સોફ્ટવેર-સપ્લાય-ચેઇન-હુમલા

સોફ્ટવેર સપ્લાય ચેઇન હુમલાઓ: શું મારે ચિંતા કરવી જોઈએ?

સામગ્રીનું કોષ્ટક

અવશ્ય વાંચવા જેવી પોસ્ટ્સ

રસપ્રદ નવીનતમ પોસ્ટ્સ

સોફ્ટવેર ટેકનોલોજીનો વિકાસ થયો, અને તેની સાથે હેકર્સનો વિકાસ થયો. ખરાબ કલાકારો સાથેની શસ્ત્ર સ્પર્ધા મોટે ભાગે નબળાઈઓ અને ઉપયોગમાં લેવાતા સોફ્ટવેર પર નિર્દેશિત હુમલાઓ સુધી મર્યાદિત હતી. સોફ્ટવેર સપ્લાય ચેઇન પર હુમલો કરવો, ભલે અદ્રશ્ય ન હોય, તે ખરાબ લોકોનું પ્રાથમિક લક્ષ્ય નહોતું...

ઘણા લોકો આ હુમલાને એડવાન્સ્ડ પર્સિસ્ટન્ટ થ્રેટ્સ (APTs) મોડસ ઓપરેન્ડીમાં પરિવર્તનની શરૂઆત તરીકે સંબોધતા હતા. સોલારવિન્ડ્સનો હુમલો. પહેલું નહીં, પણ એટલી અસર સાથે કે જેણે હેડલાઇન્સ બનાવી અને ITsec ને ધૂમ મચાવી દીધી.

ઉદાહરણો: સોલારવિન્ડ્સ, કોડેકવ, કાસેયા

સોલારવિન્ડ્સ એક મુખ્ય સોફ્ટવેર વિક્રેતા છે જે નેટવર્ક અને ઇન્ફ્રાસ્ટ્રક્ચર મોનિટરિંગ માટે સાધનો પૂરા પાડે છે. કંપનીના ઉત્પાદનોમાંનું એક ઓરિઓન છે, જે એક ઇન્ફ્રાસ્ટ્રક્ચર મોનિટરિંગ અને મેનેજમેન્ટ પ્લેટફોર્મ છે. તેનો ઉપયોગ 30,000 થી વધુ જાહેર અને ખાનગી સંસ્થાઓ દ્વારા તેમના IT સંસાધનોનું સંચાલન કરવા માટે થાય છે. ઓરિઓન લોગ અને સિસ્ટમ પ્રદર્શન ડેટા મેળવવા માટે IT સિસ્ટમ્સનો ઉપયોગ કરે છે.

ડિસેમ્બર 2019 માં, હેકર્સે હજારો સોલારવિન્ડ્સ ગ્રાહકોના નેટવર્ક, સિસ્ટમ અને ડેટાને ઍક્સેસ કર્યા. તેઓએ પ્લેટફોર્મમાં દૂષિત કોડ દાખલ કરીને તેની સોફ્ટવેર સપ્લાય ચેઇન પર હુમલો કર્યો. ત્યારબાદ, સોલારવિન્ડ્સે ઓરિઅન સોફ્ટવેરને અપડેટ તરીકે બેકડોર માલવેર પહોંચાડ્યો, જેને હેકર્સ એક્સેસ કરી શકતા હતા અને પીડિત સંસ્થાઓના વપરાશકર્તાઓ અને એકાઉન્ટ્સનો ઢોંગ કરી શકતા હતા. સોલારવિન્ડ્સ ભંગ ક્લાઉડ-નેટિવ વિશ્વમાં કાર્યરત તમામ સંસ્થાઓ માટે સાયબર સુરક્ષા જાગૃતિ લાવવાનું માનવામાં આવે છે.

