Software Supply Chain Security Prijetnje u fazi izvora

Kao što smo raspravljali u našem prethodnom sadržaju o software supply chain security, istražili smo koncept napada na lanac snabdijevanja i njihov potencijalni utjecaj na organizacije. Ovi napadi često iskorištavaju ranjivosti tokom životnog ciklusa razvoja softvera (SDLC), što predstavlja značajne rizike u svakoj fazi. Danas ćemo se pozabaviti najčešćim software supply chain security prijetnje koje se javljaju tokom faze izvora.

Prije svega, ključno je definirati napad na lanac snabdijevanja i specifične Software Supply Chain Security Prijetnje koje se javljaju tokom faze izvora.

Definicija napada na lanac snabdijevanja softverom

 Američki Nacionalni institut za Standardi tehnologija (NIST) definira napad na lanac snabdijevanja softverom  „Napad se dogodi kada akter sajber prijetnje infiltrira mrežu dobavljača softvera i koristi zlonamjerni kod kako bi kompromitovao softver prije nego što ga dobavljač pošalje svojim kupcima. Kompromitovani softver zatim kompromituje podatke ili sistem kupca. Novonabavljeni softver može biti kompromitovan od samog početka ili se kompromitacija može dogoditi na druge načine poput zakrpe ili hitne ispravke. U tim slučajevima, kompromitacija se i dalje događa prije nego što zakrpa ili hitna ispravka uđe u mrežu kupca. Ove vrste napada utiču na sve korisnike kompromitovanog softvera i mogu imati široko rasprostranjene posljedice za vladu, kritičnu infrastrukturu i kupce softvera u privatnom sektoru.“

Izvorna faza Software Supply Chain Security Prijetnje

Faza izvora u životnom ciklusu lanca snabdijevanja softverom obuhvata početne faze razvoja softvera, od ideje do kreiranja izvornog koda. Ova faza uključuje odabir alata, biblioteka i komponenti, kao i razvoj i implementaciju osnovnih funkcionalnosti softvera.

Software supply chain security Prijetnje u fazi izvora odnose se na sigurnosne ranjivosti koje se mogu iskoristiti za uvođenje neovlaštenih ili zlonamjernih promjena u izvorni kod. To uključuje prijetnju i od strane neovlaštenih i od strane ovlaštenih osoba koje uvode neovlaštene promjene.

sigurnosne prijetnje lancu snabdijevanja softverom napadi na lanac snabdijevanja softverom

Primjeri izvornih prijetnji 

 
Pošalji loš kod 

Slanje lošeg koda odnosi se na praksu commitpremještanje koda u izvorni repozitorij koji sadrži nedostatke, greške ili ranjivosti. To može varirati od zlonamjernog koda namjerno uvedenog radi ugrožavanja integriteta ili sigurnosti softvera, do nenamjernog koda koji uvodi greške ili ranjivosti zbog loših praksi kodiranja ili nedostatka testiranja. Primjer ovog vektorskog napada bio je NPM napad. Godine 2022., haker je infiltrirao repozitorij izvornog koda popularne biblioteke softvera otvorenog koda pod nazivom npm. Haker je ubacio zlonamjerni kod u kod biblioteke koji mu je omogućio neovlašteni pristup sistemima organizacija koje su instalirale biblioteku. Zlonamjerni kod je omogućio hakeru da ukrade podatke sa pogođenih sistema, instalira zlonamjerni softver i poremeti operacije. Napad je pogodio širok spektar organizacija, uključujući vladine agencije, preduzeća i pojedince.

Repozitorij kompromitiranog izvora

Protivnik dobija neovlašteni pristup repozitoriju izvornog koda (SCM) i uvodi zlonamjerne promjene ili uklanja legitimni kod. To se može postići raznim metodama, kao što je iskorištavanje ranjivosti u SCM, ugrožavanje akreditivnosti programera s pristupom repozitoriju ili dobivanje pristupa temeljnoj infrastrukturi koja hostira SCMPrimjer ovog vektorskog napada bio je PHP napad.  Napadač je kompromitovao PHP-ov samostalno hostovani Git server, koji predstavlja sigurno spremište za pohranjivanje i upravljanje izvornim kodom PHP programskog jezika. Napadač je uspio ubaciti dva zlonamjerna koda commitu glavnu kodnu bazu PHP-a. Ovi commitDodao je backdoorove koji su napadaču omogućavali neovlašteni pristup PHP instalacijama. Backdoori su omogućavali napadaču izvršavanje proizvoljnog koda na bilo kojoj PHP instalaciji, što se moglo koristiti za krađu podataka, instaliranje zlonamjernog softvera ili ometanje operacija. Napad je također prouzrokovao veliku štetu po reputaciju PHP-a, jer je izazvao zabrinutost u vezi sa sigurnošću programskog jezika.

