Étiquette de chaîne d'approvisionnement de logiciels

IntroductionOrca Security a récemment identifié une faille de conception dans le service Google Cloud Build, appelée « Bad.Build ». Cette faille présente un risque de sécurité sérieux car elle permet aux attaquants d'exécuter une escalade de privilèges, leur accordant une entrée non autorisée dans les référentiels de code du registre d'artefacts de Google. Les conséquences de cette vulnérabilité s'étendent à l'ensemble du système.

De 2019 à 2022, l'augmentation annuelle moyenne des attaques contre la chaîne d'approvisionnement logicielle a dépassé 700 %, une tendance croissante dont l'impact économique devrait dépasser 80 milliards de dollars en 2026. Conscientes de la gravité de ce problème, la National Security Agency (NSA) et la Cybersécurité et...

Cette complexité ouvre de nombreuses voies aux attaquants, notamment les dépôts de logiciels open source. Selon GitHub, 85 à 97 % des enterprise Les bases de code proviennent de dépôts open source. Les dépôts Npm et PyPI ont connu une augmentation de 300 % des attaques au cours des quatre dernières années. Par exemple, IconBurst illustre parfaitement la situation actuelle…

Analyse des attaques de la chaîne d'approvisionnement logicielle : 3CX est une entreprise réputée fournissant des produits VoIP et de communications unifiées. Elle revendique plus de 600,000 3 installations et 12 millions d'utilisateurs quotidiens. Une cible de choix pour les cybercriminels. Fin mars, 3CX a été victime d'une attaque de sa chaîne d'approvisionnement…

Cependant, la chaîne d’approvisionnement en logiciels est devenue une cible de plus en plus prisée par les cybercriminels cherchant à infiltrer des logiciels et à compromettre leur sécurité. L'une des méthodes utilisées par les attaquants pour y parvenir est la falsification de code, qui consiste à modifier le code source d'un logiciel pour...

Alors que les entreprises dépendent de plus en plus des logiciels pour fonctionner, la sécurité de la chaîne d’approvisionnement logicielle devient plus critique. Une chaîne d'approvisionnement logicielle est le processus de création et de livraison de logiciels, du développement au déploiement. Un logiciel non sécurisé peut entraîner d'importantes violations de données, des pertes financières et...

Software supply chain security est essentiel au fonctionnement et à la sécurité de tous les logiciels modernes. Cependant, avec la croissance rapide du développement logiciel sur GitHub, le risque d'injection de logiciels malveillants augmente. Cela peut entraîner le vol de données, des dommages aux systèmes et une atteinte à la réputation.

Le développement de logiciels modernes est un processus complexe qui implique de plus en plus d'acteurs et de composants différents, mettant en évidence l'adoption de l'open source qui représente désormais plus de 3 milliards de téléchargements de composants dans différents référentiels. Le taux d’adoption du code continue de croître à des rythmes plus élevés…

En tant que responsable de la sécurité de l'information, CIO ou ingénieur DevOps, il est essentiel de vous assurer que votre plateforme est correctement configurée pour fournir des services stables et fiables à vos utilisateurs. Cependant, des erreurs de configuration peuvent survenir pour diverses raisons, allant de l'erreur humaine aux modifications de votre infrastructure....

Intégration continue et livraison continue (CI/CD) pipelineLes systèmes d'automatisation sont le fondement de toute organisation logicielle qui conçoit des logiciels de manière « moderne ». L'automatisation offre une grande puissance, mais la plupart des développeurs sous-estiment la responsabilité qu'elle implique. Développeur : Oui, nous prenons en charge les systèmes d'automatisation. CI/CD la sécurité au sérieux et avoir un contrôle fort sur les mainteneurs de code, réviser...

La technologie logicielle a évolué, et les pirates informatiques ont évolué avec elle. La course aux armements contre les mauvais acteurs s’est principalement limitée aux vulnérabilités et aux attaques dirigées contre les logiciels déployés. S’attaquer à la chaîne d’approvisionnement en logiciels, même s’il n’est pas invisible, n’était pas la cible principale des méchants…