સોફ્ટવેર ટેકનોલોજીનો વિકાસ થયો, અને તેની સાથે હેકર્સનો વિકાસ થયો. ખરાબ કલાકારો સાથેની શસ્ત્ર સ્પર્ધા મોટે ભાગે નબળાઈઓ અને ઉપયોગમાં લેવાતા સોફ્ટવેર પર નિર્દેશિત હુમલાઓ સુધી મર્યાદિત હતી. સોફ્ટવેર સપ્લાય ચેઇન પર હુમલો કરવો, ભલે અદ્રશ્ય ન હોય, તે ખરાબ લોકોનું પ્રાથમિક લક્ષ્ય નહોતું...
ઘણા લોકો આ હુમલાને એડવાન્સ્ડ પર્સિસ્ટન્ટ થ્રેટ્સ (APTs) મોડસ ઓપરેન્ડીમાં પરિવર્તનની શરૂઆત તરીકે સંબોધતા હતા. સોલારવિન્ડ્સનો હુમલો. પહેલું નહીં, પણ એટલી અસર સાથે કે જેણે હેડલાઇન્સ બનાવી અને ITsec ને ધૂમ મચાવી દીધી.
ઉદાહરણો: સોલારવિન્ડ્સ, કોડેકવ, કાસેયા
સોલારવિન્ડ્સ એક મુખ્ય સોફ્ટવેર વિક્રેતા છે જે નેટવર્ક અને ઇન્ફ્રાસ્ટ્રક્ચર મોનિટરિંગ માટે સાધનો પૂરા પાડે છે. કંપનીના ઉત્પાદનોમાંનું એક ઓરિઓન છે, જે એક ઇન્ફ્રાસ્ટ્રક્ચર મોનિટરિંગ અને મેનેજમેન્ટ પ્લેટફોર્મ છે. તેનો ઉપયોગ 30,000 થી વધુ જાહેર અને ખાનગી સંસ્થાઓ દ્વારા તેમના IT સંસાધનોનું સંચાલન કરવા માટે થાય છે. ઓરિઓન લોગ અને સિસ્ટમ પ્રદર્શન ડેટા મેળવવા માટે IT સિસ્ટમ્સનો ઉપયોગ કરે છે.
ડિસેમ્બર 2019 માં, હેકર્સે હજારો સોલારવિન્ડ્સ ગ્રાહકોના નેટવર્ક, સિસ્ટમ અને ડેટાને ઍક્સેસ કર્યા. તેઓએ પ્લેટફોર્મમાં દૂષિત કોડ દાખલ કરીને તેની સોફ્ટવેર સપ્લાય ચેઇન પર હુમલો કર્યો. ત્યારબાદ, સોલારવિન્ડ્સે ઓરિઅન સોફ્ટવેરને અપડેટ તરીકે બેકડોર માલવેર પહોંચાડ્યો, જેને હેકર્સ એક્સેસ કરી શકતા હતા અને પીડિત સંસ્થાઓના વપરાશકર્તાઓ અને એકાઉન્ટ્સનો ઢોંગ કરી શકતા હતા. સોલારવિન્ડ્સ ભંગ ક્લાઉડ-નેટિવ વિશ્વમાં કાર્યરત તમામ સંસ્થાઓ માટે સાયબર સુરક્ષા જાગૃતિ લાવવાનું માનવામાં આવે છે.
આ સપ્લાય ચેઇન હુમલા પછી કોડકોવ જેવા અન્ય લોકો દ્વારા હુમલો કરવામાં આવ્યો, જે એક સોફ્ટવેર કોડ કવરેજ ટૂલ છે. જાન્યુઆરી 2021 માં, એક હુમલાખોરે ઓળખપત્ર કાઢ્યું કોડકોવની ડોકર ઈમેજમાં ભૂલથી સંગ્રહિત, જેનો ઉપયોગ અભિનેતાએ ટૂલમાં અપલોડર સ્ક્રિપ્ટને સંશોધિત કરવા માટે કર્યો હતો. અભિનેતાએ કોડની એક જ લાઇન દાખલ કરી જેણે સ્ક્રિપ્ટ એક્ઝિક્યુટ કરવામાં આવી ત્યારે CI ના બધા પર્યાવરણ ચલોને હુમલાખોરના નિયંત્રિત સર્વર પર મોકલ્યા. મહિનાઓ સુધી, ખરાબ કલાકારોએ સંશોધિત કોડકોવ સ્ક્રિપ્ટનો ઉપયોગ કરતી સિસ્ટમોમાં સંભવિત ઍક્સેસ મેળવી.
બાદમાં, 2 જુલાઈ, 2021 ના રોજ, કાસેયા પર હુમલો થયું. તેના VSA પ્લેટફોર્મનો ઉપયોગ ઘણા MSPs દ્વારા કરવામાં આવે છે જે અન્ય કંપનીઓને પેચ મેનેજમેન્ટ અને ગ્રાહક દેખરેખ કરવા માટે IT સેવાઓ પૂરી પાડે છે. હેકર્સે કાસેયા VSA ની સપ્લાય ચેઇન પર હુમલો કર્યો, તેના ઇન્ફ્રાસ્ટ્રક્ચર સાથે ચેડા કર્યા અને ત્યારબાદ VSA ના સ્થાનિક સર્વર્સ પર દૂષિત અપડેટ્સ પ્રકાશિત કર્યા જેથી મેનેજ્ડ કંપનીઓની સિસ્ટમોને ચેપ લાગી શકે, તેમના ડેટાને એન્ક્રિપ્ટ કરી શકાય અને ખંડણીની માંગણી કરી શકાય. MSPs દ્વારા તેમની મેનેજ્ડ કંપનીઓ પર ઉપયોગમાં લેવાતા ટ્રોજનાઇઝ્ડ ટૂલ દ્વારા રેન્સમવેર, જે અંતિમ લક્ષ્ય છે. કેટલી હોંશિયાર!
સોલારવિન્ડ્સની ઘટના પછી, સોફ્ટવેર સપ્લાય ચેઇન પર વધુને વધુ હુમલાઓ થયા છે, જેના કારણે સેમસંગ, ઉબેર, નિસાન, એનવીડિયા જેવી કંપનીઓની છબી અને અર્થશાસ્ત્ર પર અસર પડી છે. ગાર્ટનરના મતે, "2025 સુધીમાં, વિશ્વભરમાં 45% સંસ્થાઓએ તેમની સોફ્ટવેર સપ્લાય ચેઇન પર હુમલાઓનો અનુભવ કર્યો હશે, જે 2021 થી ત્રણ ગણો વધારો છે."
સોફ્ટવેર સપ્લાય ચેઇન હુમલાઓની નવી પેઢી
કંપનીના માલિકીની એપ્લિકેશનો અથવા ઉત્પાદન વાતાવરણ પર હુમલો કરવાથી ફક્ત એક જ ભોગ બને છે. આ, એ હકીકત સાથે જોડાયેલું છે કે મોટાભાગની કંપનીઓએ પહેલાથી જ AST જેવા AppSec સુરક્ષા લાગુ કરી દીધી છે, SCA અથવા WAF ટૂલ્સ, સોફ્ટવેર ડેવલપમેન્ટને લક્ષ્ય બનાવતા હુમલાખોરોની નવી પેઢીના ઉદભવ તરફ દોરી ગયા છે pipeline. સપ્લાય ચેઇન હુમલાઓ ફક્ત એક જ સરળ હુમલાથી હજારો કંપનીઓને અસર કરી શકે છે: આદર્શ એમ્પ્લીફાયર.
વિકાસ માળખાકીય સુવિધાઓ હુમલાખોરો માટે એક સરળ લક્ષ્ય છે. તેની મોટી હુમલો સપાટી ઉત્પાદન વાતાવરણ અને તેના ડેટાની ઍક્સેસ પ્રદાન કરે છે. DevOps ટૂલ્સનું સમગ્ર માળખાકીય સુવિધાઓ: ભંડાર, સ્ત્રોત નિયંત્રણ વ્યવસ્થાપન સિસ્ટમ્સ, બિલ્ડ ટૂલ્સ, ડિપ્લોયમેન્ટ ટૂલ્સ, કોડ ટેમ્પ્લેટ્સ, કન્ટેનર, સ્ક્રિપ્ટ ફાઇલો વગેરે, એકદમ મોટી અને સંવેદનશીલ છે. વધુમાં, આ બધા સાધનો સુરક્ષા ક્ષેત્રના નિયંત્રણથી દૂર છે અને વિકાસ અને ઉત્પાદન ટીમો દ્વારા સંચાલિત થાય છે. હેકર્સ આ જાણે છે અને આ નબળાઈઓનો લાભ લે છે.
નવું લક્ષ્ય
ઘણીવાર ડેવલપર્સ સોર્સ કોડમાં રહસ્યો લખે છે જેમ કે ડેવલપમેન્ટ દરમિયાન પરીક્ષણ માટે ઓળખપત્રો અને ચાવીઓ. આ ફાઇલોમાં સંગ્રહિત થાય છે જે ઘણીવાર વર્ઝન કંટ્રોલ હેઠળ હોય છે, અને ભવિષ્યમાં હુમલાખોરો દ્વારા શોધી શકાય છે, ભલે ફાઇલો અથવા રહસ્યો દૂર કરવામાં આવે. આ હુમલાખોરોને બેકડોર ઇન્સ્ટોલ કરવા, સોર્સ કોડ વાંચવા, દૂષિત કોડ દાખલ કરવા, સંવેદનશીલ ડેટા કાઢવા વગેરેની મંજૂરી આપશે... એકવાર દૂષિત એક્ટર્સ માન્ય થઈ જાય login ઓળખપત્રો તેઓ બાજુથી આગળ વધી શકે છે SDLC. આ ઓળખપત્રો તેમને અન્ય સાધનો પર જવા અને ઉચ્ચ મૂલ્યની માહિતી શોધવા માટે અદ્યતન વપરાશકર્તા વિશેષાધિકારો મેળવવાની મંજૂરી આપે છે.
હેકર્સ ઓળખપત્રોનો ઉપયોગ કરીને ભંગ કરી શકે છે SDLC, પરંતુ તેઓ ખોટી રીતે ગોઠવેલા અથવા અસુરક્ષિત છોડી દેવાયેલા ભંડારો અથવા સાધનોમાં પણ પ્રવેશ કરી શકે છે, જે સિસ્ટમ અને ડેટાને જોખમમાં મૂકે છે.
હુમલાઓ ઓપન-સોર્સ પેકેજોને પણ નિશાન બનાવે છે. આપણે બધા એવા હુમલાઓ વિશે ભયાનક વાર્તાઓ જાણીએ છીએ જે Log4j જેવી જાણીતી નબળાઈઓનો ઉપયોગ કરે છે. બીજી બાજુ, સપ્લાય ચેઇન હુમલાઓ અલગ છે: હુમલાખોરો વિશ્વની ઘણી સંસ્થાઓ દ્વારા બિલ્ડ પ્રક્રિયામાં પાછળથી ઉપયોગ માટે લોકપ્રિય ઓપન સોર્સ પેકેજોમાં દૂષિત કોડ દાખલ કરે છે.
ટૂંકમાં: હેકર્સ વિશેષાધિકૃત ઍક્સેસ, ખોટી ગોઠવણી અને નબળાઈઓનો ઉપયોગ કરી શકે છે CI/CD pipeline ઘણા લોકો દ્વારા ઉપયોગમાં લઈ શકાય તેવા સોફ્ટવેરમાં માલવેર દાખલ કરવા માટે વેક્ટર તરીકે ઇન્ફ્રાસ્ટ્રક્ચર.
આપણું રક્ષણ કેવી રીતે કરવું SDLC સોફ્ટવેર સપ્લાય ચેઇન હુમલાઓથી?
સપ્લાય ચેઇન હુમલાઓની સંખ્યા સતત વધી રહી છે, અને બજાર આ પરિસ્થિતિ પર પ્રતિક્રિયા આપી રહ્યું છે. કેટલીક સંસ્થાઓએ આ સમસ્યાને ઉકેલવા માટે માળખા સ્થાપિત કર્યા છે. software supply chain security, જેમ કે NIST સિક્યોર સોફ્ટવેર ડેવલપમેન્ટ ફ્રેમવર્ક (SSDF) અને ગૂગલના સપ્લાય ચેઇન લેવલ્સ ફોર સોફ્ટવેર આર્ટિફેક્ટ્સ (SLSA). જોકે, એવી ઘણી કંપનીઓ નથી કે જે તેમની સપ્લાય ચેઇન પરના હુમલાઓને ટાળવા માટે DevOps ટૂલ્સ અને ઇન્ફ્રાસ્ટ્રક્ચરને સુરક્ષિત રાખવાને પ્રાથમિકતા આપે. હકીકતમાં, ૮૨% CIO માને છે કે તેઓ તેમના માટે સંવેદનશીલ હશે.
કંપનીઓએ ફક્ત તેમની એપ્લિકેશનોની સુરક્ષાની જ ચિંતા કરવી જોઈએ નહીં, પરંતુ તેમના સોફ્ટવેર ઇન્ફ્રાસ્ટ્રક્ચર અને કલાકૃતિઓની પણ ચિંતા કરવી જોઈએ જે SDLC કારણ કે ખરાબ તત્વો સપ્લાય ચેઇનને નિશાન બનાવી રહ્યા છે. હુમલાની સપાટીની પહોળાઈ, આ પ્રકારના હુમલા અંગે વિકાસ ટીમોની જાગૃતિનો અભાવ અને વિશિષ્ટ સુરક્ષા સાધનોનો અભાવ હુમલાખોરોને સોફ્ટવેર સપ્લાય ચેઇન પર ધ્યાન કેન્દ્રિત કરવાની મંજૂરી આપી રહ્યા છે.
સમાપન નોંધ, ઉપસંહાર
આપણું રક્ષણ pipeline દરરોજ વધુ તાકીદનું બની રહ્યું છે, અને પ્રાથમિકતા CISઓએસ, જેમણે ખાતરી કરવી જોઈએ કે સુરક્ષા ટીમો સપ્લાય ચેઇન પર ધ્યાન આપે અને રક્ષણ માટે ડેવોપ્સ ટીમો સાથે મળીને કામ કરે SDLC આ પ્રકારના હુમલાથી.
એવા સાધનોનો ઉપયોગ જે આપણને સુરક્ષિત કરવામાં મદદ કરે છે SDLCઆપણા DevOps વાતાવરણને ખાનગી અને સુરક્ષિત રાખવા માટે, પાછળના દરવાજા, શંકાસ્પદ વર્તન ઓળખવા અને સપ્લાય ચેઇન હુમલાઓ રોકવા જરૂરી છે. રક્ષણ માટેના પ્રથમ સાધનો software supply chain security ઉભરી આવવા લાગ્યા છે. કેટલાક ડેવ બાજુ પર વધુ ધ્યાન કેન્દ્રિત કરે છે અને અન્ય ઓપ્સ બાજુ પર. અને કેટલાક, જેમ કે ઝીગેની, સમગ્ર DevOps માં સોફ્ટવેર ઇકોસિસ્ટમની અખંડિતતા અને સુરક્ષાનું રક્ષણ કરવાનું મિશન ધરાવે છે.
વધુ વાંચવા માટે |
|
|
|
|





