Mae ymosodiadau ar gadwyn gyflenwi meddalwedd yn dod yn fwyfwy cyffredin ac yn fwyfwy dinistriol. Er enghraifft, Gartner yn rhagweld y bydd 45% o'r holl fusnesau yn profi toriad diogelwch erbyn 2025. Yn ogystal, Mentrau Cybersecurity yn tanlinellu difrifoldeb y bygythiad hwn, gan ragweld difrod blynyddol syfrdanol o $138 biliwn erbyn 2031. Gyda'i gilydd, mae'r rhagolygon hyn yn tynnu sylw at yr angen brys i sefydliadau flaenoriaethu software supply chain security a gweithredu mesurau cadarn i amddiffyn data, gweithrediadau ac enw da sensitif.
Oherwydd modern pipelineMae s yn dibynnu'n fawr ar gydrannau allanol, mae cynnydd llyfrgelloedd trydydd parti, cylchoedd datblygu meddalwedd cyflymach, cadwyni cyflenwi cymhleth, diffyg gwelededd, technegau ymosod newydd, mabwysiadu SaaS, ac adnoddau cyfyngedig i gyd yn sbarduno'r cynnydd mewn ymosodiadau cadwyn gyflenwi meddalweddFelly, rhaid i sefydliadau fabwysiadu dull cynhwysfawr a gweithredol i fynd i'r afael â'r heriau hyn ac amddiffyn eu cadwyni cyflenwi meddalwedd.
Beth yw Ymosodiad ar y Gadwyn Gyflenwi Meddalwedd?
ENISA yn diffinio Ymosodiad ar y Gadwyn Gyflenwi Meddalwedd as “peryglu ased penodol, e.e. seilwaith darparwr meddalwedd a meddalwedd fasnachol, i niweidio targed neu dargedau penodol yn anuniongyrchol, e.e. cleientiaid y darparwr meddalwedd.” Mewn geiriau eraill, mae Ymosodiad ar y Gadwyn Gyflenwi Meddalwedd yn weithgaredd maleisus sy'n targedu'r gadwyn gyflenwi meddalwedd, gyda'r nod o beryglu a mewnosod gwendidau neu ddrwgwedd yn y broses datblygu a dosbarthu. O ganlyniad, mae'r math hwn o ymosodiad yn manteisio ar y rhwydwaith cydgysylltiedig ac yn aml yn gymhleth o brosesau, offer ac endidau sy'n ymwneud ag adeiladu a chyflwyno meddalwedd.
Cydrannau a chysyniadau allweddol sy'n gysylltiedig ag Ymosodiad ar y Gadwyn Gyflenwi Meddalwedd
Mae llenyddiaeth gwybodaeth am fygythiadau seiber a diogelwch gwybodaeth yn aml yn chwalu ymosodiadau cadwyn gyflenwi meddalwedd mewn categorïau gwahanol ar gyfer dadansoddi ac amddiffyn gwell. Yn unol â hynny, mae'r adran hon yn cyflwyno'r pum cysyniad allweddol a ddiffinnir gan y Catalog Patrymau Ymosod MITREMae'r catalog hwn yn strwythuro patrymau ymosodiadau cadwyn gyflenwi i hwyluso dadansoddi gan ddefnyddio amrywiol ffynonellau, gan gynnwys bygythiadau gwrthwynebol a gasglwyd gan NIST.
Deddf Ymosod: Y Beth
Y weithred ymosod yw'r weithred benodol sy'n cyflwyno llwyth tâl neu fwriad maleisus i system. O ganlyniad, mae'n cynhyrchu niwed uniongyrchol.
- Enghraifft 1: Meddalwedd faleisus wedi'i fewnosod i feddalwedd system yn ystod y broses adeiladu.
- Enghraifft 2: Gofynion system neu ddogfennau dylunio wedi'u newid yn faleisus.
Fector Ymosodiad: Y Sut
Y fector ymosod yw'r dull y mae gwrthwynebwyr yn ei ddefnyddio i fanteisio ar wendidau neu brosesu gwendidau. O ganlyniad, mae'n dangos sut mae ymosodwyr yn cyrchu ac yn camddefnyddio'r arwyneb ymosod.
- Enghraifft 1: Mae ymosodwr yn addasu cod ffynhonnell mewn storfa sydd wedi'i chyfaddawdu.
- Enghraifft 2: Mae ymosodwr yn cael mynediad heb awdurdod at ddogfennaeth dechnegol fewnol.
Archwiliwch ymhellach yn ein Geirfa Fector Ymosodiad am fewnwelediadau ychwanegol.
