供应商递来的安装包直接就装:软件供应链安全先做三查

公司里几乎每天都有新软件进场:供应商发来的对账工具、财务让大家装的报税控件、运维图省事从网上下的压缩工具、开发随手拉进项目的开源组件。这几年的公开事件里,知名软件的官方升级包被植入后门、热门开源组件被投毒、装机镜像自带挖矿程序,都真实发生过。攻击者的思路变了:不再硬闯你的防火墙,而是等着你自己把门打开——从供应商、从下载渠道、从依赖组件这条供应链上,把恶意代码送进内网。软件供应链安全听着是个大词,落到中小企业手里就是三查。

一查来源:安装包从哪里来,验没验过

新软件进场只认正规渠道:厂商官网的下载页、操作系统自带的应用商店、供应商的正式交付流程。「同事群里的压缩包」「下载站的高速下载器」「网盘分享的绿色版」一律拒收——这些渠道重新打包加料是常态。拿到安装包先做两个验证:一是对哈希值,官方页面公布的校验值与本地文件算出来的一致才算原件;二是看数字签名,右键属性里的数字签名页,签发主体要和厂商名对得上,签名无效的坚决不装。供应商通过 U 盘、聊天工具直接甩过来的exe,同样走这套验证,别因为是熟人就跳过。

二查更新通道:风险不止在安装那一刻

软件装完只是开始,往后每一次升级都是一次重新进货。查三件事:自动更新是否走官方签名校验的通道,来路不明的手动升级包一律不装,号称「解锁限制」「提前尝鲜」的更不能碰;在用软件是否还在被厂商维护,停更的老控件就是没人修的洞,该换就换,别因为业务还凑合能用就一直拖着;供应商推送的补丁是否先测试再全量下发,补丁本身也可能引入新问题。用开源组件的团队加一条:锁定版本号、维护一张组件清单,出了投毒事件能第一时间核对「我们有没有用到」。

三查供应商:上游被攻破,你是第一现场

买软件之前把供应商也过一遍:有没有安全漏洞的响应与公告渠道,出过事敢不敢公开说;交付清单是否写明包含哪些组件与第三方插件,不接受夹带;远程支持用的账号怎么管理、用完收不收,都要在合同与服务约定里落到纸面。供应链攻击的残酷之处在于:上游一家出事,下游成片遭殃,而你连自己装过他家什么东西都可能没记录。所以第三查查的不是技术,是「这家供应商值不值得被放进你的供应链」。

软件资产清点这项服务里,「安装包从哪里来、验没验过」是贵州诚鑫致达科技列为固定动作的一项检查,与软件台账一起交付——台账记的是装了什么,这一项记的是凭什么敢装。

企业存储选型参考|贵州诚鑫致达

做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。