
商傳媒|葉安庭/綜合外電報導
越來越多美國與歐盟大型企業正遭遇來自其信任供應商的網路攻擊威脅,這些過去被視為安全的合作夥伴,如今卻可能在一夜之間成為攻擊者入侵企業網路的途徑。鑑於許多企業仰賴數百家供應商,這為惡意攻擊提供了大量可趁之機。
資安專家指出,攻擊者在成功入侵後,能在短短 29 分鐘內在企業網路內部進行橫向移動(lateral movement,意指攻擊者在網路中從一個點移動到另一個點,以擴大控制範圍或竊取更多資料),速度之快令資安防線難以應變。由於攻擊活動透過受信任的供應商帳戶、合法網域及熟悉的工作流程進行,往往能輕易繞過企業的第一道防線,使其行為看似日常操作,導致資安維運中心(SOC)團隊難以區分正常與惡意活動,甚至可能未能徹底調查大部分警報。
這種攻擊者速度與資安維運中心調查時間之間的巨大落差,正是供應鏈攻擊(supply chain attacks,利用信任的供應商作為入侵途徑)日益猖獗的主因。隨著供應商生態系持續擴大,資安工作量大增,但分析師人力卻未同步成長。長期的交接時間與各自獨立的資安工具,也讓資安團隊難以即時應對快速的橫向移動攻擊。
為此,資安平台 ANY.RUN 推出解決方案,旨在縮短從可疑供應商活動到做出明確資安決策的時間。ANY.RUN 的互動式沙盒(Interactive Sandbox)工具,能為資安維運中心團隊提供行為證據,如重新導向、動態載入的憑證表單、DOM 變更、網路活動及惡意程序,以驗證來自供應商的威脅。該平台也能在數秒內提供完整的網路釣魚(phishing)網址情境,協助分析師更快做出判斷。
此外,ANY.RUN 的威脅情資查詢(Threat Intelligence Lookup)功能,可透過單一指標追溯到相關的基礎設施與攻擊活動,幫助團隊偵測更廣泛的供應鏈攻擊行動。分析師可利用查詢語法監控特定市場的威脅,例如針對德國銀行業的攻擊。其第一級報告(Tier 1 Reports)能將調查結果包裝成結構化報告,減少人工重複工作。透過威脅情資訂閱服務(Threat Intelligence Feeds),惡意 IP、網域及網址等情資可直接匯入現有的資安資訊與事件管理(SIEM)、資安協同作業、自動化與回應(SOAR)及其他資安工具中。
ANY.RUN 指出,這些工具能讓資安團隊更快取得證據和情資,平均回應時間(Mean Time To Respond, MTTR)每個案例可減少達 21 分鐘。對於擁有龐大供應商網路的企業而言,這意味著能在不大幅增加資安維運中心成本的前提下,處理更多調查。這類經驗也為台灣企業在建構更強韌的供應鏈安全防禦上,提供了寶貴的借鏡。