供应链攻击事件频发——安全防线在“合作”中失守
2025-04-11 15:43
2025年4月,网络安全评级公司SecurityScorecard发布的《2025年全球第三方资安事故报告》,为全球企业敲响了一记沉重的警钟。报告基于对全球1000起安全事件的分析揭示,超过三分之一(35.5%)的安全事故根源在于第三方供应商,考虑到漏报和误分类,实际情况可能更为严峻。这标志着一场根本性的转变:攻击者的矛头,已从直击目标本身,转向了其庞大而脆弱的“合作网络”。
供应链攻击的残酷逻辑在于其无与伦比的杠杆效应。攻击一家软件供应商、云服务商或IT管理公司,可能意味着同时入侵其成百上千的客户。2025年,这种“一点突破、全网溃败”的剧本被反复上演。例如,针对全球广泛使用的NPM(Node.js包管理器)生态系统的“Shai-Hulud”恶意软件攻击,通过污染开发者日常使用的开源软件包,将病毒注入无数企业的应用程序构建流程。而发生在3月的Oracle云基础设施数据泄露事件,则因攻击者从老一代(Gen 1)服务器中窃取凭证,导致使用该服务的下游客户面临持续风险。这些事件共同描绘出一个令人不安的现实:企业的安全边界早已超越了自身的防火墙,延伸到了每一位合作伙伴的数字系统中。
报告进一步指出,零售与酒店业成为受第三方安全事故冲击最严重的行业,占比高达52.4%。这并不难理解,该行业高度依赖预订系统、支付网关、客户关系管理(CRM)软件等第三方服务,任何一环被攻破,都可能导致海量消费者数据泄露和业务中断。科技行业(47.3%)和能源与公用事业(46.7%)紧随其后。特别值得注意的是,医疗健康行业尽管事故总数多达78起,但其比率(32.2%)低于平均水平,这或许反映了该行业在严格的合规要求下,对第三方风险管理投入了更多关注。
面对这种新常态,传统的、基于问卷和年度审计的供应商风险管理模式已宣告失效。攻击者不会按照审计周期行动。因此,报告提出的核心建议是:从“定期审查”转向“持续监控”。企业需要借助自动化工具,对关键供应商的网络安全态势进行实时、动态的评估,像监测自身网络一样监测合作伙伴的风险指标。
更为复杂的是“第四方风险”管理——即供应商的供应商带来的威胁-6。企业不仅需要审查直接合作伙伴,还必须要求其建立有效的第三方风险管理机制,并将相关条款写入合同。在技术架构选择上,“安全左移”和“安全优先设计”成为金科玉律-6。企业应优先选择那些将安全功能内置于产品设计之初的供应商,而不是作为事后附加选项。
2025年,供应链安全已从一个技术问题,上升为关乎企业生存的战略问题。它要求CISO(首席信息安全官)必须具备更广阔的视野和更强的影响力,将安全要求深度融入采购和法务流程。对企业而言,构建数字生态的繁荣不能以牺牲安全基因为代价。未来的竞争,不仅是商业模式的竞争,更是整个供应链生态韧性的竞争。唯有建立起基于零信任原则、具备纵深防御能力和快速响应机制的协同安全体系,才能在“互联互通”的时代,守住合作的底线与信任的防线。
【免责声明:该文章内容来自网络,旨在为读者提供更多新闻资讯。文章所涉观点、数据及信息均不构成任何形式的投资建议或消费指导,仅供读者获取信息参考之用。】