聊聊近期三大软件供应链安全威胁

写在前面

前几天我一直在预告2.18号,也就是本周二晚19:30,我会在我的视频号(白帽子章华鹏)带来一档全新的直播节目《软件供应链安全问题与解》,顾名思义,主要是聊企业所面临的软件供应链安全威胁以及解法。那么每一期主要是聚集近期全球范围内发生的一些热门的软件供应链安全攻击事件,以及近期企业正在实施的一些软件供应链安全解决方案及最佳实践,主要面向负责企业安全建设相关的从业者。

近期软件供应链三大威胁场景

我们对近期(大概近三个月吧)全球范围内发生的软件供应链安全事件进行了一些总结和分析,我们发现被提的次数最多的主要是三大类的风险:

1)商业软件供应链攻击:商业软件开发过程不透明,开发商安全水平有限,加上过去企业对商业软件的安全缺乏强制的要求,导致今天商业采购的软件已经成为企业安全木桶的最短板。

2)开源组件的投毒攻击:从近期大量曝光的安全事件分析可以发现,开源组件的投毒攻击是目前黑灰产最常用的攻击手段,尤其是针对虚拟货币交易所,愈演愈烈,大概率是黑灰产尝到了开展这一类攻击的甜头,从我们实际的经验来看,针对开源组件的投毒攻击,对于所有企业来说,成功率要远远高于企业安全专家们的预期,实际上非常容易成功的。

3)针对AI的软件供应链攻击:随着DeepSeek这一波爆火,关于AI的软件供应链攻击的讨论声音也越来越多,当然之前也出现过不少案例,我想随着DeepSeek的开源模式被验证之后,开源大模型的生态会越来越繁荣,在这样的背景下,针对大模型&AI的软件供应链攻击一定会越来越多样化。

关于直播内容

2.18号,《软件供应链安全问题与解》直播节目会围绕以上三大软件供应链威胁场景

1)首先深入剖析一些近期实际发生的典型案例

2)然后结合这些案例分享企业应该如何进行安全建设和治理

3)最后会给出一些常见的治理工具/产品和国内外相关的一些法律法规。

通过这三部分内容,把问题和解法都深入进行交流和探讨。此外,我们仍然非常希望大家在直播的过程中与我们交流任何与软件供应链安全相关的话题,当然你也可以提前把你关心的一些问题通过留言或者群里反馈的方式发给我。

加入群聊讨论:

聊聊近期三大软件供应链安全威胁
聊聊近期三大软件供应链安全威胁
(0)
上一篇 2025年3月17日 下午3:20
下一篇 2025年3月17日 下午3:41

相关推荐

  • 从2024年十大热门安全初创公司看行业趋势

    写在前面 最近经常跟负责企业安全的朋友们,讨论2025年企业安全有什么新的业务方向。 刚好这两天看到,海外知名IT媒体CRN发出的一篇《2024 年 10 家最热门的网络安全初创公司》文章。 所以花了一下午的时间,研究了一下这些公司正在做的安全方向,以及他们产品的一些主打特性。 我想,这从某种程度,也代表着行业的最新方向和趋势。 所以趁着年底,我把自己看完之…

    2025年3月17日
    0
  • 聊聊如何提升个人影响力

    在当下的职场中,个人影响力早已成为不可忽视的核心竞争力。它不仅关乎你做事的效率,更直接影响着职业发展的高度。但很多人对它的认知仍旧很模糊,甚至会很困惑:明明做了不少事,却很难让他人看到自己的价值;想主动提升影响力,又不知从何处入手。​ 本次直播,我会聚焦三个关键方向深入聊聊: 8月31日晚 19:30,视频号直播,从认知到实践,聊聊提升个人影响力的路径,欢迎…

    2025年9月23日
    0
  • 企业安全组织架构设计

    想要构建坚实的企业安全防线,合理的组织架构是基石。一个优秀的安全组织架构,不仅能明确责任、优化流程,更能将安全战略高效落地,是企业安全建设从“被动响应”迈向“主动防御”的关键。 如何理解企业安全组织架构的重要性?缺乏合理组织架构会导致哪些问题?如何设计出既高效又匹配企业发展的安全组织架构? 我在多年的企业安全从业和管理实践中,从企业安全组织的顶层设计到岗位职…

    2025年8月15日
    0
  • 聊聊网安从业者如何持续保持竞争力

    写在前面 网安从业者如何持续保持竞争力,这是我最近几乎每一次直播的时候都会被大家问到的问题。 所以我想干脆就来仔细交流一下,4月4日晚上,我准备开一场直播专门聊聊这个事。 在开始这场直播之前,按照惯例,我还是要写一篇公众号,说明一下我对这个事情的思考,并且给出我当天直播的一些主题方向,这样也便于大家考虑是否要留出时间来关注直播,以及可以提前思考相关问题,到时…

    2025年4月17日
    0
  • 搞不清楚资产如何做好企业安全?

    写在前面 你家如果没钱,没有有价值的东西,或者干脆就还没装修入住,你会考虑在家里先装高级保险柜、防盗门吗? 我想应该是不会的,尽管理论上可能随时会有坏人随意进出。 这个道理和逻辑显而易见,大家都能理解。 但是我们有没有想过,当我们发现企业的某个域名、或者代码仓库存在漏洞缺陷的时候。 我们有没有第一时间去讨论和分析,这个漏洞缺陷所影响的这个域名,对于企业来说到…

    2025年8月15日
    0