pagsabot sa mga pag-atake sa supply chain sa software

Pagsabot sa mga Pag-atake sa Software Supply Chain

Ang mga pag-atake sa supply chain sa software nagkadaghan ug nagkagrabe. Pananglitan, Gartner nagtagna nga 45% sa tanang negosyo ang makasinati og paglapas sa balaod sa tuig 2025. Dugang pa, Mga Pagpangita sa Cybersecurity nagpasiugda sa kabug-at niining hulga, nga nagbanabana og makapakurat nga $138 bilyon nga tinuig nga kadaot sa 2031. Sa kinatibuk-an, kini nga mga panagna nagpasiugda sa dinalian nga panginahanglan alang sa mga organisasyon nga unahon ang software supply chain security ug pagpatuman sa lig-on nga mga lakang aron mapanalipdan ang sensitibo nga datos, operasyon, ug reputasyon.

Tungod kay moderno pipelineAng mga kompanya nagsalig pag-ayo sa mga eksternal nga sangkap, ang pag-usbaw sa mga third-party libraries, mas paspas nga mga siklo sa pagpalambo sa software, komplikado nga mga kadena sa suplay, kakulang sa visibility, bag-ong mga teknik sa pag-atake, pagsagop sa SaaS, ug limitado nga mga kahinguhaan tanan nagduso sa pagdagsang sa mga pag-atake sa supply chain sa softwareBusa, ang mga organisasyon kinahanglan nga mosagop ug komprehensibo ug aktibo nga pamaagi aron matubag kini nga mga hagit ug mapanalipdan ang ilang mga kadena sa suplay sa software.

Unsa ang Pag-atake sa Software Supply Chain?

ENISA gihubit a Pag-atake sa Supply Chain sa Software as "usa ka pagkompromiso sa usa ka partikular nga asset, pananglitan ang imprastraktura sa usa ka tighatag og software ug komersyal nga software, aron dili direkta nga makadaot sa usa ka piho nga target o mga target, pananglitan ang mga kliyente sa tighatag og software." Sa ato pa, ang Software Supply Chain Attack usa ka malisyosong kalihokan nga nagtumong sa software supply chain, nga nagtumong sa pagkompromiso ug pagsal-ot og mga kahuyangan o malware sa proseso sa pag-develop ug distribusyon. Tungod niini, kini nga matang sa pag-atake nagpahimulos sa konektado ug kasagaran komplikado nga network sa mga proseso, himan, ug mga entidad nga nalambigit sa paghimo ug paghatud sa software.

Mga importanteng sangkap ug konsepto nga may kalabotan sa usa ka Software Supply Chain Attack

Ang cyber threat intelligence ug infosec nga literatura kanunay nga mapakyas mga pag-atake sa supply chain sa software ngadto sa managlahing mga kategorya para sa mas maayong pag-analisar ug depensa. Busa, kini nga seksyon nagpaila sa lima ka importanteng konsepto nga gihubit sa Katalogo sa Sumbanan sa Pag-atake sa MITREKini nga katalogo nag-istruktura sa mga sumbanan sa pag-atake sa supply chain aron mapadali ang pag-analisar gamit ang lainlaing mga gigikanan, lakip ang mga hulga sa adversarial nga natipon sa NIST.

Pag-atake: Ang Unsa

Ang pag-atake mao ang piho nga aksyon nga naghatud ug malisyosong payload o intensyon ngadto sa usa ka sistema. Tungod niini, kini direktang makahatag ug kadaot.

  • Ehemplo 1: Malware nga gisulod sa software sa sistema atol sa proseso sa pagtukod.
  • Ehemplo 2: Mga kinahanglanon sa sistema o mga dokumento sa disenyo nga malisyoso nga giusab.

Vector sa Pag-atake: Ang Giunsa

Ang attack vector mao ang pamaagi nga gigamit sa mga kaaway aron pahimuslan ang mga kahuyangan o iproseso ang mga kahuyang. Tungod niini, gipakita niini kung giunsa pag-access ug pag-abuso sa mga tig-atake ang nawong sa pag-atake.

  • Ehemplo 1: Gi-usab sa usa ka tig-atake ang source code sa usa ka nakompromiso nga repository.
  • Ehemplo 2: Ang usa ka tig-atake nakakuha og wala gitugutan nga pag-access sa internal nga teknikal nga dokumentasyon.