આ સપ્લાય ચેઇન હુમલા પછી કોડકોવ જેવા અન્ય લોકો દ્વારા હુમલો કરવામાં આવ્યો, જે એક સોફ્ટવેર કોડ કવરેજ ટૂલ છે. જાન્યુઆરી 2021 માં, એક હુમલાખોરે ઓળખપત્ર કાઢ્યું કોડકોવની ડોકર ઈમેજમાં ભૂલથી સંગ્રહિત, જેનો ઉપયોગ અભિનેતાએ ટૂલમાં અપલોડર સ્ક્રિપ્ટને સંશોધિત કરવા માટે કર્યો હતો. અભિનેતાએ કોડની એક જ લાઇન દાખલ કરી જેણે સ્ક્રિપ્ટ એક્ઝિક્યુટ કરવામાં આવી ત્યારે CI ના બધા પર્યાવરણ ચલોને હુમલાખોરના નિયંત્રિત સર્વર પર મોકલ્યા. મહિનાઓ સુધી, ખરાબ કલાકારોએ સંશોધિત કોડકોવ સ્ક્રિપ્ટનો ઉપયોગ કરતી સિસ્ટમોમાં સંભવિત ઍક્સેસ મેળવી.

બાદમાં, 2 જુલાઈ, 2021 ના ​​રોજ, કાસેયા પર હુમલો થયું. તેના VSA પ્લેટફોર્મનો ઉપયોગ ઘણા MSPs દ્વારા કરવામાં આવે છે જે અન્ય કંપનીઓને પેચ મેનેજમેન્ટ અને ગ્રાહક દેખરેખ કરવા માટે IT સેવાઓ પૂરી પાડે છે. હેકર્સે કાસેયા VSA ની સપ્લાય ચેઇન પર હુમલો કર્યો, તેના ઇન્ફ્રાસ્ટ્રક્ચર સાથે ચેડા કર્યા અને ત્યારબાદ VSA ના સ્થાનિક સર્વર્સ પર દૂષિત અપડેટ્સ પ્રકાશિત કર્યા જેથી મેનેજ્ડ કંપનીઓની સિસ્ટમોને ચેપ લાગી શકે, તેમના ડેટાને એન્ક્રિપ્ટ કરી શકાય અને ખંડણીની માંગણી કરી શકાય. MSPs દ્વારા તેમની મેનેજ્ડ કંપનીઓ પર ઉપયોગમાં લેવાતા ટ્રોજનાઇઝ્ડ ટૂલ દ્વારા રેન્સમવેર, જે અંતિમ લક્ષ્ય છે. કેટલી હોંશિયાર!

સોલારવિન્ડ્સની ઘટના પછી, સોફ્ટવેર સપ્લાય ચેઇન પર વધુને વધુ હુમલાઓ થયા છે, જેના કારણે સેમસંગ, ઉબેર, નિસાન, એનવીડિયા જેવી કંપનીઓની છબી અને અર્થશાસ્ત્ર પર અસર પડી છે. ગાર્ટનરના મતે, "2025 સુધીમાં, વિશ્વભરમાં 45% સંસ્થાઓએ તેમની સોફ્ટવેર સપ્લાય ચેઇન પર હુમલાઓનો અનુભવ કર્યો હશે, જે 2021 થી ત્રણ ગણો વધારો છે."

સોફ્ટવેર સપ્લાય ચેઇન હુમલાઓની નવી પેઢી

કંપનીના માલિકીની એપ્લિકેશનો અથવા ઉત્પાદન વાતાવરણ પર હુમલો કરવાથી ફક્ત એક જ ભોગ બને છે. આ, એ હકીકત સાથે જોડાયેલું છે કે મોટાભાગની કંપનીઓએ પહેલાથી જ AST જેવા AppSec સુરક્ષા લાગુ કરી દીધી છે, SCA અથવા WAF ટૂલ્સ, સોફ્ટવેર ડેવલપમેન્ટને લક્ષ્ય બનાવતા હુમલાખોરોની નવી પેઢીના ઉદભવ તરફ દોરી ગયા છે pipeline. સપ્લાય ચેઇન હુમલાઓ ફક્ત એક જ સરળ હુમલાથી હજારો કંપનીઓને અસર કરી શકે છે: આદર્શ એમ્પ્લીફાયર.

