原标题:外媒解读为何像Colonial Pipeline这样的勒索软件攻击是不可避免的 来源:cnBeta.COM
据外媒报道,2021年5月7日对Colonial Pipeline的勒索软件攻击体现了美国在加强网络防御方面面临的巨大挑战。这家私营公司控制着美国能源基础设施的一个重要组成部分,它供应着东海岸近一半的液体燃料。这样的公司很容易受到一种非常常见的网络攻击。FBI将此次攻击归咎于俄罗斯网络犯罪团伙。
SolarWinds也曾遭遇过类似的黑客攻击,该攻击是历史上最具破坏性的网络攻击之一。这个于2020年12月曝光的网络攻击暴露了影响政府和私营部门计算机系统的全球软件供应链的漏洞。这是国家安全的重大漏洞,其暴露了美国网络防御的漏洞。
SolarWinds的漏洞可能是由俄罗斯联邦安全局(FSB)下属的一个组织实施,当时它破坏了这家公司用来为Orion网络管理产品的1.8万名用户提供更新的软件开发供应链。这场据称始于2020年初的黑客攻击直到去年12月才被发现。而更令人担忧的是,这可能是针对美国政府和商业目标的更广泛攻击的一部分。
对此,拜登政府正在准备一项行政命令,预计将解决这些软件供应链的漏洞。然而,这些变化虽然重要,却可能无法阻止SolarWinds这样的攻击。防止像Colonial Pipeline这样的勒索软件攻击需要美国情报和执法部门渗透到东欧的每一个有组织的网络犯罪集团才行。
供应链、松懈的安全和人才短缺
软件供应链的脆弱性--软件组件和软件开发服务公司用来构建软件产品的集合--是安全领域的一个众所周知的问题。作为对2017年一项行政命令的回应,美国国防部领导的一个跨部门工作小组的一份报告指出,美国企业“对外国的依赖程度令人惊讶”、劳动力挑战及印刷电路板制造等关键能力正将业务转移到海外以追求具有竞争力的价格。所有这些因素都在SolarWinds的袭击中发挥了作用。
网络安全专家表示,SolarWinds在其增长战略的推动下,计划在2021年分拆其托管服务供应商业务--对此次损害负有很大责任。
据一位网络安全研究人员称,SolarWinds也没有实践基本的网络安全卫生。
据Vinoth Kumar报道,该软件公司开发服务器的密码据称是“solarwinds123”,这显然严重违反了网络安全基本标准。鉴于SolarWinds因其Passportal在2019年获得了年度密码管理解决方案奖,该公司草率的密码管理具有讽刺意味。
该公司在一篇博客文章中承认,“攻击者能够绕过SolarWinds、其他私营公司和联邦政府所采用的威胁检测技术。”
更大的问题是,为什么美国公司SolarWinds不得不向外国供应商寻求软件开发。美国国防部一份关于供应链的报告将软件工程师的缺乏描述为一场危机,部分原因是教育渠道没有提供足够的软件工程师来满足商业和国防部门的需求。
另外,美国还缺乏网络安全人才。工程师、软件开发人员和网络工程师都是全美最需要的技能,尤其缺乏专注于软件安全的软件工程师。
支离破碎的权威
或许SolarWinds需要承担很大的责任,但它本不应该独自抵御国家精心策划的网络攻击。2018年美国国家网络战略描述了供应链安全应该如何工作。政府通过审查SolarWinds等联邦承包商的风险管理策略来确定其安全性、确保他们了解威胁和漏洞并对系统上的事件做出反应。
然而这一官方战略将这些责任划分给负责国防和情报系统的五角大楼和负责民事机构的国土安全部并继续了里根时代开始的信息安全问题上的分散做法。该战略的执行依赖于国防部的美国网络司令部和国土安全部的网络和基础设施安全局。国防部的战略是“向前防御”:即从源头阻断恶意网络活动,这在2018年中期选举前被证明是有效的。2018年成立的网络和基础设施安全局负责提供关键基础设施部门面临的威胁信息。
无论是哪个机构似乎都没有发出警告,也没有试图减轻对SolarWinds的攻击。美国政府则是在袭击发生后才做出回应的。网络和基础设施安全局则发布了警报和指导并成立了网络统一协调小组以促进联邦机构之间的协调。
这些战术行动虽然有用,但只能部分解决更大的战略问题。SolarWinds遭黑客攻击所显示出的国家网络防御部门的分裂是一个战略弱点,它让政府和私营部门的网络安全变得复杂并引发了对软件供应链的更多攻击。
一个棘手的问题
国家网络防御是一个“棘手问题”的例子,这是一个没有明确解决方案或成功衡量标准的政策问题。Cyberspace Solarium委员会指出了美国国家网络防御的许多不足之处。在其2020年的报告中,该委员会指出,“在联邦政府保护和保障网络空间的方法上,仍没有一个明确的统一努力或胜利理论。”
许多因素使得建立一个中央集权的国家网络防御极富挑战性,而这些因素不在政府的直接控制范围内。
不过拜登政府似乎在认真对待这一挑战。这位总统已经任命了一名国家网络安全主管来协调政府的相关努力。至于是否会以及将如何解决权力分散的问题并阐明政府将如何保护提供关键数字基础设施的公司则还有待观察。很显然, 指望任何一家美国公司能够抵御外国的网络攻击都是不合理的。
措施
与此同时,软件开发人员还可以采用国家标准跟技术研究所倡导的安全软件开发方法。政府和行业可以优先发展能够识别现有系统中的恶意软件的人工智能。然而所有这些都需要时间,而另一方面,黑客行动迅速。最后,公司需要积极评估自己的漏洞。
认识到为外国对手服务的黑客是专注的、彻底的、不受任何规则约束的,这对预测他们的下一步行动以及加强和改善美国国家网络防御非常重要。