Susiha pa ang among Glosaryo sa Vector sa Pag-atake alang sa dugang nga mga panan-aw.

Sinugdanan sa Pag-atake: Ang Kinsa

Ang gigikanan nag-ila sa tinubdan sa pag-atake. Busa, kini nagklaro sa papel, kahimtang, o relasyon sa tig-atake sa sistema.

  • Ehemplo 1: Usa ka insider nga adunay pribilehiyo nga access sa pagtukod og mga server ang mo-usab sa script.
  • Ehemplo 2: Usa ka eksternal nga hulga ang nag-upload og trojanized nga pakete ngadto sa usa ka public registry.

Tumong sa Pag-atake: Ang Ngano

Ang tumong nagpatin-aw sa hinungdan sa pag-atake. Labaw sa tanan, kini nagpasiugda kung unsa ang gusto nga makab-ot sa mga kaaway.

  • Pagkabalda: paghunong sa mga serbisyo o pagtukod.
  • Korapsyon: pagkunhod sa pagsalig pinaagi sa pag-usab sa mga artifact o source code.
  • Pagbutyag: pagbutyag sa sensitibo nga mga sekreto o intellectual property.

Epekto sa Pag-atake: Ang mga Sangputanan

Sa katapusan, ang epekto naghulagway sa mga resulta sa usa ka pag-atake, nga nagpakita sa mga sangputanan alang sa mga tighatag og software ug mga kliyente.

  • Ehemplo 1: Ang bisan unsang proyekto nga mogamit ug dili maayong programa madaot sa ulahi.
  • Ehemplo 2: Ang mga tawo mag-install ug dili maayong software sa ilang mga sistema sa trabaho nga wala nila nahibal-an.

Kasagarang mga Pag-atake sa Software Supply Chain

Daghang klase sa mga pag-atake sa supply chain sa software naglungtad, ug ang mga organisasyon kinahanglan nga mahibalo sa lainlaing mga hulga sa matag yugto sa siklo sa kinabuhi. Base sa ang balangkas sa SLSA, ang Nasudnong Institusyon sa Estados Unidos Standardug Teknolohiya (NIST), Ug ang Ahensya sa Seguridad sa Cybersecurity ug Imprastraktura (CISA), kini nga mga hulga mahimong i-grupo sa upat ka mga kategorya: tinubdan, pagtukod, pakete, ug mga risgo sa pagsalig.

mga pag-atake sa supply chain sa seguridad sa software

Mga Pag-atake sa Software Supply Chain sa Yugto sa Tinubdan

Yugto sa Tinubdan mao ang lugar diin ang code gihimo, giusab, ug gitipigan. Pananglitan, ang mga hulga naglakip sa pagsumite og dili luwas o malisyosong code, pagpanghilabot sa kritikal nga mga file, o pagkompromiso sa mismong source repository. Ingon usa ka sangputanan, ang mga kahuyangan mahimong ipaila og sayo kaayo sa proseso.

Mga Pag-atake sa Software Supply Chain sa Yugto sa Pagtukod

sa Yugto sa Pagtukod, ang mga developer mag-compile ug mag-integrate sa code ngadto sa usa ka naglihok nga bersyon. tungod kay kini nga hugna kritikal kaayo, ang mga risgo naglakip sa paglaktaw sa mga pagsusi sa seguridad sa CI/CD pipeline, pag-usab sa code human sa version control, o pagkompromiso sa proseso sa pagtukod. Tungod niana, ang malisyosong code mahimong makasulod sa mga artifact nga dili mamatikdan.

Mga Pag-atake sa Software Supply Chain sa Yugto sa Pakete

ang Yugto sa Pakete mao kini ang panahon nga atong gihiusa ang tanang code aron makahimo og katapusang produkto. Delikado kini nga bahin tungod kay adunay mogamit og dili maayong mga pakete o usbon ang mga online nga lugar diin nato kini makuha. Mahimo pa gani nga mag-upload ang mga tig-atake og makadaot nga mga bersyon sa mga sikat nga pakete ngadto niining mga website.

