勒索软件研究 · 子课题07 · 四页连载 · 第 4 / 4 页

风险评估模型与防御体系

攻击者的优势是"看见你的依赖",防御者的破局之道是"看见自己的依赖"。本章交付三件可落地成果:国际/国内合规标准地图、第三方软件供应商五维风险评估模型、企业纵深防御四道防线与关键控制清单,并附本课题完整参考文献总目。

SECTION 01

合规与标准地图:从行政令到行业实践

SolarWinds 事件后,软件供应链安全从"最佳实践"升级为"合规要求"。以下均为公开发布、可溯源的官方文件。

国际框架

美国 EO 14028 → SBOM 体系

2021 年第 14028 号行政令要求联邦采购软件须提供软件物料清单(SBOM);NTIA 于同年 7 月发布《SBOM 最小要素》,规定供应商名、组件名、版本、哈希等七项必备字段;OMB M-22-18/M-23-16 将其落实为联邦采购合同义务,CISA 并于 2024 年 3 月发布《安全软件开发证明表单》作为供应商合规自证工具。

NIST SP 800-161r1 / 800-218 / 800-204D

800-161r1(2022)确立联邦机构 C-SCRM 实践框架,提出"关键性分析—风险评估—缓解实施"全流程;800-218 SSDF v1.1(2022)给出安全开发四大类 19 项实践;800-204D(2024)专门解决 DevSecOps CI/CD 管道中的软件供应链安全集成,覆盖制品签名、出处证明与策略即代码。

欧盟 CRA 与开源生态治理

《网络弹性法案》(Regulation (EU) 2024/2847)于 2024 年 12 月 10 日生效,对"含数字元素的产品"设定全生命周期安全义务与 CE 式安全标识,违者最高罚没全球营业额 2.5%。开源侧,OpenSSF 的 SLSA v1.0 构建级别标准、Sigstore 无密钥签名生态与 in-toto 出处证明框架,已成为行业事实标准。

中国法规与标准

关键信息基础设施保护体系

《关键信息基础设施安全保护条例》(国务院令第745号,2021-07-30 公布、2021-09-01 施行)确立"优先保护、重点保障"原则,明确运营者对采购网络产品和服务可能影响国家安全的,应通过安全审查;配套国标 GB/T 39204-2022《关键信息基础设施安全保护要求》将供应链安全管理列为专章要求。

网络安全审查办法

2022 年修订的《网络安全审查办法》(国家网信办、国家发改委、工信部、公安部等十三部门令第 8 号,2021-12-28 签署,2022-02-15 施行)将审查对象扩展至"关键信息基础设施运营者采购网络产品和服务"与"网络平台运营者赴国外上市"两类场景,预判供应链安全风险成为申报审查的法定动因之一——2023 年对美光产品的网络安全审查即为该机制的公开实践。

漏洞通报执法实践:Log4j 通报事件

2021 年 12 月阿里云发现 Apache Log4j2 远程代码执行漏洞后,未按《网络产品安全漏洞管理规定》要求及时向工信部报送,而是先行向美国 Apache 软件基金会报告,引发广泛关注。浙江省通信管理局随后通报:阿里云被暂停工信部网络安全威胁信息共享平台合作单位资格 6 个月。该事件成为我国漏洞通报制度落地的标志性执法案例,也侧面说明了上游开源组件漏洞情报对监管体系的冲击速度。

等保2.0 与漏洞治理

GB/T 22239-2019 将"云计算、移动互联、物联网、工业控制系统"纳入等级保护框架,并在安全建设管理中要求对外包开发与采购验收实施管控;《网络产品安全漏洞管理规定》(工信部等三部门,2021-09-01 施行)确立漏洞"监测、通报、修补"全链条义务;《数据安全法》《个人信息保护法》(2021)则从数据侧强化了泄露事件的责任框架。

SECTION 02

第三方软件供应商五维风险评估模型(SC-RAM)

本课题在 NIST SP 800-161r1 框架基础上,面向勒索供应链攻击场景提炼五维模型。每维设 0–5 分评级,加权求和后按四级处置:供采购准入、续约评审与重点监控直接引用。

维度一 · 成分透明度(SBOM 完备性)—— 权重 25%

模型基准 3.0/5
25%

核验要点:是否提供 NTIA 最小要素级 SBOM?组件嵌套深度是否透明?是否包含开源组件许可证与版本锁定?MOVEit/GoAnywhere 教训表明,多数组织在事发前甚至不掌握"自己在用这款软件"。

