外卖:
· 没有容易解决美国国家网络防御的解决方案。
· 软件供应链容易受到黑客的影响。
· 许多美国公司外包软件开发,因为人才短缺,其中一些外包涉及东欧的公司,易受俄罗斯操作员。
免费报告:
获得我们的每周承诺交易商报告: - 了解最大的交易商(对冲基金和商业审核者)在期货市场定期定位。
获取我们的免费MetaTrader 4指示符 - 加入我们的每周时事通讯时,将我们的免费MetaTrader 4定制指标放在图表上
· 美国国家网络防守是在国防部和国土安全部之间分配的,这将留下差距。
这 Solarwinds黑客 不仅仅是历史上最毁灭性的网络攻击之一。那是个 主要违反国家安全 这揭示了美国网络防御的差距。
这些差距包括主要软件生产者的安全性不足,政府支持对私营部门的碎片权威,以及软件和网络安全技能的国家缺口。这些差距都不容易弥合,但Solarwinds攻击的范围和影响表明他们对美国国家安全有多重要。
这 Solarwinds Breach.,可能由a进行 与俄罗斯FSB安全服务有关的集团,损害了SolarWinds使用的软件开发供应链以更新18,000个orion网络管理产品的用户。据称在2020年初开始的黑客仅在12月被网络安全公司发现 Fireeeye透露出来 它被恶意软件击中了。更令人担忧,这可能是 更广泛的攻击的一部分 关于美国政府和商业目标。
供应链,邋security和人才短缺
软件供应链的漏洞 - 软件组件和软件开发服务公司用于构建软件产品的集合 - 是安全领域的一个众所周知的问题。回应2017年 执行订单 , 一个 由辩护主导的际任务部队部门报告 确定了“令人惊讶的外国依赖水平”,劳动力挑战和批判性能力,如印刷电路板制造,以追求竞争性定价。所有这些因素都在Solarwinds攻击中发挥作用。
Solarwinds,由其增长战略和计划驱动 旋转其托管服务提供商业务 在2021年, 承受大部分责任 根据网络安全专家的损害。我相信公司将自己置于风险 将其软件开发外包给东欧,包括A. 公司在白俄罗斯。众所周知,俄罗斯术社已被审理公司在前苏联卫星国家使用公司将恶意软件插入软件供应链。俄罗斯在2017年使用了这种技术 不受欢迎 那些成本的全球公司超过100亿美元。
Solarwinds也 未能练习基本的网络安全卫生根据一个网络安全研究员。
Vinoth Kumar报道了 密码 对于软件公司的开发服务器据称“Solarwinds123”,违反了网络安全的基本标准。根据年度的密码管理解决方案,SolarWinds的Harppy密码管理是讽刺意味的 获得公司收到的奖项 2019年为其护照产品。
在一个 博客帖子 该公司承认,“攻击者能够规避Solarwinds,其他私营公司和联邦政府所采用的威胁检测技巧。”
较大的问题是为什么美国公司的Solarwinds必须转向外国提供者进行软件开发。辩护部 关于供应链的报告 特征是缺乏软件工程师作为危机,部分原因是教育管道未提供足够的软件工程师以满足商业和国防部门的需求。
也有很短的事情 网络安全人才 在美国工程师,软件开发人员和网络工程师之一 美国最需要的技能,特别是专注于软件安全的软件工程师尤其是急性。

乔治堡乔治·米德·公共事务办公室/ Flickr
碎片权威
虽然我争论Solarwinds有很大的回答,但它不应该对自己的策划网络攻击来辩护。这 2018年国家网络策略 描述供应链安全如何工作。政府通过审查其风险管理战略来确定Solarwinds等联邦承包商的安全性,确保他们被告知威胁和漏洞,并回应其系统上的事件。
然而,这项官方战略在国防部国防和智能系统与民事机构的国土安全部之间分配了这些责任,继续进行碎片的信息安全方法 始于里根时代。策略的执行依赖于国防部的 美国网络命令 和DHS的 网络和基础设施安全机构 。 国防部 战略 是“向前辩护”:也就是说,扰乱其来源的恶意网络活动,这证明了 跑步到2018年中期选举。 2018年成立的网络和基础设施安全机构负责提供有关威胁的信息 关键基础设施部门.
既没有代理商似乎听到了警告或试图减轻对Solarwinds的攻击。政府的回应只有在袭击后才出现。网络和基础设施安全机构发布 警报和指导 和A. 网络统一协调组 形成为促进联邦机构之间的协调。
这些战术行动虽然有用,但对更大的战略问题仅为部分解决方案。在Solarwinds Hack中,国家网络防守当局的碎片是一种战略弱点,使政府和私营部门的网络安全复杂化,并邀请更多攻击软件供应链。
一个邪恶的问题
国家网络防守是一个例子“邪恶 problem,“一个没有明确解决方案或成功措施的政策问题。这 网络空间日光浴室佣金 确定了美国国家网络防御的许多不足。在2020年的报告中,委员会注意到“仍然没有明确的努力或胜利理论,推动联邦政府保护和保护网络空间的方法。”
许多因素,使挑战中集中的国家网络防御挑战在政府的直接控制之外。例如,经济势力推动科技公司将其产品迅速推向市场,这可以带领他们采取破坏安全的捷径。立法沿着这条线 格拉姆河流 - 软件行为 1999年通过,可以帮助处理软件开发中的速度需求。法律置于金融机构的安全要求。但软件开发公司可能会推动额外的监管和监督。
拜登行政似乎严重挑战。总统任命了一个 国家网络安全董事 协调相关政府的努力。它仍有待观察到政府是否如何解决碎片当局的问题,并澄清政府如何保护提供关键数字基础设施的公司。期待任何美国公司能够为外国国家的网络攻击抵御自己是不合理的。
前进
与此同时,软件开发人员可以应用 安全软件开发方法 国家标准与技术研究所主张。政府和行业可以优先考虑可以识别现有系统中恶意软件的人工智能。然而,所有这一切都需要时间,黑客快速移动。
最后,公司需要积极评估他们的漏洞,特别是通过参与更多 “红色合作 “活动:那是,拥有员工,承包商或两者都发挥黑客和攻击公司的作用。
认识到外国对手服务的黑客是专注的,彻底的和酒吧没有持有对预期他们的下一个举动和加强和改善美国国家网络防御很重要。否则,Solarwinds不太可能成为美国软件供应链的主要攻击的最后一个受害者。
关于作者: