工业软件供应链安全风险分析及对策建议
2021-04-10樊佳讯杨佳宁
新型工业化 2021年10期
关键词:网络安全
樊佳讯,杨佳宁
(国家工业信息安全发展研究中心,北京 100040)
0 引言
供应链是设计、制造和分销产品所需的资源生态系统的组合,在网络安全领域,供应链包括硬件和软件、云或本地存储和分发机制。软件供应链安全作为供应链管理的一个重要组成部分,涵盖产品在开发、交付、验收、使用和维护整个生命周期内的安全。近年来,受复杂的国际形势和新冠疫情等因素影响,工业软件供应链安全形势日益严峻,安全事件层出不穷,给企业的安全生产甚至是国家的稳定运转造成了严重的威胁,工业软件的供应链安全得到广泛关注。
1 国内外工业软件供应链安全现状
安全事件频发、上游漏洞威胁给工业软件供应链安全带来严峻挑战,对此政府、研究机构和企业在政策标准和安全技术方面加大了投入以应对面临的安全危机。
1.1 安全事件频发
工控系统相关产品的构成日益复杂,一件产品的配件可能来自不同的国家和厂商,一套复杂软件系统可能由不同地方的人员共同设计完成[1],供应链成为工业软件网络安全的重要风险点。
近年来,IT、OT供应链安全事件频频发生,如2020年12月,SolarWinds 旗下的Orion基础设施管理平台的发布环境遭到黑客组织入侵,黑客对源码进行篡改添加了后门代码,该文件具有合法数字签名会伴随软件更新下发,从而形成供应链攻击,本次供应链攻击事件,波及范围极广,包括政府部门,关键基础设施以及多家全球500强企业,有关部门预估此次事件造成的影响尤为巨大;……
登录APP查看全文
