Basilisk
BASILISK
[setor_logistica]物流与供应链

面向物流与供应链的攻击性安全。

物流之所以转得动,是因为分属不同公司的系统彼此信任。我们测的正是这份信任——以及有人顺着它走进来之后会发生什么。

当信息变成货物失窃

在这里,信息会带来物理后果。知道哪辆车装了什么、走哪条线路、预计几点到,就是针对性盗窃的直接情报。而因为业务依赖与承运商、货代和客户之间的自动化交换,必须为合作方敞开相当多的门。

  • 线路与货品信息对有组织犯罪具有直接的作业价值。
  • 整条链条上有几十家合作方,安全成熟度参差不齐。
  • 自动化交换接口的设计目标是把活干成,而不是去怀疑对方。
  • 调度系统一旦中断,几小时内就会让开票停摆、场站锁死。

我们在物流业务中测试什么

我们沿着货物的路径,以及描述这批货的数据的路径,从下单一直走到签收。

// 与合作方的数据交换

集成与 EDI 接口:企业之间的身份认证、来源校验,以及一家被攻陷的合作方能在您的环境里做什么。

// 追踪与车载数据

查询门户与定位 API:运单号的枚举,以及线路、货品与预计送达时间的暴露。

// 运输管理

调度与路径规划系统:基于角色的授权、目的地变更,以及装车指令的完整性。

// 客户与承运商门户

发货方、司机与承运商的访问权限,包括共用同一平台的各家公司之间的隔离。

// 运输单证

运输单证的开具与查询流程,这里的篡改会直接作用在货物与税务义务上。

// 场站与设备

手持终端、地磅、道闸控制与作业无线网:在场站取得的立足点,能在中心系统里触达什么。

运营风险与法定义务

我们把技术发现翻译成这里真正驱动决策的两种语言:运营损失与合同义务。

数据保护法规
收货地址、司机档案与收件历史属于个人数据。我们记录数据主体的暴露情况与披露路径。
货主的要求
工业客户会审查其物流服务商的安全状况。结项函可在不泄露可利用细节的前提下回应那份问卷。
货物保险
保险公司在定价时会评估您对敏感信息的管控。定期测试的证据,是这场谈判中的一个筹码。
单证完整性
一旦运输单证可被篡改,问题就不再只是技术问题,而是税务问题。这类发现我们会上调严重等级。

我们如何做到不锁死场站

01

避开发运高峰的窗口

调度系统只在与运营部门约定的窗口内接受主动测试,因为那里一旦中断,几小时内场站与开票就会一起卡住。

02

聚焦与合作方的边界

我们优先测集成接口,衡量一家被攻陷的合作方能触达什么——这是最可能发生、也最少被测的场景。

03

运单枚举

我们测试从外部能把货物、线路与内容摸清到什么程度,因为这种暴露正是针对性盗窃的情报来源。

04

修复与复测

我们按“哪一项最先暴露货物与线路信息”排序,跟进修复,并在最终版本前复测。

您会拿到什么

  • 以运营风险表述的管理层报告
  • 可复现的技术报告
  • 合作方边界分析
  • 运单枚举测试
  • 附理由的 CVSS 评分
  • 按货物暴露程度排序的优先级
  • 已修复项的复测
  • 供货主使用的结项函

本行业常见问题

测试会让发运停下来吗?

+

不会,排期的存在正是为了避免这一点。调度与场站系统只在与运营约定的窗口内接受主动测试,设有流量上限并保持沟通渠道畅通,任何动作都能在数秒内叫停。若某处重要性过高,我们会改用副本环境或非侵入式操作。

你们会测我们的合作方与承运商吗?

+

我们测的是您与他们之间的边界,而不是他们的基础设施——那需要各家公司单独授权。我们衡量的是:一家被攻陷的合作方能在您的环境里做什么,那套凭据能延伸多远,那个接口会接受什么,以及来源是否真的经过核验。

运单信息暴露真的算安全风险吗?

+

在这个行业里,它属于最具体的一类。当运单号可以被枚举,并因此暴露线路、货品与预计送达时间,它就不再是信息,而是针对性盗窃的情报。我们会专门测试这种枚举,并按其物理影响所应有的严重等级来报告。

报告能满足货主或保险公司的审查吗?

+

能。结项函确认范围、周期与结论,同时不泄露可被利用的细节,这正是供应商问卷所接受的格式。对保险公司而言,以运营风险语言写就的管理层报告,通常在定价谈判中更有用。

适用于本行业的服务

// 联系我们

准备好看清自己的弱点了吗?

首次范围沟通免费,并受保密协议保护。48 小时内您将收到技术方案、范围与排期。没有繁琐表单。