Mga Pag-atake sa Software Supply Chain sa Yugto sa Pagsalig

sa Yugto sa Pagsalig, magdugang mig mga third-party libraries ug packages sa among software. Delikado kini nga yugto kay ang bisan unsang problema sa maong mga bahin dali ug hilom nga mokatap sa nahabilin nga proyekto.

Mga Pag-atake sa Supply Chain sa Software - Mga Pag-atake sa Supply Chain sa Software - unsa kini nga pag-atake sa supply chain

Mga Kasagarang Risgo sa Supply Chain sa Matag Yugto sa SDLC

stage Kasagarang mga Hulga Panig-ingnan
tinubdan • Pagsumite og malisyoso o dili luwas nga code
• Pagpanghilabot sa mga importanteng file
• Pagkompromiso sa tinubdan nga repositoryo
XcodeGhost (2015): malisyosong code nga gisulod sa Xcode compiler sa Apple, mikaylap sa mga iOS app.
pagtukod • Paglikay CI/CD mga tseke sa seguridad
• Pag-usab sa code human sa pagkontrol sa tinubdan
• Pagkompromiso sa mga tipiganan sa artifact
SolarWinds Orion (2020): nakasulod ang mga tig-atake sa bilding pipeline, pagbutang og backdoor ngadto sa gipirmahan nga mga update sa software.
package • Pag-upload sa giusab nga mga pakete
• Mga rehistro sa pakete sa pagkahilo
• Pag-apod-apod sa mga nakompromiso nga artifact
EventStream NPM (2018): Ang tig-atake misal-ot og backdoor ngadto sa usa ka sikat nga NPM package nga na-download na og liboan ka beses.
pagsalig • Paggamit sa karaan na o mahuyang nga mga dependency
• Pagpahimulos sa mga transitive dependencies
• Pagmantala og mga malisyoso nga lookalike package
XZ Utils Backdoor (2024): usa ka trojanized compression library hapit na ipadala ngadto sa mga distribusyon sa Linux.

Mga Teknik sa Komon nga Pag-atake sa Supply Chain sa Software

Sumala sa CISUsa ka taho sa NIST, ang mga pag-atake sa software supply chain kasagarang mahulog sa tulo ka pangunang kategorya.
Apan, ang mga bag-o nga insidente nagpakita og dugang nga mga hinungdan nga kinahanglan masabtan sa mga developer.
Sa ubos among ipatin-aw ang labing may kalabutan nga mga teknik nga adunay praktikal nga mga pananglitan.

Mga Update sa Pag-hijack

Gikompromiso sa mga tig-atake ang lehitimong mga mekanismo sa pag-update aron ipakaylap ang malware.
Pananglitan, ang pag-atake sa NotPetya niadtong 2017 nag-abuso sa Ukrainian MEDoc tax software update server, nga naghatag og
makadaot nga wiper malware nga nagtakuban isip usa ka patch. Aron mapanalipdan batok niini nga risgo, ang mga team kinahanglan nga mogamit pag-ila ug pagtubag sa hulga para sa DevOps mga pamaagi nga nag-flag sa dili normal nga pamatasan sa mga update flow.

Pagdaot sa Pagpirma sa Kodigo

Kini nga teknik naglakip sa pag-abuso o pagpangawat sa balido nga mga sertipiko sa pagpirma aron ipakita nga lehitimo ang malisyosong code.
Usa ka talagsaong kaso mao ang CCleaner compromise niadtong 2017, diin ang mga tig-atake nag-apod-apod og trojanized software nga gipirmahan og balido nga mga sertipiko.
Busa, ang mga organisasyon nanginahanglan ug hiniusa nga mga kontrol sa integridad sama sa gihulagway sa mga estratehiya sa plataporma sa cybersecurity

Pagkompromiso sa Open-Source Code

Ang mga kaaway nagsal-ot og mga backdoor ngadto sa mga sikat nga open-source nga pakete, nga sa ulahi gibira ngadto sa liboan ka mga proyekto.
Ang insidente sa EventStream NPM ug ang XZ Utils backdoor (2024) nagpakita kung unsa ka kritikal kini nga vector.
Kinahanglan nga susihon sa mga developer ang mga kapanguhaan sama sa Mga Kanunayng Pangutana bahin sa Seguridad sa NPM ug mga insidente sa typosquat sa pakete aron mahibal-an kung unsaon paglikay sa mga adiksyon nga may hilo.