维度二 · 安全开发生命周期成熟度(SSDF/SLSA 对齐)—— 权重 20%

模型基准 2.5/5
20%

核验要点:是否对齐 NIST SSDF 19 项实践?构建环境是否隔离(防 SolarWinds 式污染)?是否达到 SLSA L3 以上(构建平台可验证、出处证明可审计)?XZ 事件提示:上游开源维护权限的变更管理同属此维。

维度三 · 漏洞响应与披露 SLA —— 权重 20%

模型基准 2.8/5
20%

核验要点:高危漏洞修补 SLA 是否写入合同(如 KEV 收录后 7 天)?是否具备"补丁完整性验证"流程(Cleo 教训)?是否有公开的漏洞披露政策与安全公告渠道?零日窗口不可避免,但响应速度差决定损失量级。

维度四 · 交付完整性与部署安全基线 —— 权重 20%

模型基准 2.2/5
20%

核验要点:更新包是否带可验证签名(防 3CX 式篡改)?默认配置是否满足"管理面不公网暴露"(GoAnywhere 教训)?是否提供安全加固基线与 CIS 类基准?密码学设计是否经过独立评审(Gladinet 教训:硬编码密钥一票否决)。

维度五 · 供应链治理与事件协作 —— 权重 15%

模型基准 2.6/5
15%

核验要点:是否设立 CISO 牵头的供应链安全治理?重大事件是否承诺小时级客户通报(MOVEit 事件中 Progress 的通报节奏被广泛复盘)?是否支持联合取证与 IOC 共享?是否购买网络安全险并覆盖下游责任?

综合评级加权得分处置策略
低 风险≥ 4.0常规准入,年度复评,纳入白名单快速采购通道
中 风险3.0–3.9有条件准入:限定部署方式(不公网暴露)+ 增强监测
高 风险2.0–2.9限制使用范围;要求限期整改并追加补偿性控制(隔离部署+虚拟补丁)
极高 风险< 2.0原则上禁用;确需使用的报安全委员会专项审批,并同步制定替代方案

模型基准分基于本课题对公开事件复盘与行业调研的归纳估计,仅作方法论示范;企业应用时应结合自身行业监管要求校准权重。

SECTION 03

企业纵深防御四道防线

对应杀伤链六阶段,将控制点嵌入软件全生命周期。四道防线缺一不可——MOVEit 事件中的多数受害组织,倒在了第三、四道防线。

第一道 · 采购准入

  • — SC-RAM 五维评分 ≥ 中风险方准入围
  • — 合同写入 SBOM 交付、漏洞 SLA、事件通报与审计权条款
  • — 关键系统供应商背景调查(股权、维护者变更)
  • — 优先选择支持私有化部署与出口审计的产品

第二道 · 部署管控

  • — 管理控制台、管理 API 默认零公网暴露,经 VPN/零信任网关访问
  • — 部署前核验更新包签名与哈希(防 3CX)
  • — 默认凭据强制重置,服务账户最小权限
  • — 互联网暴露面每日自动测绘比对(EASM)

第三道 · 运行监测

  • — Web 目录完整性与进程行为基线(抓 Web Shell)
  • — 存储访问模式异常检测:短时批量读取/异常 UA/异地访问
  • — 出口流量基线与 DLP 双轨校验
  • — 订阅 CISA KEV、厂商公告与 DLS 暗网监测

第四道 · 应急响应

  • — 供应商事件专项预案:接触、取证、通报、修复四方流程预演
  • — 补丁≠安全:升级后强制凭据轮换 + 日志回溯(Cleo 教训)
  • — 历史数据影响面评估(Gladinet 教训:密钥级缺陷)
  • — 按《国家网络安全事件报告管理办法》等要求履行上报义务
SECTION 04

供应链安全关键控制项清单(Top 10)

#控制项对应教训优先级
1互联网暴露面持续测绘:每日比对自有资产与 MFT/ERP/RMM 指纹GoAnywhere、Oracle EBSP0
2KEV 驱动修补:CISA KEV 收录即触发 24–72 小时应急流程全部案例P0
3虚拟补丁能力:WAF/RASP/速率限制在官方补丁前兜底Oracle EBSP0
4管理面零信任访问:第三方系统管理入口不暴露公网GoAnywhere、CleoP0
5SBOM 全覆盖:商用软件 + 自研系统统一纳管,关键组件变更告警MOVEit 间接受害链P1
6存储访问异常检测:文件/对象存储的批量读取行为基线MOVEit、CleoP1
7Web Shell 狩猎:目录完整性 + 已知 Shell 特征 + 子进程异常MOVEit(LEMURLOOT)P1
8供应商补丁有效性验证:灰度环境验证 + 升级后 Assume Breach 复盘CleoP1
9密码学设计评审:硬编码密钥/固定 IV 一票否决GladinetP2
10DLS 与暗网监测:品牌关键词 + 数据样本订阅全部勒索事件P2
与"黄金一小时"SOP 衔接:供应链事件的应急首小时动作与勒索事件通则一致(断网隔离→保护现场→排查加固,详见勒索软件研究总览页"黄金一小时"章节),但须追加两项动作:① 立即盘点本组织与涉事软件的暴露关系(直接使用 / 经由服务商间接使用 / 历史使用);② 冻结相关供应商的自动化更新通道,防止攻击者经同一通道二次进入。
SECTION 05