વિકાસ માળખાકીય સુવિધાઓ હુમલાખોરો માટે એક સરળ લક્ષ્ય છે. તેની મોટી હુમલો સપાટી ઉત્પાદન વાતાવરણ અને તેના ડેટાની ઍક્સેસ પ્રદાન કરે છે. DevOps ટૂલ્સનું સમગ્ર માળખાકીય સુવિધાઓ: ભંડાર, સ્ત્રોત નિયંત્રણ વ્યવસ્થાપન સિસ્ટમ્સ, બિલ્ડ ટૂલ્સ, ડિપ્લોયમેન્ટ ટૂલ્સ, કોડ ટેમ્પ્લેટ્સ, કન્ટેનર, સ્ક્રિપ્ટ ફાઇલો વગેરે, એકદમ મોટી અને સંવેદનશીલ છે. વધુમાં, આ બધા સાધનો સુરક્ષા ક્ષેત્રના નિયંત્રણથી દૂર છે અને વિકાસ અને ઉત્પાદન ટીમો દ્વારા સંચાલિત થાય છે. હેકર્સ આ જાણે છે અને આ નબળાઈઓનો લાભ લે છે.

સોફ્ટવેર-સપ્લાય-ચેઇન-હુમલા

 

નવું લક્ષ્ય

ઘણીવાર ડેવલપર્સ સોર્સ કોડમાં રહસ્યો લખે છે જેમ કે ડેવલપમેન્ટ દરમિયાન પરીક્ષણ માટે ઓળખપત્રો અને ચાવીઓ. આ ફાઇલોમાં સંગ્રહિત થાય છે જે ઘણીવાર વર્ઝન કંટ્રોલ હેઠળ હોય છે, અને ભવિષ્યમાં હુમલાખોરો દ્વારા શોધી શકાય છે, ભલે ફાઇલો અથવા રહસ્યો દૂર કરવામાં આવે. આ હુમલાખોરોને બેકડોર ઇન્સ્ટોલ કરવા, સોર્સ કોડ વાંચવા, દૂષિત કોડ દાખલ કરવા, સંવેદનશીલ ડેટા કાઢવા વગેરેની મંજૂરી આપશે... એકવાર દૂષિત એક્ટર્સ માન્ય થઈ જાય login ઓળખપત્રો તેઓ બાજુથી આગળ વધી શકે છે SDLC. આ ઓળખપત્રો તેમને અન્ય સાધનો પર જવા અને ઉચ્ચ મૂલ્યની માહિતી શોધવા માટે અદ્યતન વપરાશકર્તા વિશેષાધિકારો મેળવવાની મંજૂરી આપે છે.

હેકર્સ ઓળખપત્રોનો ઉપયોગ કરીને ભંગ કરી શકે છે SDLC, પરંતુ તેઓ ખોટી રીતે ગોઠવેલા અથવા અસુરક્ષિત છોડી દેવાયેલા ભંડારો અથવા સાધનોમાં પણ પ્રવેશ કરી શકે છે, જે સિસ્ટમ અને ડેટાને જોખમમાં મૂકે છે.

હુમલાઓ ઓપન-સોર્સ પેકેજોને પણ નિશાન બનાવે છે. આપણે બધા એવા હુમલાઓ વિશે ભયાનક વાર્તાઓ જાણીએ છીએ જે Log4j જેવી જાણીતી નબળાઈઓનો ઉપયોગ કરે છે. બીજી બાજુ, સપ્લાય ચેઇન હુમલાઓ અલગ છે: હુમલાખોરો વિશ્વની ઘણી સંસ્થાઓ દ્વારા બિલ્ડ પ્રક્રિયામાં પાછળથી ઉપયોગ માટે લોકપ્રિય ઓપન સોર્સ પેકેજોમાં દૂષિત કોડ દાખલ કરે છે.

ટૂંકમાં: હેકર્સ વિશેષાધિકૃત ઍક્સેસ, ખોટી ગોઠવણી અને નબળાઈઓનો ઉપયોગ કરી શકે છે CI/CD pipeline ઘણા લોકો દ્વારા ઉપયોગમાં લઈ શકાય તેવા સોફ્ટવેરમાં માલવેર દાખલ કરવા માટે વેક્ટર તરીકે ઇન્ફ્રાસ્ટ્રક્ચર.

આપણું રક્ષણ કેવી રીતે કરવું SDLC સોફ્ટવેર સપ્લાય ચેઇન હુમલાઓથી?