Kalibog sa Pagsalig

Una nga gihulagway ni Alex Birsan niadtong 2021, kini nga pag-atake nagpahimulos sa mga bangga sa pagngalan tali sa internal ug publiko nga mga rehistro sa pakete, nga naglimbong sa mga sistema sa pagtukod aron makuha ang mga malisyosong bersyon imbes nga kasaligan nga mga internal nga pakete.

Pag-typo ug mga Malisyoso nga Pakete

Ang mga tig-atake nagpatik ug mga malisyosong pakete nga adunay mga ngalan nga susama sa mga sikat nga librarya (pananglitan, "reqeusts" imbes nga "mga hangyo").
Aksidente nga gi-install kini sa mga developer, nga nagdala og malware sa ilang mga proyekto.
Usa ka tinuod nga ehemplo ang gisusi sa Malware sa Namso-gen ug sa among listahan sa mga open-source nga malware scanner.

pagtukod Pipeline Nakababag

Sama sa nakita sa SolarWinds Orion compromise, ang mga tig-atake makasulod sa mga build server aron mag-inject og malisyosong code atol sa compilation.
Kini naghimo sa tibuok nga gipirmahan nga kadena sa artifact nga dili kasaligan. Ang mga teknik alang sa pagpugong naglakip sa pagmonitor CI/CD integridad uban sa sayo nga pag-ila sa pasidaan ug pagtuki
Mga kampanya sa malware nga prebuild sa GitHub.

Unsa ang hitsura sa usa ka Software Supply Chain Attack: Ang Kaso sa SolarWinds

Labaw sa tanan, ang pag-atake sa SolarWinds Orion mao ang labing nailhan nga ehemplo sa paglapas sa software supply chain. Gipakita niini kung giunsa ang mga tig-atake molihok matag lakang sa proseso sa pagtukod ug, ingon usa ka resulta, nagpakatap sa makadaot nga code sa liboan ka mga tiggamit.

Una, nakasulod ang mga tig-atake sa mga build server sa SolarWinds.
Pagkahuman niana, hilom silang nagdugang og malisyosong code sa mga update sa Orion.
Tungod kay kini nga mga update gipirmahan ug gipadala isip kasaligang software, daghang mga kompanya ang nag-install niini nga wala mahibalo sa risgo.
Sa kinatibuk-an, kapin sa 18,000 ka mga organisasyon ang naapektuhan, ug ang mga tig-atake naka-access sa sensitibo kaayo nga mga sistema.

Gikan sa panan-aw sa usa ka developer, kini nga pag-atake naghatag ug tulo ka simpleng leksyon:

  • Dili igo ang mga depensa sa perimeter: giusab sa mga tig-atake ang pagtukod pipeline sa iyang kaugalingon.
  • Ang padayon nga mga pagsusi hinungdanon: luwas build attestations, mga pagsusi sa integridad, ug pag-ila sa mga anomalya makatabang sa pagpugong sa pagpanghilabot.
  • Usa ka poisoned nga bilding mahimong mokaylap sa tibuok kalibutan: usa ra pipeline ang kompromiso mahimong makamugna og krisis sa seguridad sa tibuok kalibutan.

Xygeni: Ang Kinatas-ang All-in-One AppSec Platform

Tungod kay ang mga pag-atake sa software supply chain mahimong moigo sa matag lakang sa SDLC,
ang tanan-sa-usa nga plataporma sa AppSec, Xygeni, nanalipod sa mga yugto sa source, build, package, ug dependency. Naghatag kini sa mga developer ug security team og usa ka lugar aron mapugngan, mamatikdan, ug ayohon ang mga risgo sa usa ka yano nga paagi. Tungod niini, dili na nimo kinahanglan nga mag-juggle og daghang mga himan, ang Xygeni naglangkob sa tibuok lifecycle.

Proteksyon sa Yugto sa Tinubdan

Sa sinugdanan nga yugto, ang mga risgo naglakip sa dili luwas commits, mga nahilunang repository, o mga giusab nga file. Ang Xygeni nag-scan sa code sa tinuod nga oras uban sa lawom nga SAST ug pag-ila sa mga sekreto.
Gibabagan usab niini ang makadaot nga mga commits pinaagi sa CI/CD guardrails.
Niining paagiha, ang mga isyu mahunong sa dili pa kini mobiya sa repository.

