að skilja árásir á framboðskeðju hugbúnaðar

Að skilja árásir á hugbúnaðarframboðskeðjuna

Árásir á hugbúnaðarframboðskeðjur eru sífellt algengari og eyðileggjandi. Til dæmis. Sokkaband spáir því að 45% allra fyrirtækja muni upplifa öryggisbrot fyrir árið 2025. Að auki, Netöryggisframtak undirstrikar alvarleika þessarar ógnar og spáir svimandi 138 milljarða dala í árlegu tjóni fyrir árið 2031. Samtals undirstrika þessar spár brýna þörf fyrir stofnanir að forgangsraða software supply chain security og innleiða öflugar ráðstafanir til að vernda viðkvæmar upplýsingar, starfsemi og mannorð.

Vegna þess að nútíma pipelineÞað sem er mjög háð utanaðkomandi íhlutum, aukning á notkun þriðja aðila bókasafna, hraðari hugbúnaðarþróunarferli, flóknar framboðskeðjur, skortur á yfirsýn, nýjar árásaraðferðir, notkun SaaS og takmarkaðar auðlindir eru allt undirliggjandi þættir. árásir á hugbúnaðarframboðskeðjunaÞess vegna verða stofnanir að tileinka sér alhliða og virka nálgun til að takast á við þessar áskoranir og vernda hugbúnaðarframboðskeðjur sínar.

Hvað er árás á hugbúnaðarframboðskeðju?

ENISA skilgreinir Árás á hugbúnaðarframboðskeðju as „hættan á tiltekinni eign, t.d. innviðum hugbúnaðarframleiðanda og viðskiptahugbúnaði, til að skaða óbeint ákveðið skotmark eða skotmörk, t.d. viðskiptavini hugbúnaðarframleiðandans.“ Með öðrum orðum er árás á hugbúnaðarframboðskeðju illgjarn athæfi sem beinist að framboðskeðjunni og miðar að því að brjóta niður og koma veikleikum eða spilliforritum inn í þróunar- og dreifingarferlið. Þar af leiðandi nýtir þessi tegund árásar sér samtengd og oft flókið net ferla, tækja og eininga sem taka þátt í smíði og afhendingu hugbúnaðar.

Lykilþættir og hugtök sem tengjast árás á hugbúnaðarframboðskeðju

Upplýsingar um netógnir og upplýsingaöryggisfræði bila oft árásir á hugbúnaðarframboðskeðjuna í aðskilda flokka til að auðvelda greiningu og vörn. Í samræmi við það kynna þessi kafli fimm lykilhugtök sem skilgreind eru af Vörulisti yfir MITRE árásarmynsturÞessi skrá setur upp árásarmynstur í framboðskeðjunni til að auðvelda greiningu með því að nota ýmsar heimildir, þar á meðal ógnir frá andstæðingum sem NIST hefur safnað saman.

Árásarlög: Hvað

Árásaraðgerðin er sú aðgerð sem afhendir illgjarnan farm eða ásetning til kerfis. Þar af leiðandi veldur hún beinum skaða.

  • Dæmi 1: Spilliforrit sett inn í kerfishugbúnað meðan á smíðunarferlinu stóð.
  • Dæmi 2: Kerfiskröfur eða hönnunarskjöl breytt með illgjörnum hætti.

Árásarvektor: Hvernig

Árásarvektorinn er sú aðferð sem andstæðingar nota til að nýta sér veikleika eða vinna úr þeim. Þar af leiðandi sýnir hann hvernig árásarmenn fá aðgang að og misnota árásarflötinn.

  • Dæmi 1: Árásarmaður breytir frumkóða í gagnageymslu sem hefur verið í hættu.
  • Dæmi 2: Árásarmaður fær óheimilan aðgang að innri tæknilegum skjölum.

Kannaðu frekar í okkar Orðalisti um árásarvektor fyrir frekari innsýn.

Uppruni árásar: The Who

Uppruni árásarinnar skýrir því hlutverk, stöðu eða tengsl árásarmannsins við kerfið.

  • Dæmi 1: Innherji með forréttindaaðgang að smíði netþjóna breytir forskrift.
  • Dæmi 2: Utanaðkomandi ógnandi aðili hleður upp tróverjisettum pakka í opinbera skrá.

Sóknarmarkmið: Af hverju

Markmiðið útskýrir ástæðuna fyrir árásinni. Umfram allt undirstrikar það hvað andstæðingarnir vilja ná fram.

  • Truflun: stöðvun þjónustu eða framkvæmda.
  • Spilling: að draga úr trausti með því að breyta gripum eða frumkóða.
  • Uppljóstrun: leki viðkvæmra leyndarmála eða hugverkaréttinda.

Áhrif árásar: Afleiðingarnar

Að lokum lýsir áhrifin afleiðingum árásarinnar og sýnir afleiðingar hennar fyrir hugbúnaðarframleiðendur og viðskiptavini.

  • Dæmi 1: Sérhvert verkefni sem notar gallað forrit mun skemmast síðar.
  • Dæmi 2: Fólk setur upp slæman hugbúnað í vinnukerfi sín án þess að vita af því.

Algengustu árásir á hugbúnaðarframboðskeðjuna

Fjölmargar gerðir af árásir á hugbúnaðarframboðskeðjuna eru til staðar og stofnanir verða að vera meðvitaðar um hina ýmsu ógnarleiðir á hverju stigi líftíma þeirra. Byggt á SLSA ramminn, bandaríska þjóðarstofnunin fyrir Standardog tækni (NIST)og Stofnun netöryggis og innviðaöryggis (CISA)Hægt er að flokka þessar ógnir í fjóra flokka: uppruna-, byggingar-, pakka- og ósjálfstæðisáhættu.

árásir í hugbúnaðarframboðskeðjuöryggi

Árásir á hugbúnaðarframboðskeðjuna á upprunastigi

Upprunastig er þar sem kóði er búinn til, breyttur og geymdur. Til dæmis, ógnir fela í sér að senda inn óöruggan eða illgjarnan kóða, fikta við mikilvægar skrár eða skerða frumkóðageymsluna sjálfa. Fyrir vikið, veikleikar geta komið fram mjög snemma í ferlinu.

Árásir á hugbúnaðarframboðskeðju á byggingarstigi

Í Byggingarstig, forritarar þýða og samþætta kóða í virkan útgáfu. vegna Þetta stig er svo mikilvægt að áhættan felst í því að sleppa öryggisskoðunum í CI/CD pipeline, að breyta kóða eftir útgáfustýringu eða að skerða byggingarferlið. Þar af leiðandi, illgjarn kóði getur laumast inn í gripi án þess að taka eftir þeim.

Árásir á hugbúnaðarframboðskeðju á pakkastigi

The Pakkastig er þegar við setjum allan kóðann saman til að búa til lokaafurð. Þessi hluti er áhættusamur því einhver gæti notað slæma pakka eða breytt þeim stöðum þar sem við fáum þá á netinu. Árásarmenn geta jafnvel hlaðið inn skaðlegum útgáfum af vinsælum pökkum á þessar vefsíður.

Árásir á hugbúnaðarframboðskeðju á ósjálfstæðisstigi

Í Ósjálfstæðisstig, bætum við bókasöfnum og pakka frá þriðja aðila við hugbúnaðinn okkar. Þetta stig er áhættusamt því öll vandamál í þessum hlutum geta auðveldlega og hljóðlega breiðst út til restarinnar af verkefninu.

