英国国家网络安全中心近日向政府和行业发出严厉警告,称许多系统的连接方式“超出了设计者的预期”,所依赖的协议从未打算抵御当今攻击者的复杂手段。这一警告适用于所有依赖跨域流程在不同安全级别环境之间移动数据的组织,尤其是涉及标准IT与运营技术资产之间数据流动的复杂网络物理系统。

文件传输是这些基本流程之一,但往往最容易被忽视。据TechRadar报道,OPSWAT国际高级副总裁指出,发给供应商的每张发票、推送到工厂车间的每个固件更新、与监管机构共享的每份报告,都是在不同信任级别的系统之间传输数据。多年来,文件传输安全被视为已解决的问题,企业满足于加密通道、确认送达并继续推进。当系统更简单、威胁移动更慢时,这种方式尚可接受,但如今已不再反映现实。

大多数文件传输平台在构建时并未将安全作为首要目标,而是为了在系统间可靠移动数据、加密连接、确认文件到达并记录任务完成。文件本身是否安全很少被纳入考量。这一差距为网络攻击者提供了在目标系统中立足的稳定途径。文件传输平台天然处于组织之间,双方都因其是日常基础设施而信任它。

传统的托管文件传输模式旨在自动化文件交付,而非防御攻击。它使流程暴露于一系列常见威胁之下,包括中间人拦截、凭证窃取,以及隐藏在普通文件中的恶意软件。攻击者无需破坏平台本身,只需利用“经过平台的一切都可信”这一假设。正如2023年MoveIT供应链网络攻击和去年SharePoint泄露事件所示,广泛使用的传输工具中的单一漏洞可同时让攻击者访问数千个组织,只因每个组织都假定平台本身可信。

文件安全一直是盲区,但近年来随着攻击生命周期加速,其重要性急剧上升。新披露的漏洞通常在公开后48小时内就被利用,留给组织修补管理的时间很少。相比之下,检测仍然相对缓慢,涉及文件攻击的泄露可能数月不被发现,给入侵者充足的时间横向移动、提取数据或进一步嵌入互联系统。

OPSWAT认为,这意味着采取主动、分层的控制措施比以往任何时候都更重要。缩小差距需要转向安全优先的文件传输流程,将每个文件、用户和工作流视为潜在暴露点,而非默认安全。这始于检查文件内部,而不仅仅是验证其传输通道。深度内容检查可检查文件的实际结构,识别简单扫描无法发现的隐藏或恶意元素。自动漏洞检测和恶意软件防护应默认应用于每个文件,而非仅针对高风险传输的可选附加项。

此外,更狡猾的攻击者正积极设计绕过检测的载荷,因此标准流程需要备份。潜在恶意文件需在安全隔离环境中测试,在到达实时系统前观察其行为。这种沙箱隔离可以捕捉信誉检查和静态扫描遗漏的线索。