供应链安全——小心“第三方”成为安全缺口


什么是供应链攻击?

供应链攻击是指攻击者通过入侵软件供应商、第三方服务商或开源组件,在合法软件中植入恶意代码,进而通过软件更新或正常使用流程,将恶意程序传播至最终用户的过程。你用的“正规软件”,可能已被“偷梁换柱”!


高校面临的供应链风险

第三方服务供应链风险:高校采购的各类信息系统、在线平台或外部协作工具若存在安全漏洞,攻击者可借此作为跳板入侵校园网络,进而威胁教学、科研与管理数据安全

开源组件投毒:攻击者在常用开源库中植入恶意代码,通过软件依赖关系感染大量高校系统

供应商被攻破:为高校提供服务的IT供应商若遭入侵,其产品更新可能成为攻击者的“特洛伊木马”

网站内容管理系统(CMS)漏洞:CMS未及时修补安全漏洞,被黑客植入非法网站或恶意链接

防范指南:四要四不要

四要:

1.要审慎采购:选择有安全资质和良好信誉的软件供应商

2.要持续监测:定期审查第三方系统的安全状态和访问日志

3.要限权运行:第三方系统遵循最小权限原则,不赋予过高系统权限

4.要备份应急:关键系统和数据做好离线备份,制定供应链中断应急预案

四不要:

1.不盲目更新:软件更新前确认更新来源的合法性

2.不开放多余端口:关闭第三方系统不必要的网络端口和服务

3.不共用账号体系:第三方系统使用独立的认证机制,不与校园统一身份认证系统直接打通

4.不忽视安全公告:及时关注所用软件的安全漏洞公告并采取补救措施


记住口诀:

第三方,不轻信,权限最小最安心!”





海报底部加入:扫一扫关注华理信管中心公众号