中文

闭环:如何降低成为 SolarWinds、Log4j 或 XZ Utils 事件的风险

软件工程 2025-07-24 v2 密码学与安全

摘要

软件供应链框架,如美国NIST安全软件开发框架(SSDF),详细说明了软件开发组织被建议或强制采用哪些任务以降低安全风险。然而,为进一步减少类似攻击的发生,软件组织需要了解哪些任务能够缓解攻击者当前用于应对特定威胁的攻击技术、确定任务优先级并弥补缓解缺口。本研究旨在通过系统性地综合框架任务如何缓解SolarWinds、Log4j和XZ Utils攻击中所使用的攻击技术,帮助软件组织降低软件供应链攻击的风险。我们定性分析了3起攻击的106份网络威胁情报(CTI)报告以收集攻击技术。然后,我们在10个软件供应链框架枚举的73项任务之间系统地构建了映射关系。此后,我们建立并排序了缓解攻击技术的优先任务。得分最高的三项缓解任务是基于角色的访问控制、系统监控和边界防护。此外,有三项缓解任务在所有十个框架中均缺失,包括可持续开源软件和环境扫描工具。因此,即使组织采用了所有推荐任务,软件产品仍然可能面临软件供应链攻击的威胁。

关键词

引用

@article{arxiv.2503.12192,
  title  = {Closing the Chain: How to reduce your risk of being SolarWinds, Log4j, or XZ Utils},
  author = {Sivana Hamer and Jacob Bowen and Md Nazmul Haque and Robert Hines and Chris Madden and Laurie Williams},
  journal= {arXiv preprint arXiv:2503.12192},
  year   = {2025}
}