Supply Chain Risk Management(供应链风险管理)

来源:Sybex CISSP 第10版 · Chapter 1 · Supply Chain Risk Management 域:Domain 1 安全与风险管理 模板:原书定义+对比表 / 真实案例 / 考试怎么考

① 一句话秒懂

供应链风险管理(SCRM)= 确保「从芯片到云服务的每一环供应商都可信、可追溯」的实践——你买的成品,零件可能来自四面八方,任一环”下毒”整机就不安全。

② 原书核心概念 + 缓解技术对比表

书里把供应链定义为产品从原料到成品的漫长复杂历史,并指出它是威胁载体(Threat Vector)。每次从第三方采购产品/服务都要评估。常用缓解技术:

技术 原书定义 作用
Silicon Root of Trust 硬件信任根(RoT) 芯片内嵌的不可篡改信任锚 启动/固件完整性从硬件根验证
SBOM 软件物料清单 Software Bill of Materials 列清软件含哪些组件,便于发现已知漏洞/投毒
PUF 物理不可克隆函数 Physically Unclonable Function 利用芯片物理唯一性做硬件指纹,难伪造

③ 生活类比(精炼)

就像食品安全溯源:你买的手机,CPU/内存/屏幕可能来自不同厂商,任一环被”下毒”,整机就不安全。

④ 真实案例(概念落地)

SolarWinds 2020(供应链投毒):攻击者侵入 SolarWinds 的软件构建系统,在合法的 Orion 更新包中植入后门,随正常更新推送给数万客户,包括政府核心部门。这是供应链作为威胁载体的经典案例——看似可信的来源,背后环节已被 compromising(投毒/篡改)。若当时普遍采用 SBOM + 构建完整性验证(RoT 思路),此类”合法更新藏恶意”更难得逞。攻击形式还包括:产品篡改、假冒(Counterfeit)、植入(Implant)。

⑤ 其余核心要点

  • 供应链 = 威胁载体:看似可信的来源,背后环节可能已被篡改。
  • 攻击形式:产品篡改、假冒 Counterfeit、植入 Implant——常极小、难发现。
  • 缓解手段:设定最小安全要求、审查 SLA/合同、采用 RoT/SBOM/PUF。
  • 持续监控 + 必要时第三方审计

⑥ 考试怎么考(题干样式 + 常见混淆)

  • 题型(缩写→含义 / 场景→概念):SBOM 定义、供应链作为威胁载体、RoT/SBOM/PUF 用途。
  • 常见混淆项(必记)
    1. SBOM = 软件物料清单,不是某项安全标准或硬件模块。
    2. 供应链是隐藏的威胁载体——只看最终产品、不审供应链必错。
    3. RoT/SBOM/PUF 是供应链信任与可追溯的关键技术。

⑦ 自测(改编自原书 Review Questions,附解析)

  1. SBOM 指的是? A. 软件物料清单 Software Bill of Materials B. 某项安全标准 C. 硬件模块 答案:A。SBOM 列清软件组件,便于供应链漏洞/投毒排查。

  2. 供应链在安全风险中可成为? A. 威胁载体 Threat Vector B. 仅物流环节 C. 与安全无关 答案:A。书里明确供应链是威胁载体,背后环节可能被篡改投毒。


说明:本篇据初版要点扩写,关键术语与定义建议以原书为准。


This site uses Just the Docs, a documentation theme for Jekyll.