Tarddiad yr Ymosodiad: The Who
Mae'r tarddiad yn nodi ffynhonnell yr ymosodiad. Felly, mae'n egluro rôl, statws neu berthynas yr ymosodwr â'r system.
- Enghraifft 1: Mae rhywun mewnol sydd â mynediad breintiedig i adeiladu gweinyddion yn addasu sgript.
- Enghraifft 2: Mae actor bygythiad allanol yn uwchlwytho pecyn wedi'i heintio â Trojan i gofrestrfa gyhoeddus.
Nod Ymosod: Y Pam
Mae'r nod yn egluro'r rheswm dros yr ymosodiad. Yn anad dim, mae'n tynnu sylw at yr hyn y mae gwrthwynebwyr eisiau ei gyflawni.
- Tarfu: atal gwasanaethau neu adeiladu.
- Llygredd: lleihau ymddiriedaeth drwy newid arteffactau neu god ffynhonnell.
- Datgeliad: gollwng cyfrinachau sensitif neu eiddo deallusol.
Effaith yr Ymosodiad: Y Canlyniadau
Yn olaf, mae'r effaith yn disgrifio canlyniadau ymosodiad, gan ddangos y canlyniadau i ddarparwyr meddalwedd a chleientiaid.
- Enghraifft 1: Bydd unrhyw brosiect sy'n defnyddio rhaglen wael yn cael ei lygru yn ddiweddarach.
- Enghraifft 2: Mae pobl yn gosod meddalwedd gwael yn eu systemau gwaith heb wybod hynny.
Ymosodiadau Cadwyn Gyflenwi Meddalwedd mwyaf cyffredin
Nifer o fathau o ymosodiadau cadwyn gyflenwi meddalwedd yn bodoli, a rhaid i sefydliadau fod yn ymwybodol o'r gwahanol fectorau bygythiad ym mhob cam o'r cylch bywyd. Yn seiliedig ar fframwaith SLSA, Sefydliad Cenedlaethol yr Unol Daleithiau Standarda Thechnoleg (NIST), a Asiantaeth Diogelwch Seiberddiogelwch a Seilwaith (CISA), gellir grwpio'r bygythiadau hyn yn bedwar categori: risgiau ffynhonnell, adeiladu, pecynnu a dibyniaeth.
Ymosodiadau ar y Gadwyn Gyflenwi Meddalwedd yn y Cyfnod Ffynhonnell
- Cyflwyno cod gwael → gweld sut Camddefnydd o flasg request.get or diffygion dad-gyfresoli ansicr creu arwynebau ymosod uniongyrchol.
- Storfa ffynhonnell beryglu
- Adeiladu o ffynhonnell wedi'i haddasu
- Ysgrifennu cod ansicr
- Ymyrryd â ffeiliau hanfodol → fel yr eglurwyd yn dadansoddiad drws cefn chmod 777.
Ymosodiadau ar y Gadwyn Gyflenwi Meddalwedd yn y Cyfnod Adeiladu
Yn y Cyfnod Adeiladu, mae datblygwyr yn llunio ac yn integreiddio cod i mewn i fersiwn weithredol. Gan fod mae'r cyfnod hwn mor hanfodol, mae risgiau'n cynnwys hepgor gwiriadau diogelwch yn y CI/CD pipeline, newid cod ar ôl rheoli fersiynau, neu beryglu'r broses adeiladu. O ganlyniad, gall cod maleisus sleifio i mewn i arteffactau heb i neb sylwi.
- Ffordd Osgoi CI/CD → wedi'i gysylltu â Meddalwedd cyn-adeiladu GitHub.
- Addasu cod ar ôl rheoli ffynhonnell
- Proses adeiladu peryglus → wedi'i liniaru â Canfod rhybudd cynnar DevSecOps.
- Storfa arteffactau peryglus
Ymosodiadau Cadwyn Gyflenwi Meddalwedd yn y Cyfnod Pecynnu
The Cam y Pecyn yw pan rydyn ni'n rhoi'r holl god at ei gilydd i greu cynnyrch terfynol. Mae'r rhan hon yn beryglus oherwydd gallai rhywun ddefnyddio pecynnau gwael neu newid y lleoedd ar-lein lle rydyn ni'n eu cael. Gall ymosodwyr hyd yn oed uwchlwytho fersiynau niweidiol o becynnau poblogaidd i'r gwefannau hyn.
- Defnyddio pecyn sydd wedi'i gyfaddawdu → wedi'i gynnwys yn gwerthusiadau sganiwr meddalwedd faleisus.
- Cofrestrfa pecynnau peryglus
- Uwchlwytho pecyn wedi'i addasu → wedi'i ddadansoddi yn Cynhyrchydd meddalwedd faleisus Namso-gen.
Ymosodiadau Cadwyn Gyflenwi Meddalwedd yn y Cyfnod Dibyniaeth
Yn y Cyfnod Dibyniaeth, rydym yn ychwanegu llyfrgelloedd a phecynnau trydydd parti at ein meddalwedd. Mae'r cam hwn yn beryglus oherwydd gall unrhyw broblemau yn y rhannau hynny ledaenu'n hawdd ac yn dawel i weddill y prosiect.
- Defnyddiwch Ddibyniaeth Gyfaddawdol → wedi'i hegluro gyda Risgiau DoS mewn dibyniaethau wedi'u drysu.
- Dibyniaethau sydd wedi dyddio neu sy'n agored i niwed
- Risgiau Dibyniaeth Drosglwyddadwy
- Cofrestrfeydd Pecynnau Maleisus → wedi'u lliniaru gyda Offer diogelwch DevOps ac rheoli risg trydydd parti.
Risgiau Cyffredin y Gadwyn Gyflenwi ym mhob Cam o'r SDLC
| Cam | Bygythiadau Nodweddiadol | enghraifft |
|---|---|---|
| ffynhonnell | • Cyflwyno cod maleisus neu ansicr • Ymyrryd â ffeiliau hanfodol • Peryglu'r storfa ffynhonnell | XcodeGhost (2015): cod maleisus wedi'i chwistrellu i grynhoydd Xcode Apple, gan ledaenu ar draws apiau iOS. |
| adeiladu | • Osgoi CI/CD gwiriadau diogelwch • Addasu cod ar ôl rheoli ffynhonnell • Storfeydd arteffactau sy'n peryglu | SolarWinds Orion (2020): ymdreiddiodd ymosodwyr i'r adeilad pipeline, mewnosod drws cefn i ddiweddariadau meddalwedd wedi'u llofnodi. |
| pecyn | • Uwchlwytho pecynnau wedi'u haddasu • Cofrestrau pecynnau gwenwyno • Dosbarthu arteffactau sydd wedi'u peryglu | NPM DigwyddiadauFfrwd (2018): mewnosododd ymosodwr ddrws cefn i becyn NPM poblogaidd a lawrlwythwyd filoedd o weithiau. |
| dibyniaeth | • Defnyddio dibyniaethau sydd wedi dyddio neu sy'n agored i niwed • Manteisio ar ddibyniaethau trawsnewidiol • Cyhoeddi pecynnau tebyg i rai maleisus | Mae XZ yn Defnyddio Backdoor (2024): llyfrgell gywasgu wedi'i throjaneiddio bron â chael ei hanfon i lawr yr afon i ddosraniadau Linux. |
Technegau Ymosod Cyffredin ar y Gadwyn Gyflenwi Meddalwedd
Yn ôl y CISYn ôl adroddiad NIST, mae ymosodiadau ar gadwyn gyflenwi meddalwedd yn aml yn perthyn i dair prif gategori.
Fodd bynnag, mae digwyddiadau diweddar yn dangos fectorau ychwanegol y mae'n rhaid i ddatblygwyr eu deall.
Isod rydym yn ymhelaethu ar y technegau mwyaf perthnasol gydag enghreifftiau ymarferol.
Diweddariadau Herwgipio
Mae ymosodwyr yn peryglu mecanweithiau diweddaru cyfreithlon i ddosbarthu meddalwedd faleisus.
Er enghraifft, camdriniodd yr ymosodiad NotPetya yn 2017 y gweinydd diweddaru meddalwedd treth MEDoc o Wcrain, gan gyflawni
meddalwedd faleisus sychwyr dinistriol wedi'i guddio fel clwt. Er mwyn amddiffyn rhag y risg hon, dylai timau gymhwyso canfod ac ymateb i fygythiadau ar gyfer DevOps arferion sy'n nodi ymddygiad annormal mewn llifau diweddaru.
Tanseilio Llofnod Cod
Mae'r dechneg hon yn cynnwys camddefnyddio neu ddwyn tystysgrifau llofnodi dilys i wneud i god maleisus ymddangos yn gyfreithlon.
Achos nodedig oedd y cyfaddawd CCleaner yn 2017, lle dosbarthodd ymosodwyr feddalwedd wedi'i throianeiddio wedi'i llofnodi â thystysgrifau dilys.