સપ્લાય ચેઇન હુમલાઓની સંખ્યા સતત વધી રહી છે, અને બજાર આ પરિસ્થિતિ પર પ્રતિક્રિયા આપી રહ્યું છે. કેટલીક સંસ્થાઓએ આ સમસ્યાને ઉકેલવા માટે માળખા સ્થાપિત કર્યા છે. software supply chain security, જેમ કે NIST સિક્યોર સોફ્ટવેર ડેવલપમેન્ટ ફ્રેમવર્ક (SSDF) અને ગૂગલના સપ્લાય ચેઇન લેવલ્સ ફોર સોફ્ટવેર આર્ટિફેક્ટ્સ (SLSA). જોકે, એવી ઘણી કંપનીઓ નથી કે જે તેમની સપ્લાય ચેઇન પરના હુમલાઓને ટાળવા માટે DevOps ટૂલ્સ અને ઇન્ફ્રાસ્ટ્રક્ચરને સુરક્ષિત રાખવાને પ્રાથમિકતા આપે. હકીકતમાં, ૮૨% CIO માને છે કે તેઓ તેમના માટે સંવેદનશીલ હશે.

કંપનીઓએ ફક્ત તેમની એપ્લિકેશનોની સુરક્ષાની જ ચિંતા કરવી જોઈએ નહીં, પરંતુ તેમના સોફ્ટવેર ઇન્ફ્રાસ્ટ્રક્ચર અને કલાકૃતિઓની પણ ચિંતા કરવી જોઈએ જે SDLC કારણ કે ખરાબ તત્વો સપ્લાય ચેઇનને નિશાન બનાવી રહ્યા છે. હુમલાની સપાટીની પહોળાઈ, આ પ્રકારના હુમલા અંગે વિકાસ ટીમોની જાગૃતિનો અભાવ અને વિશિષ્ટ સુરક્ષા સાધનોનો અભાવ હુમલાખોરોને સોફ્ટવેર સપ્લાય ચેઇન પર ધ્યાન કેન્દ્રિત કરવાની મંજૂરી આપી રહ્યા છે.

સમાપન નોંધ, ઉપસંહાર

આપણું રક્ષણ pipeline દરરોજ વધુ તાકીદનું બની રહ્યું છે, અને પ્રાથમિકતા CISઓએસ, જેમણે ખાતરી કરવી જોઈએ કે સુરક્ષા ટીમો સપ્લાય ચેઇન પર ધ્યાન આપે અને રક્ષણ માટે ડેવોપ્સ ટીમો સાથે મળીને કામ કરે SDLC આ પ્રકારના હુમલાથી.

એવા સાધનોનો ઉપયોગ જે આપણને સુરક્ષિત કરવામાં મદદ કરે છે SDLCઆપણા DevOps વાતાવરણને ખાનગી અને સુરક્ષિત રાખવા માટે, પાછળના દરવાજા, શંકાસ્પદ વર્તન ઓળખવા અને સપ્લાય ચેઇન હુમલાઓ રોકવા જરૂરી છે. રક્ષણ માટેના પ્રથમ સાધનો software supply chain security ઉભરી આવવા લાગ્યા છે. કેટલાક ડેવ બાજુ પર વધુ ધ્યાન કેન્દ્રિત કરે છે અને અન્ય ઓપ્સ બાજુ પર. અને કેટલાક, જેમ કે ઝીગેની, સમગ્ર DevOps માં સોફ્ટવેર ઇકોસિસ્ટમની અખંડિતતા અને સુરક્ષાનું રક્ષણ કરવાનું મિશન ધરાવે છે.

વધુ વાંચવા માટે
સ્કા-ટૂલ્સ-સોફ્ટવેર-રચના-વિશ્લેષણ-ટૂલ્સ
તમારા સોફ્ટવેર જોખમોને પ્રાથમિકતા આપો, સુધારણા કરો અને સુરક્ષિત કરો
તમારું મફત ખાતું મેળવો.
કોઈ ક્રેડિટ કાર્ડ જરૂરી નથી.

તમારા સોફ્ટવેર ડેવલપમેન્ટ અને ડિલિવરી સુરક્ષિત કરો

ઝાયજેની પ્રોડક્ટ સ્યુટ સાથે