Proteksyon sa Yugto sa Pagtukod

Atol sa yugto sa pagtukod, ang mga tig-atake mahimong mosulay sa pag-bypass pipelines o usbon ang mga artifact.
Giseguro sa Xygeni ang proseso sa pagtukod uban ang mga pagsusi nga nagsunod sa SLSA, pag-validate sa integridad, ug mga pirma nga walay yawe. Nagbantay usab kini sa dili kasagaran nga pamatasan sa sulod CI/CD mga trabaho. Tungod niini, ang mga gi-tamper nga build gi-flag dayon ug gibabagan sa dili pa i-release.

Proteksyon sa Yugto sa Pakete

Sa yugto sa pakete, ang mga nakompromiso nga registry o giusab nga mga librarya kanunay nga nagpaila sa malware. Pag-ila sa malware ug pag-scan sa lisensya sa Xygeni ribyuha ang matag artifact, samtang Ang AutoFix nagsugyot og luwas nga mga agianan sa pag-upgrade uban sa pag-analisa sa Risgo sa Remediation. Ang mga pakete nga napamatud-an ug nagsunod lamang ang nagpadayon sa pipeline.

Proteksyon sa Yugto sa Pagsalig

Ang third-party code mao ang pinakadakong attack surface. Pag-analisar sa Komposisyon sa Software ni Xygeni (SCA) Dili lang kay naglista sa mga CVE, gisusi usab niini kung ang delikado nga code aktuwal nga mapahimuslan. Gi-flag usab niini ang mga tinago nga malware ug delikado nga mga transitive dependencies. Labaw sa tanan, gisiguro niini nga ang mga developer magpadala lamang sa luwas nga mga dependency.

Mga Sekreto ug Seguridad sa Imprastraktura

Gawas sa code ug mga pakete, ang mga pag-atake kasagarang mopahimulos sa mga nabutyag nga sekreto o huyang nga imprastraktura. Ang Xygeni nag-scan para sa mga nabuyagyag nga yawe, token, ug kredensyal sa code, mga config, ug mga layer sa Docker. Mahimo usab niini nga ma-validate ug awtomatikong bawion ang mga leak nga sekreto gamit ang Pag-ayo sa AutoFix. Sa samang higayon, IaC pag-scan makapugong sa mga sayop nga pag-configure nga mahimong abusohan sa mga tig-atake sa ulahi.

Mas Maalamon nga Pag-ila ug mga Pag-ayo

Kadaghanan sa mga himan mohunong sa mga alerto. Dugang pa ang gipasabot ni Xygeni. Ang AutoFix engine niini nagmugna og luwas nga mga patch, pull requests, o sunod-sunod nga giya depende sa isyu. Ang Remediation Risk view niini nagpakita usab kung unsang bersyon sa patch ang labing luwas, aron matul-id sa mga team ang mga problema nga dili na kinahanglan nga magdugang og mga bag-o.

Usa ka Nahiusang Plataporma

Tungod kay ang Xygeni naghiusa SAST, SCA, pag-ila sa malware, pagdumala sa mga sekreto, IaC pag-scan, pag-detect sa anomalya, ug luwas nga mga kontrol sa pagtukod sa usa ka plataporma sa AppSec,
kini naghatag ug hingpit nga coverage sa tibuok SDLCAng mga developer ug mga security team parehong makakuha og usa ka tinubdan sa kamatuoran nga adunay klaro nga panan-aw, praktikal nga mga solusyon, ug lig-on nga proteksyon batok sa mga pag-atake sa supply chain.

Tanan nga mga butang gikonsiderar, Xygeni, ang kinatas-ang all-in-one nga plataporma sa AppSec, makatabang sa mga team nga paspas nga makatukod ug magpabiling luwas. Pinaagi sa pagpanalipod sa mga yugto sa source, build, package, ug dependency, ug pinaagi sa pagdugang og automated fixes sa matag lakang, gisiguro niini nga ang mga pag-atake sa software supply chain mahunong sa dili pa kini makaabot sa produksyon.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite