software-hornikuntza-katearen-erasoak ulertzea

Softwarearen hornikuntza-katearen erasoak ulertzea

Softwarearen hornikuntza-katearen erasoak gero eta ohikoagoak eta suntsitzaileak dira. Adibidez, Gartner aurreikusten du negozio guztien % 45ek segurtasun-urraketa bat izango dutela 2025erako. Gainera, Zibersegurtasun Arriskuak mehatxu honen larritasuna azpimarratzen du, 2031rako urtean 138 milioi dolarreko kalteak aurreikusten baititu. Guztira, aurreikuspen hauek erakundeek lehentasunak ezartzeko premiazko beharra azpimarratzen dute. software supply chain security eta neurri sendoak ezarri datu sentikorrak, eragiketak eta ospea babesteko.

Modernoa delako. pipelinekanpoko osagaien mende daude neurri handi batean, hirugarrenen liburutegien gorakada, software garapen ziklo azkarragoak, hornikuntza kate konplexuak, ikusgarritasun falta, eraso teknika berriak, SaaS adopzioa eta baliabide mugatuak dira horien gorakada. software hornidura-katearen erasoakBeraz, erakundeek ikuspegi integral eta aktiboa hartu behar dute erronka hauei aurre egiteko eta beren software hornikuntza-kateak babesteko.

Zer da Software Hornikuntza Katearen Erasoa?

ENISA bat definitzen Softwarearen hornikuntza-katearen erasoa as "Aktibo jakin baten arriskua, adibidez, software hornitzaile baten azpiegitura eta software komertziala, zeharka helburu jakin bati edo helburu batzuei kalte egiteko, adibidez, software hornitzailearen bezeroei." Beste era batera esanda, Software Hornikuntza Katearen Erasoa software hornikuntza katea helburu duen jarduera gaiztoa da, garapen eta banaketa prozesuan ahultasunak edo malwarea txertatu eta bertan arriskuan jartzea helburu duena. Ondorioz, eraso mota honek softwarea eraikitzen eta banatzen parte hartzen duten prozesu, tresna eta entitateen sare elkarri lotuta eta askotan konplexua ustiatzen du.

Software Hornikuntza Kateko Eraso bati lotutako osagai eta kontzeptu nagusiak

Zibermehatxuen inteligentzia eta informazio-segurtasuneko literatura askotan apurtzen dira software hornidura-katearen erasoak kategoria bereizietan banatuta, analisi eta defentsa hobea lortzeko. Horrenbestez, atal honek definitutako bost kontzeptu nagusiak aurkezten ditu MITRE eraso-ereduen katalogoaKatalogo honek hornidura-katearen eraso-ereduak egituratzen ditu hainbat iturri erabiliz azterketa errazteko, NISTek bildutako mehatxu etsaiak barne.

Erasoko ekintza: Zer

Eraso ekintza sistema bati zama edo asmo gaiztoa helarazten dion ekintza espezifikoa da. Ondorioz, kalte zuzena sortzen du.

  • 1. adibidea: Eraikuntza prozesuan zehar sistemaren softwarean txertatutako malwarea.
  • 2. adibidea: Sistemaren eskakizunak edo diseinu dokumentuak gaizki aldatu dira.

Eraso bektorea: Nola

Eraso bektorea aurkariek ahultasunak edo prozesuen ahuleziak ustiatzeko erabiltzen duten metodoa da. Ondorioz, erasotzaileek eraso-azalera nola atzitzen eta abusatzen duten erakusten du.

  • 1. adibidea: Erasotzaile batek biltegi kaltetu bateko iturburu-kodea aldatzen du.
  • 2. adibidea: Erasotzaile batek baimenik gabe sartzen da barneko dokumentazio teknikora.

Arakatu gehiago gurean Eraso Bektoreen Glosarioa informazio gehigarrietarako.

Erasoaren jatorria: The Who

Jatorriak erasoaren iturria identifikatzen du. Beraz, erasotzailearen rola, egoera edo sistemarekiko harremana argitzen du.

  • 1. adibidea: Eraikuntza-zerbitzarietarako sarbide pribilegiatua duen barneko pertsona batek script bat aldatzen du.
  • 2. adibidea: Kanpoko mehatxu-egile batek troiar pakete bat igotzen du erregistro publiko batera.

Erasoaren Helburua: Zergatik

Helburuak erasoaren atzean dagoen arrazoia azaltzen du. Batez ere, aurkariek lortu nahi dutena nabarmentzen du.

  • Etenaldia: zerbitzuak edo eraikuntzak geldiaraztea.
  • Ustelkeria: artefaktuak edo iturburu-kodea aldatuz konfiantza murriztea.
  • Dibulgazioa: sekretu sentikorrak edo jabetza intelektuala filtratzea.

Erasoaren eragina: ondorioak

Azkenik, inpaktuak eraso baten emaitzak deskribatzen ditu, software hornitzaileentzat eta bezeroentzat dituen ondorioak erakutsiz.

  • 1. adibidea: Programa txar bat erabiltzen duen edozein proiektu hondatuko da geroago.
  • 2. adibidea: Jendeak software txarra instalatzen du bere lan-sistemetan, jakin gabe.

Softwarearen hornikuntza-katearen eraso ohikoenak

Hainbat motatako software hornidura-katearen erasoak existitzen dira, eta erakundeek bizi-zikloaren etapa bakoitzean dauden mehatxu-bektore desberdinen jakitun izan behar dute. Honetan oinarrituta SLSA esparrua, AEBetako Institutu Nazionala Standardeta Teknologia (NIST), eta Zibersegurtasun eta Azpiegituren Segurtasun Agentzia (CISA), mehatxu hauek lau kategoriatan multzoka daitezke: iturburu-arriskuak, eraikuntza-arriskuak, pakete-arriskuak eta mendekotasun-arriskuak.

software-hornikuntza-katearen-segurtasun-hornikuntza-katearen-erasoak

Softwarearen hornikuntza-katearen erasoak iturburu-fasean

Iturburu Etapa kodea sortu, aldatu eta gordetzen den lekua da. Esate baterakomehatxuen artean, kode ez-segurua edo gaiztoa bidaltzea, fitxategi kritikoak aldatzea edo iturburu-biltegia bera arriskuan jartzea daude. Ondorioz, ahultasunak prozesuan oso goiz sar daitezke.

Softwarearen hornikuntza-katearen erasoak eraikuntza-fasean

En Eraikitzeko etapa, garatzaileek kodea konpilatu eta funtzionatzen duen bertsio batean integratzen dute. Delako fase hau hain da kritikoa, ezen arriskuen artean segurtasun-egiaztapenak saltatzea dago CI/CD pipeline, bertsio-kontrola egin ondoren kodea aldatzea edo eraikuntza-prozesua arriskuan jartzea. Ondorioz, kode gaiztoa oharkabean sartu daiteke artefaktuetan.

Softwarearen hornikuntza-katearen erasoak pakete-fasean

The Paketearen etapa Kode guztia elkartzen dugunean azken produktua egiteko da. Zati hau arriskutsua da, norbaitek pakete txarrak erabil ditzakeelako edo horiek lortzen ditugun lineako lekuak alda ditzakeelako. Erasotzaileek pakete ezagunen bertsio kaltegarriak ere igo ditzakete webgune hauetara.

Softwarearen hornikuntza-katearen erasoak mendekotasun-fasean

En Mendekotasun Etapa, hirugarrenen liburutegiak eta paketeak gehitzen dizkiogu gure softwareari. Fase hau arriskutsua da, atal horietako edozein arazo erraz eta isilean proiektuaren gainerakora heda daitekeelako.

Software Hornikuntza Katearen Erasoak - Software Hornikuntza Katearen Erasoak - zer den hornikuntza-katearen erasoa

Hornikuntza-kateko arrisku ohikoenak etapa bakoitzean SDLC

Praktikak Mehatxu tipikoak Adibidea
Iturria • Kode gaiztoa edo segurua ez dena bidaltzea
• Fitxategi kritikoekin manipulatzea
• Iturburu-biltegia arriskuan jartzea
XcodeGhost (2015): Apple-ren Xcode konpilatzailean injektatutako kode gaiztoa, iOS aplikazioetan zehar hedatzen ari dena.
Eraiki • Saihesbidea CI/CD segurtasun kontrolak
• Kodea aldatzea iturburu-kontrolaren ondoren
• Artefaktuen biltegiak arriskuan jartzea
SolarWinds Orion (2020): erasotzaileek eraikinean sartu ziren pipeline, sinatutako software eguneratzeetan atzeko ate bat txertatuz.
Package • Aldatutako paketeak igotzea
• Intoxikazio-paketeen erregistroak
• Arriskuan dauden artefaktuak banatzea
EventStream NPM (2018): Erasotzaileak atzeko ate bat sartu zuen milaka aldiz deskargatutako NPM pakete ezagun batean.
Dependentzia • Zaharkitutako edo ahulak diren mendekotasunak erabiltzea
• Mendekotasun trantsitiboak ustiatzea
• Gaizto itxurako paketeak argitaratzea
XZ Utils Atzeko Atea (2024): troiar konpresio liburutegi bat ia Linux banaketetara bidali zuten.

Softwarearen hornikuntza-katearen eraso-teknika arruntak

Arabera CISA eta NIST txostenaren arabera, software hornikuntza-katearen erasoak hiru kategoria nagusitan sailkatzen dira maiz.
Hala ere, azken gertakariek garatzaileek ulertu behar dituzten bektore gehigarriak erakusten dituzte.
Jarraian, teknika garrantzitsuenak azalduko ditugu adibide praktikoekin.

Bahiketa eguneraketak

Erasotzaileek eguneratze-mekanismo legitimoak kaltetzen dituzte malwarea zabaltzeko.
Adibidez, 2017ko NotPetya erasoak Ukrainako MEDoc zerga softwarearen eguneratze zerbitzaria abusatu zuen, entregatuz...
suntsitzaile garbigailu malwarea adabaki gisa mozorrotuta. Arrisku honen aurka defendatzeko, taldeek aplikatu beharko lukete mehatxuen detekzioa eta erantzuna DevOps-erako eguneratze-fluxuetan portaera anomaloa markatzen duten praktikak.

Kodearen sinadura ahultzea

Teknika honek sinadura-ziurtagiri baliodunak gaizki erabiltzea edo lapurtzea dakar, kode gaiztoa zilegi dela agertzeko.
Kasu aipagarri bat 2017ko CCleaner konpromisoa izan zen, non erasotzaileek ziurtagiri baliodunekin sinatutako troiar softwarea banatu zuten.
Ondorioz, erakundeek osotasun-kontrol bateratuak behar dituzte, hala nola deskribatutakoak zibersegurtasun plataformaren estrategiak

Kode Irekia Arriskuan Jartzea

Etsaiek atzeko ateak txertatzen dituzte kode irekiko pakete ezagunetan, geroago milaka proiektutan sartuta.
EventStream NPM gertakariak eta XZ Utils atzeko atea (2024) bektore hau zein kritikoa bihurtu den erakusten dute.
Garatzaileek baliabideak berrikusi beharko lituzkete, hala nola NPM Segurtasuneko Maiz Egiten diren Galderak typosquatted paketeen gorabeherak mendekotasun pozoitsuak nola saihestu ikasteko.

Mendekotasun Nahasmena

Alex Birsanek 2021ean deskribatu zuen lehen aldiz eraso honek barneko eta pakete publikoen erregistroen arteko izendapen-talkak ustiatzen ditu, eraikuntza-sistemak engainatuz barneko pakete fidagarrien ordez bertsio gaiztoak ateratzera.

Typosquatting eta Pakete Gaiztoak

Erasotzaileek liburutegi ezagunen antzeko izenak dituzten pakete gaiztoak argitaratzen dituzte (adibidez, “requests” beharrean, “reqeusts”).
Garatzaileek ustekabean instalatzen dituzte hauek, malwarea sartuz beren proiektuetan.
Benetako adibide bat aztertzen da Namso belaunaldiko malwarea eta gure zerrendan kode irekiko malware eskanerrak.

Eraiki Pipeline Manipulazioa

SolarWinds Orion konpromisoan ikusi den bezala, erasotzaileek eraikuntza-zerbitzarietan infiltratu daitezke konpilazioan kode gaiztoa txertatzeko.
Horrek sinatutako artefaktu-kate osoa fidagarria ez izatea eragiten du. Prebentziorako tekniken artean, monitorizazioa dago. CI/CD osotasunarekin. abisu goiztiar detekzioa eta aztertuz
GitHub-en aurrez eraikitako malware kanpainak.

Nolakoa den software hornikuntza-katearen eraso bat: SolarWinds kasua

Batez ere, SolarWinds Orion erasoa software hornikuntza-katearen urraketaren adibiderik ezagunena da. Erasotzaileek eraikuntza-prozesuan pausoz pauso nola egin dezaketen erakusten du, eta, ondorioz, kode kaltegarria milaka erabiltzaileri nola zabaldu.

Lehenik eta behin, erasotzaileek SolarWinds-en eraikuntza zerbitzarietan sartu ziren.
Ondoren, isilean kode gaiztoa gehitu zuten Orion eguneratzeetan.
Eguneratze hauek software fidagarri gisa sinatu eta bidali zirenez, enpresa askok arriskuaz jabetu gabe instalatu zituzten.
Guztira, 18,000 erakunde baino gehiago kaltetu ziren, eta erasotzaileek sistema oso sentikorretara sarbidea lortu zuten.

Garatzaile baten ikuspuntutik, eraso honek hiru ikasgai sinple ematen ditu:

  • Perimetroko defentsak ez dira nahikoakerasotzaileek eraikuntza aldatu zuten pipeline bera.
  • Kontrol jarraituak funtsezkoak dirasegurua build attestations, osotasun-egiaztapenek eta anomalien detekzioak manipulazioak blokeatzen laguntzen dute.
  • Eraikuntza pozoitsu bat globalizatu daitekebakarra pipeline konpromisoak mundu mailako segurtasun krisia sor dezake.

