供应链安全——小心“第三方”成为安全缺口
什么是供应链攻击?
供应链攻击是指攻击者通过入侵软件供应商、第三方服务商或开源组件,在合法软件中植入恶意代码,进而通过软件更新或正常使用流程,将恶意程序传播至最终用户的过程。你用的“正规软件”,可能已被“偷梁换柱”!
高校面临的供应链风险
第三方服务供应链风险:高校采购的各类信息系统、在线平台或外部协作工具若存在安全漏洞,攻击者可借此作为跳板入侵校园网络,进而威胁教学、科研与管理数据安全
开源组件投毒:攻击者在常用开源库中植入恶意代码,通过软件依赖关系感染大量高校系统
供应商被攻破:为高校提供服务的IT供应商若遭入侵,其产品更新可能成为攻击者的“特洛伊木马”
网站内容管理系统(CMS)漏洞:CMS未及时修补安全漏洞,被黑客植入非法网站或恶意链接
防范指南:四要四不要
✅四要:
1.要审慎采购:选择有安全资质和良好信誉的软件供应商
2.要持续监测:定期审查第三方系统的安全状态和访问日志
3.要限权运行:第三方系统遵循最小权限原则,不赋予过高系统权限
4.要备份应急:关键系统和数据做好离线备份,制定供应链中断应急预案
❌四不要:
1.不盲目更新:软件更新前确认更新来源的合法性
2.不开放多余端口:关闭第三方系统不必要的网络端口和服务
3.不共用账号体系:第三方系统使用独立的认证机制,不与校园统一身份认证系统直接打通
4.不忽视安全公告:及时关注所用软件的安全漏洞公告并采取补救措施
记住口诀:
“第三方,不轻信,权限最小最安心!”

海报底部加入:扫一扫关注华理信管中心公众号