供应链安全技术栈:从 SBOM 到运行时防护

第 03、04 节回答"管什么、怎么评",本节回答"用什么"。以下均为行业内公开、成熟的开源或商业能力类别,按数据流自下而上组织;具体选型应结合组织规模与合规要求。

层次能力类别代表实践/工具(示例)对应本课题控制项
成分可见SBOM 生成与消费Syft(生成)、CycloneDX / SPDX(标准格式)、OpenSSF SBOM 工具生态控制项 5 · 维度一
成分评估SCA 与漏洞优先级(VPT)传统 SCA 叠加 EPSS、KEV 信号,将"广泛利用中的漏洞"与"理论漏洞"分流处置控制项 2 · 维度三
构建可信构建出处证明与签名SLSA 分级、Sigstore(无密钥签名)、in-toto(出处证明 attestations)维度二 · 防 3CX/XZ 类污染
暴露收敛外部攻击面管理(EASM)基于 Shadowserver/Censys/Shodan 类测绘数据的自有资产比对与告警控制项 1、4 · GoAnywhere 教训
运行时防护WAF / RASP / 虚拟补丁官方补丁前以 WAF 规则、速率限制、路径封锁兜底(Oracle EBS 教训)控制项 3
行为检测存储访问异常与 Web Shell 狩猎对象存储批量读取基线、Web 目录完整性监控、子进程异常派生告警控制项 6、7 · MOVEit/Cleo 教训
情报与响应KEV 订阅 / DLS 监测 / 解密资源CISA KEV 自动订阅、No More Ransom 解密工具库、供应商事件通报 SLA 条款控制项 10 · 维度五
实施次序建议:预算有限时,优先落地"暴露面测绘 + KEV 驱动修补 + 管理面零信任访问"三件套(对应控制项 1/2/4)——本课题复盘的全部 12 起案例中,无一受害组织同时满足这三项基线;而满足者本可将其损失量级降低一个数量级。SBOM、RASP、暗网监测等进阶能力应在前三者跑通后逐层叠加。
REFERENCES · 完整参考文献总目

本课题完整参考文献(全部公开可溯源)

正文各页上标编号对应所在页章末参考文献序号;此处按类别汇编全课题引用来源,供学术查证与延伸阅读。所有来源均为官方机构、标准组织或主流安全厂商公开发布的一手资料。

A · 政策法规与标准

The White House. Executive Order 14028, "Improving the Nation's Cybersecurity." Federal Register, 2021-05-17。federalregister.gov/documents/2021/05/17/2021-10460
NTIA. "The Minimum Elements for an SBOM." U.S. Department of Commerce, 2021-07。ntia.gov/files/ntia/publications/sbom_minimum_elements_report.pdf
NIST SP 800-161 Rev.1. "Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations." 2022-05。csrc.nist.gov/pubs/sp/800/161/r1/final
NIST SP 800-218. "Secure Software Development Framework (SSDF) Version 1.1." 2022-02。csrc.nist.gov/pubs/sp/800/218/final
NIST SP 800-204D. "Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines." 2024-06。csrc.nist.gov/pubs/sp/800/204d/final
CISA. "Software Supply Chain Security Guidance for Developers." 2023-10(联合 NSA、ODNI 发布)。cisa.gov/resources-tools/resources/software-supply-chain-security-guidance-developers
European Union. Regulation (EU) 2024/2847 (Cyber Resilience Act). OJ L, 2024-11-20;2024-12-10 生效。eur-lex.europa.eu/eli/reg/2024/2847/oj
OpenSSF. "SLSA v1.0 Specification." 2023。slsa.dev;Sigstore: sigstore.dev
国务院. 《关键信息基础设施安全保护条例》(国务院令第745号)。 2021-07-30 公布,2021-09-01 施行。gov.cn/zhengce/content/2021-08/17/content_5631671.htm
国家网信办等十三部门. 《网络安全审查办法》(令第 8 号)。 2021-12-28 签署,2022-02-15 施行。gov.cn/zhengce/zhengceku/2022-01/04/content_5666430.htm
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》。 2019-05-10 发布,2019-12-01 实施。openstd.samr.gov.cn
GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》。 2022-10-12 发布,2023-05-01 实施。openstd.samr.gov.cn
工信部、国家网信办、公安部. 《网络产品安全漏洞管理规定》(工信部联网安〔2021〕66 号)。 2021-07-12 公布,2021-09-01 施行。cac.gov.cn/2021-07/13/c_1627761607640342.htm