O ganlyniad, mae angen rheolaethau uniondeb unedig ar sefydliadau fel y rhai a ddisgrifir yn strategaethau platfform seiberddiogelwch
Cod Ffynhonnell Agored yn Peryglu
Mae gelynion yn mewnosod drysau cefn i becynnau ffynhonnell agored poblogaidd, ac yna'n cael eu tynnu i mewn i filoedd o brosiectau.
Mae digwyddiad EventStream NPM a'r drws cefn XZ Utils (2024) yn dangos pa mor hanfodol yw'r fector hwn wedi dod.
Dylai datblygwyr adolygu adnoddau fel Cwestiynau Cyffredin Diogelwch NPM ac digwyddiadau pecyn typosquatted i ddysgu sut i osgoi dibyniaethau gwenwynig.
Dryswch Dibyniaeth
Wedi'i ddisgrifio gyntaf gan Alex Birsan yn 2021, mae'r ymosodiad hwn yn manteisio ar wrthdrawiadau enwi rhwng cofrestrfeydd pecynnau mewnol a chyhoeddus, gan dwyllo systemau adeiladu i dynnu fersiynau maleisus yn lle pecynnau mewnol dibynadwy.
Pecynnau Typosquatting a Maleisus
Mae ymosodwyr yn cyhoeddi pecynnau maleisus gydag enwau tebyg i lyfrgelloedd poblogaidd (e.e., “reqeusts” yn lle “requests”).
Mae datblygwyr yn gosod y rhain ar ddamwain, gan gyflwyno meddalwedd faleisus i'w prosiectau.
Dadansoddir enghraifft go iawn yn Malware Namso-gen ac yn ein rhestr o sganwyr meddalwedd faleisus ffynhonnell agored.
adeiladu Pipeline Ymyrryd
Fel y gwelwyd yn y cyfaddawd SolarWinds Orion, gall ymosodwyr ymdreiddio i weinyddion adeiladu i chwistrellu cod maleisus yn ystod y crynhoad.
Mae hyn yn gwneud y gadwyn arteffactau llofnodedig gyfan yn annibynadwy. Mae technegau ar gyfer atal yn cynnwys monitro CI/CD uniondeb gyda canfod rhybudd cynnar a dadansoddi
Ymgyrchoedd meddalwedd faleisus ymlaen llaw ar GitHub.
Sut Olwg sydd ar Ymosodiad ar Gadwyn Gyflenwi Meddalwedd: Achos SolarWinds
Yn anad dim, ymosodiad SolarWinds Orion yw'r enghraifft fwyaf adnabyddus o dorri cadwyn gyflenwi meddalwedd. Mae'n dangos sut y gall ymosodwyr symud gam wrth gam yn y broses adeiladu ac, o ganlyniad, lledaenu cod niweidiol i filoedd o ddefnyddwyr.
Yn gyntaf, fe wnaeth ymosodwyr fynd i mewn i weinyddion adeiladu SolarWinds.
Ar ôl hynny, fe wnaethon nhw ychwanegu cod maleisus yn dawel at ddiweddariadau Orion.
Gan fod y diweddariadau hyn wedi'u llofnodi a'u hanfon fel meddalwedd ddibynadwy, roedd llawer o gwmnïau'n eu gosod heb wybod am y risg.
At ei gilydd, effeithiwyd ar fwy na 18,000 o sefydliadau, a chafodd ymosodwyr fynediad at systemau sensitif iawn.
O safbwynt datblygwr, mae'r ymosodiad hwn yn rhoi tair gwers syml:
- Nid yw amddiffynfeydd perimedr yn ddigon: newidiodd yr ymosodwyr yr adeiladwaith pipeline ei hun.
- Mae gwiriadau parhaus yn hanfodol: diogel build attestations, mae gwiriadau cyfanrwydd, a chanfod anomaledd yn helpu i atal ymyrryd.
- Gall un adeilad gwenwynig fynd yn fyd-eang: un sengl pipeline Gall cyfaddawd greu argyfwng diogelwch byd-eang.
Xygeni: Y Platfform AppSec Pob-mewn-Un Gorau
Oherwydd gall ymosodiadau ar y gadwyn gyflenwi meddalwedd daro ym mhob cam o'r SDLC,
y platfform AppSec popeth-mewn-un, Xygeni, yn amddiffyn y camau ffynhonnell, adeiladu, pecynnu, a dibyniaeth. Mae'n rhoi un lle i ddatblygwyr a thimau diogelwch atal, canfod, a thrwsio risgiau mewn ffordd syml. O ganlyniad, nid oes angen i chi jyglo sawl offer mwyach, mae Xygeni yn cwmpasu'r cylch bywyd llawn.
