GitHub近日遭遇入侵,攻击者获取了该平台约4000个内部代码仓库的访问权限。这一事件再次凸显了一个日益严重的威胁:恶意行为者正在将恶意软件植入开源软件库中。
供应链一直是网络攻击的重点目标,而近年来攻击速度的急剧提升让风险进一步放大。过去,攻击者通常需要同时盯着少数几个目标,效率有限;如今,他们借助人工智能,可以在同一时间对众多组织、个人和设备发起大范围攻击。
打开网易新闻 查看精彩图片
AI还推动了“氛围编程”的普及,让技术人员可以轻松从云端下载并安装各类软件包。人们往往对存在已久的软件包抱有天然信任,但如果缺乏足够的审查,就可能丧失识别安全隐患的能力,给攻击者留下可乘之机。
不过,这些挑战并非无法应对。企业领导者可以通过四项原则来化解新型威胁:
第一,限制下载来源。允许用户无限制下载任意软件包,会在出现问题时削弱问责机制。组织应通过两种方式对软件包进行审查:一是制定并执行严格的策略,明确允许使用的开源软件包范围,确保所有安装的软件都经过内部审核;二是建立技术控制手段,在安装时检测恶意代码——因为大多数恶意行为正是在这一阶段启动的。这听起来容易做起来难,因为很多恶意代码在安装时并不会表现出明显异常,难以被及时发现。
安全负责人必须确保策略和技术手段同时到位。仅有严格策略而缺乏技术支撑,组织就无法在安装时进行行为分析;反之,只有技术控制而策略薄弱,同样难以形成有效防线。
热门跟贴