B · 政府咨询与监管通报

CISA 等. AA23-158A "#StopRansomware: CL0P Ransomware Gang Exploits MOVEit Vulnerability." 2023-06-07。cisa.gov/news-events/cybersecurity-advisories/aa23-158a
CISA 等. AA20-352A(SolarWinds 供应链妥协联合咨询)及 Emergency Directive 21-01。 2020-12-17。cisa.gov/news-events/cybersecurity-advisories/aa20-352a
CISA. Known Exploited Vulnerabilities (KEV) Catalog。 持续更新(含 CVE-2023-34362、CVE-2023-0669、CVE-2024-50623/55956、CVE-2025-61882、CVE-2025-14611 等条目)。cisa.gov/known-exploited-vulnerabilities-catalog
U.S. HHS HC3. Sector Alert 202304281500: "CL0P Ransomware and LockBit – New Data Breaches." 2023-04-28。hhs.gov/sites/default/files/cl0p-lockbit-new-data-breaches-sector-alert.pdf
FINRA. "Cybersecurity Alert: Threat Actors Exploiting Gladinet CentreStack and TrioFox Vulnerabilities." 2026-01-29。finra.org/rules-guidance/guidance/cybersecurity-alert-gladinet-centrestack-triofox-vulnerabilities-20260129
FBI IC3. "Internet Crime Report 2023." 2024(2023 年度 BEC 损失约 29 亿美元等统计)。ic3.gov/AnnualReport/Reports/2023_IC3Report.pdf
ENISA. "ENISA Threat Landscape 2024: July 2023 to June 2024"(将供应链攻击列为七大主要威胁类别之一)。 2024-10。op.europa.eu/en/publication-detail/-/publication/e71394ea-85f0-11ef-a67d-01aa75ed71a1/language-en

C · 厂商公告与一手技术报告

Progress Software. MOVEit Transfer 安全公告(CVE-2023-34362,2023-05-31 起多次更新)。 community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023
Fortra. Security Advisory FI-2023-001(GoAnywhere MFT CVE-2023-0669)及事件复盘。 2023-02。fortra.com/security/advisory/fi-2023-001
Oracle. Security Alert CVE-2025-61882 / 61884(Oracle E-Business Suite)。 2025-10-05。oracle.com/security-alerts
Qualys Threat Research Unit. "Oracle E-Business Suite RCE Vulnerability Exploited in the Wild (CVE-2025-61882)." 2025-10-06。threatprotect.qualys.com/2025/10/06/
Microsoft Threat Intelligence / Mandiant / Huntress / Oligo / Shadowserver 等安全厂商公开分析。 分别见各页章末条目;Shadowserver 暴露面数据:shadowserver.org

D · 事件统计与媒体报道

Emsisoft. "Unpacking the MOVEit Breach: Statistics and Analysis"(持续更新)。 emsisoft.com/en/blog/44123
Censys. GoAnywhere 暴露面观测系列报告(2023)。 censys.com/blog/...
Paubox / The Register / BleepingComputer. Oracle EBS 受害者名单与确认报道(2025.10–12)。 paubox.com/blog/cl0p-ransomware-gang-names-29-oracle-ebs-breach-victims
Mandiant / Google Cloud Threat Intelligence. 3CX 供应链妥协系列(2023);Kaseya 事件技术分析(Huntress、Rapid7);路透社 2021-07 连续报道。 cloud.google.com/blog/topics/threat-intelligence
Openwall oss-security. XZ Utils 后门披露邮件(Andres Freund,2024-03-29)及 Red Hat / Debian / Fedora 公告。 openwall.com/lists/oss-security/2024/03/29/4
OpenSSF / Linux Foundation. SBOM 工具生态与 SLSA v1.0 规范。 https://openssf.org/https://slsa.dev/
MITRE. ATT&CK® Enterprise Matrix。 attack.mitre.org
研究声明:① 本课题全部事实与数据均取自上述公开来源,引用时已尽量标注一手出处;② 涉及受害规模的数据存在"厂商统计 / 攻击者宣称 / 监管披露"多种口径,正文已分别注明,Clop 单方面宣称数字均作未核实处理;③ 本课题为防御研究用途,不提供任何攻击性操作指引;④ 威胁态势持续演变,本专题将随权威来源更新滚动修订。
上一页 · 第 3 页攻击技术机制剖析
第 4 页 / 共 4 页 · 本专题完