Xygeni: AppSec plataforma osoa

Softwarearen hornikuntza-kateko erasoek urrats guztietan jo dezaketelako SDLC,
AppSec plataforma osoa, Xigenoa, iturburu, eraikuntza, pakete eta mendekotasun etapak babesten ditu. Garatzaileei eta segurtasun taldeei arriskuak modu errazean prebenitzeko, detektatzeko eta konpontzeko leku bakarra eskaintzen die. Ondorioz, ez duzu tresna anitz erabili beharrik, Xygeni-k bizi-ziklo osoa hartzen du barne.

Iturburu Etapako Babesa

Jatorrizko fasean, arriskuen artean ez-seguruak daude commits, biltegi pozoituak edo aldatutako fitxategiak. Xygeni-k kodea denbora errealean eskaneatzen du sakonarekin SAST eta sekretuen detekzioa.
Kaltegarriak ere blokeatzen ditu commits bidez CI/CD guardrails.
Horrela, arazoak biltegitik irten aurretik gelditzen dira.

Eraiki Eszenatokiaren Babesa

Eraikuntza fasean, erasotzaileek saihestu egin dezakete pipelines edo artefaktuak aldatu.
Xygenik eraikuntza prozesua ziurtatzen du SLSArekin bat datozen egiaztapenekin, osotasun baliozkotzearekin eta giltzarik gabeko sinadurekin. Barruko portaera ezohikoak ere kontrolatzen ditu CI/CD lanak. Ondorioz, manipulatutako eraikuntzak berehala markatzen dira eta blokeatzen dira kaleratu aurretik.

Paketearen Etapa Babesa

Pakete fasean, erregistro kaltetuek edo liburutegi aldatuek malwarea sartzen dute maiz. Xygeniren malware detekzioa eta lizentzia eskaneatzea berrikusi artefaktu guztiak, bitartean AutoFix-ek bertsio berritzeko bide seguruak iradokitzen ditu bere Konponketa Arriskuen analisiarekin. Egiaztatutako eta betetzen dituzten paketeak bakarrik aurrera egiten dute pipeline.

Mendekotasun Etapa Babesa

Hirugarrenen kodea da eraso-azalerarik handiena. Xygeniren Software Konposizioaren Azterketa (SCA) CVEak zerrendatzeaz gain, kode arriskutsua benetan ustia daitekeen egiaztatzen du. Malware ezkutua eta mendekotasun trantsizional arriskutsuak ere markatzen ditu. Batez ere, honek garatzaileek mendekotasun seguruak soilik bidaltzen dituztela ziurtatzen du.

Sekretuak eta Azpiegituren Segurtasuna

Kodeaz eta paketeez harago, erasoek sarritan sekretu filtratuak edo azpiegitura ahula ustiatzen dituzte. Xygeni-k giltza, token eta kredentzial agerian daudenak eskaneatzen ditu kodean, konfigurazioetan eta Docker geruzetan. Gainera, isuritako sekretuak balioztatu eta automatikoki ezeztatu ditzake honekin AutoFix konponketa. Aldi berean, IaC eskaneatzen erasotzaileek geroago gehiegi erabili ditzaketen konfigurazio okerrak saihesten ditu.

Detekzio eta konponketa adimentsuagoak

Tresna gehienak alertetan gelditzen dira. Xygenik urrunago doa. Bere AutoFix motorrak adabaki seguruak sortzen ditu, pull requests, edo arazoaren araberako urratsez urratseko gidalerroak. Bere Konponketa Arriskuaren ikuspegiak zein adabaki bertsio den seguruena ere erakusten du, taldeek arazoak konpondu ahal izateko berriak gehitu gabe.

Plataforma bateratu bakarra

Xygeni konbinatzen delako SAST, SCA, malware detekzioa, sekretuen kudeaketa, IaC eskaneatzea, anomalien detekzioa eta eraikuntza-kontrol seguruak AppSec plataforma bakarrean,
estaldura osoa ematen du SDLCGaratzaileek zein segurtasun-taldeek egia-iturri bakarra lortzen dute, ikusgarritasun argiarekin, konponbide praktikoekin eta hornikuntza-kateko erasoen aurkako babes sendoarekin.

Gauza guztiak kontuan hartuta, Xygeni, AppSec plataforma osoa, taldeei azkar eraikitzen eta seguru mantentzen laguntzen die. Iturburu, eraikuntza, pakete eta mendekotasun etapak babestuz, eta urrats guztietan konponketa automatizatuak gehituz, ziurtatzen du softwarearen hornikuntza-kateko erasoak ekoizpenera iritsi aurretik gelditzen direla.

sca-tools-software-konposizio-analisi-tresnak
Lehentasuna eman, konpondu eta babestu zure software arriskuak
Lortu zure doako kontua.
Ez da beharrezkoa kreditu txartelik.

Ziurtatu zure softwarearen garapena eta entrega

Xygeni produktu multzoarekin