供应链攻击的检测盲区:为什么传统边界防护失效
信任关系的滥用
传统边界防护的核心逻辑是区分内外,认为来自外部的流量可疑、来自内部或可信伙伴的流量安全。供应链攻击恰恰利用这一点:通过上游供应商的更新通道进入,流量来自已建立信任关系的地址和证书,边界设备会直接放行。
三类检测盲区
第一类是更新通道盲区。软件自动更新通常通过加密通道进行,很多企业对其内容不做检查,也不记录更新包的哈希变化。一旦更新包被替换,本地几乎没有察觉手段。
第二类是合法工具滥用盲区。攻击者使用系统自带的远程管理工具、脚本解释器和计划任务完成操作,这些行为与正常运维高度相似,基于特征匹配的检测很难区分。
第三类是低频慢速行为盲区。供应链攻击往往节奏很慢,单个环节的行为量很小,例如每天只对外发送少量数据,难以触发基于阈值的告警。
检测能力建设方向
第一,建立软件与制品基线。记录关键软件的版本、哈希和签名信息,在更新前后做比对,发现非预期变化时告警。
第二,关注行为链而非单点行为。把进程创建、网络连接、文件写入等事件关联起来分析,识别异常组合,例如文档处理程序启动了脚本解释器并发起外连。
第三,做好出网流量的可见性。对加密流量至少保留连接元数据,包括目标地址、频率、数据量,用于识别长期低频外传。
第四,引入外部威胁情报。供应商被入侵的信息往往先由外部披露,及时获取可以让企业提前排查。
结语
供应链攻击的检测需要从边界思维转向信任验证思维。核心问题是:我们凭什么相信这个更新、这个工具、这个连接是安全的。