Diogelu Cyfnod Ffynhonnell
Yn ystod y cyfnod ffynhonnell, mae risgiau'n cynnwys pethau anniogel commits, ystorfeydd wedi'u gwenwyno, neu ffeiliau wedi'u newid. Mae Xygeni yn sganio cod mewn amser real gyda dwfn SAST a chanfod cyfrinachau.
Mae hefyd yn rhwystro niweidiol commits drwodd CI/CD guardrails.
Fel hyn, mae problemau'n cael eu hatal cyn iddyn nhw adael y storfa.
Adeiladu Diogelu Llwyfan
Yn ystod y cyfnod adeiladu, gall ymosodwyr geisio osgoi pipelines neu newid arteffactau.
Mae Xygeni yn sicrhau'r broses adeiladu gyda gwiriadau sy'n cydymffurfio â SLSA, dilysu uniondeb, a llofnodion di-allwedd. Mae hefyd yn cadw llygad am ymddygiad anarferol y tu mewn CI/CD swyddi. O ganlyniad, caiff adeiladau sydd wedi'u hamharu eu nodi ar unwaith a'u rhwystro cyn eu rhyddhau.
Diogelu Cyfnod Pecyn
Yn ystod y cyfnod pecynnu, mae cofrestrfeydd sydd wedi'u peryglu neu lyfrgelloedd wedi'u haddasu yn aml yn cyflwyno meddalwedd faleisus. Canfod meddalwedd faleisus a sganio trwyddedau Xygeni adolygu pob arteffact, tra Mae AutoFix yn awgrymu llwybrau uwchraddio diogel gyda'i ddadansoddiad Risg Adfer. Dim ond pecynnau wedi'u gwirio a chydymffurfiol sy'n symud ymlaen yn y pipeline.
Amddiffyn Cyfnod Dibyniaeth
Cod trydydd parti yw'r arwyneb ymosod mwyaf. Dadansoddiad Cyfansoddiad Meddalwedd Xygeni (SCA) Mae'n gwneud mwy na rhestru CVEs, mae'n gwirio a ellir manteisio ar god peryglus mewn gwirionedd. Mae hefyd yn nodi meddalwedd faleisus cudd a dibyniaethau trawsnewidiol peryglus. Yn anad dim, mae hyn yn sicrhau bod datblygwyr yn cludo dibyniaethau diogel yn unig.
Cyfrinachau a Diogelwch Seilwaith
Y tu hwnt i god a phecynnau, mae ymosodiadau'n aml yn manteisio ar gyfrinachau sydd wedi gollwng neu seilwaith gwan. Mae Xygeni yn sganio am allweddi, tocynnau a chymwysterau sydd wedi'u datgelu mewn cod, ffurfweddiadau, a haenau Docker. Gall hefyd ddilysu a dirymu cyfrinachau sydd wedi gollwng yn awtomatig gyda Atgyweiriad AutoFix. Ar yr un pryd, IaC sganio yn atal camgyfluniadau y gallai ymosodwyr eu camddefnyddio yn ddiweddarach.
Canfod a Thrwsio Clyfrach
Mae'r rhan fwyaf o offer yn stopio wrth rybuddion. Mae Xygeni yn mynd ymhellach. Mae ei beiriant AutoFix yn creu clytiau diogel, pull requests, neu ganllawiau cam wrth gam yn dibynnu ar y broblem. Mae ei olygfa Risg Adfer hefyd yn dangos pa fersiwn o'r clwt sydd fwyaf diogel, felly mae timau'n trwsio problemau heb ychwanegu rhai newydd.
Un Llwyfan Unedig
Oherwydd bod Xygeni yn cyfuno SAST, SCA, canfod meddalwedd faleisus, rheoli cyfrinachau, IaC sganio, canfod anomaleddau, a rheolyddion adeiladu diogel mewn un platfform AppSec,
mae'n rhoi sylw llawn ar draws y SDLCMae datblygwyr a thimau diogelwch yn cael un ffynhonnell wirionedd gyda gwelededd clir, atebion ymarferol, ac amddiffyniad cryf yn erbyn ymosodiadau ar y gadwyn gyflenwi.
Ystyriwyd popeth, Xygeni, y platfform AppSec popeth-mewn-un eithaf, yn helpu timau i adeiladu'n gyflym ac aros yn ddiogel. Drwy amddiffyn y camau ffynhonnell, adeiladu, pecynnu a dibyniaeth, a thrwy ychwanegu atebion awtomataidd ym mhob cam, mae'n sicrhau bod ymosodiadau cadwyn gyflenwi meddalwedd yn cael eu hatal cyn iddynt gyrraedd cynhyrchiad.