Izgradite iz modificiranog izvora

Protivnik dobija kopiju izvornog koda iz izvora koji nije službeni repozitorij izvornog koda i koristi ga za izgradnju i implementaciju softvera. Ovaj modificirani izvorni kod može sadržavati zlonamjerni kod, backdoor-ove ili druge štetne izmjene koje mogu ugroziti integritet, funkcionalnost ili sigurnost softvera. Primjer ovog vektorskog napada bio je Webmin napad. Napadač je dobio neovlašteni pristup Webminovoj infrastrukturi za izgradnju, koja je odgovorna za kompajliranje i pakiranje Webmin softvera. Napadač je modificirao infrastrukturu za izgradnju kako bi koristio izvorne datoteke koje nisu bile prisutne u službenom Webmin repozitoriju izvornog koda. 

Pišite nesiguran kod

Nesigurne prakse kodiranja, bilo namjerne ili nenamjerne, mogu uvesti ranjivosti u softver. Napadači mogu iskoristiti ove ranjivosti za neovlašteni pristup, izmjenu ili krađu podataka ili prekid operacija. Primjer ovog vektorskog napada bio je Napad Apache StrutsaGodine 2003., haker je infiltrirao repozitorij izvornog koda biblioteke softvera otvorenog koda pod nazivom Apache Struts. Haker je u biblioteku unio ranjivost koja mu je omogućila neovlašteni pristup sistemima organizacija koje su instalirale biblioteku. Ranjivost je omogućila hakeru da izvrši proizvoljni kod na pogođenim sistemima, koji se mogao koristiti za krađu podataka, instaliranje zlonamjernog softvera i ometanje rada. Napad je pogodio širok spektar organizacija, uključujući vladine agencije, preduzeća i pojedince.

Nedozvoljeno mijenjanje kritičnih datoteka

Mijenjanje ili modifikacija kritičnih datoteka u životnom ciklusu razvoja softvera može imati ozbiljne posljedice, uključujući uvođenje zlonamjernog koda, kompromitovanje osjetljivih podataka i poremećaj rada softvera. Primjer ovog napada vektorom neovlaštenog mijenjanja bio je Mavenov napad. U 2020. godini, hakeri su infiltrirali repozitorij izvornog koda popularne biblioteke softvera otvorenog koda pod nazivom Maven. Hakeri su ubacili zlonamjerni kod u datoteku pom.xml biblioteke, koja se koristi za konfigurisanje procesa izgradnje. Zlonamjerni kod je omogućio hakerima da u proces izgradnje ubace svoje zavisnosti, koje su zatim uključene u kompajlirani softver. Ove zavisnosti su sadržavale backdoor-ove koji su omogućavali hakerima da dobiju neovlašteni pristup sistemima organizacija koje su instalirale softver.

Čišćenje puta: Pojednostavljenje poslovanja s jasnim pogledom

Zakoračite izvan područja sigurnosti i shvatit ćete da vizualizacija vašeg lanca snabdijevanja čini više od pukog zaštite – to je kao da palite svjetlo u mračnoj sobi, otkrivajući najbrže i najefikasnije puteve kroz vaše operacije. To timovima daje pogled iz ptičje perspektive na razvojni ekosistem, omogućavajući im da identificiraju suvišnu imovinu i neodržavane elemente. Ova jasnoća je posebno korisna u velikim projektima gdje se isprepliću više jedinica i komponenti.

Završne napomene

Razumijevanjem različitih tipova izvornih faza software supply chain security prijetnjama i primjenom odgovarajućih sigurnosnih mjera, organizacije mogu pomoći u zaštiti od ovih razornih napada.

  • Napadi na lanac snabdijevanja softverom mogu uvesti zlonamjerni kod u softver u bilo kojoj fazi životnog ciklusa razvoja, uključujući i fazu izvornog koda.
  • Prijetnje u fazi izvornog koda uključuju slanje lošeg koda, kompromitovanje repozitorija izvornog koda, izgradnju iz modificiranih izvornih kodova, pisanje nesigurnog koda i neovlašteno mijenjanje kritičnih datoteka.
  • Organizacije trebaju implementirati sveobuhvatne sigurnosne mjere tokom cijelog životnog ciklusa razvoja softvera kako bi ublažile rizike od napada na lanac snabdijevanja.

Želite li ostati ispred konkurencije u software supply chain security?

Ostanite sa nama za naše nadolazeća serija blogova, gdje ćemo se pozabaviti najčešćim napadima koji se javljaju tokom životnog ciklusa razvoja softvera. Od faza izgradnje Od implementacije i dalje, opremit ćemo vas znanjem i strategijama za zaštitu vaše organizacije od ovih podmuklih prijetnji.

Ne propustite! Pretplatite se na naš blog još danas i budite prvi koji će saznati za naše najnovije uvide u software supply chain security.

Zajedno možemo izgraditi otporniji i sigurniji softverski ekosistem za sve.

Istražite Xygenijeve funkcije!
Pogledajte naš video demo
sca-tools-software-alati-za-analizu-sastava
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

sa Xygeni paketom proizvoda