我很…

    2025年3月31日
    0
  • 聊聊企业蓝军攻防的关键

    写在前面 我记得大概从2016年左右,国内有越来越多的企业开始构建自己的蓝军攻防团队。 我想这和当时《网络安全法》颁布,以及大型攻防演练的举办有密不可分的关系。 企业希望通过组建企业级的蓝军攻防团队,来验证企业安全能力建设水平,并指导企业安全建设方向。 之后很长一段时间,我在企业也带过蓝军攻防团队。时至今日,蓝军攻防团队已经成为一些相对成熟的企业建设安全团队…

    2天前
    0
  • 和顾孔希大佬聊聊怎么从“打黑工”到大厂安全负责人

    写在前面 一直以来,我非常坚定的认为一个人的成长速度,很大程度取决于他获取高价值信息的效率。 而和有意思的人交流和沟通,是获取高价值信息的最有效途径之一。 我初入安全行业的十年,得益于众所周知的安全社区,我得到了快速的成长。 但在今天这个环境下,我们应该以一种什么样的方式高效交流呢?这是我这几年一直在思考的问题。 最近我在想有没有可能直播和短视频是一种非常好…

    2025年3月17日
    0
  • 3月15日晚19:30直播聊聊AI和企业安全

    春节后我跑了一圈企业,跟很多安全负责人和安全专家聊天,大家基本上都会聊到企业安全和AI怎么结合?而且不同于以往的是今年大家切切实实都在开始落地企业安全和大模型的结合的场景了,我想这背后主要有两个原因: 1)DeepSeek开源之后,企业开始大规模部署私有化的模型,那么企业各业务部门就正在密集开展和大模型结合的场景探索落地,业务部门希望安全能够帮忙关注这其中的…

    2025年3月17日
    0