Árásir á hugbúnaðarframboðskeðju - Árásir á hugbúnaðarframboðskeðju - hvað það er framboðskeðjuárás

Algengar áhættur í framboðskeðjunni á hverju stigi SDLC

Stage Dæmigerðar ógnir Dæmi
Heimild • Að senda inn illgjarnan eða óöruggan kóða
• Að fikta við mikilvægar skrár
• Að brjóta frumkóðageymsluna
XcodeGhost (2015): Illgjarn kóði var sprautaður inn í Xcode þýðanda Apple og dreifður um iOS forrit.
Byggja • Hliðrandi CI/CD öryggisskoðun
• Breyta kóða eftir að frumkóði hefur verið stjórnaður
• Að brjóta niður gripageymslur
SolarWinds Óríon (2020): Árásarmenn komust inn í bygginguna pipeline, að setja inn bakdyr í undirritaðar hugbúnaðaruppfærslur.
Pakki • Hlaða upp breyttum pakka
• Skrár yfir eitrunarpakkningar
• Dreifing á skemmdum gripum
Viðburðarstraumur NPM (2018): Árásarmaðurinn setti inn bakdyr í vinsælan NPM-pakka sem hafði verið sóttur þúsund sinnum.
Yfirráðasvæði • Notkun úreltra eða viðkvæmra ósjálfstæðna
• Að nýta sér tímabundnar ósjálfstæðir þættir
• Birta illgjarn svipuð pakka
XZ notar bakdyr (2024): Trójuhestaþjöppunarbókasafn var næstum því sent niður í Linux dreifingar.

Algengar aðferðir við árásir í hugbúnaðarframboðskeðju

Samkvæmt CISSamkvæmt skýrslu frá NIST falla árásir á hugbúnaðarframboðskeðjur oft í þrjá meginflokka.
Hins vegar sýna nýleg atvik frekari vektora sem forritarar verða að skilja.
Hér að neðan útskýrum við nánar helstu aðferðirnar með hagnýtum dæmum.

Uppfærslur um ræningjaárásir

Árásarmenn brjóta niður lögmætar uppfærsluaðferðir til að dreifa spilliforritum.
Til dæmis misnotaði NotPetya árásin árið 2017 úkraínska MEDoc skattahugbúnaðaruppfærsluþjóninn og afhenti...
Eyðandi þurrkara-spilliforrit dulbúið sem plástur. Til að verjast þessari áhættu ættu teymi að beita Ógnagreining og viðbrögð fyrir DevOps aðferðir sem flagga óeðlilega hegðun í uppfærsluflæði.

Að grafa undan undirritun kóða

Þessi aðferð felur í sér að misnota eða stela gildum undirritunarvottorðum til að láta skaðlegan kóða virðast lögmætur.
Athyglisvert mál var CCleaner-árásin árið 2017, þar sem árásarmenn dreifðu trójuhestum hugbúnaði sem var undirritaður með gildum skírteinum.
Þar af leiðandi þurfa stofnanir sameinaðar ráðvendnieftirlit eins og það sem lýst er í Stefnumál á netöryggisvettvangi

Að skerða opinn kóða

Andstæðingar setja bakdyr inn í vinsæl opinn hugbúnaðarpakka sem síðar eru dregnir inn í þúsundir verkefna.
Atvikið EventStream NPM og bakdyrnar í XZ Utils (2024) sýna fram á hversu mikilvægur þessi vektor er orðinn.
Forritarar ættu að skoða úrræði eins og Algengar spurningar um öryggi NPM og Tilvik með innsláttarkóða að læra hvernig á að forðast eitrað ósjálfstæði.

Ruglingur um ósjálfstæði

Þessi árás, sem Alex Birsan lýsti fyrst árið 2021, nýtir sér nafngiftarárekstra milli innri og opinberra pakkaskráa og blekkir byggingarkerfi til að sækja illgjarnar útgáfur í stað traustra innri pakka.

Innsláttarvillur og illgjarn pakkar

Árásarmenn birta illgjarn pakka með nöfnum sem svipa til vinsælla bókasöfna (t.d. „reqeusts“ í stað „requests“).
Forritarar setja þetta upp óvart og koma þannig spilliforritum inn í verkefni sín.
Raunverulegt dæmi er greint í Namso-gen spilliforrit og á listanum okkar yfir skannar fyrir opinn hugbúnað fyrir spilliforrit.

Byggja Pipeline Að fikta

Eins og sést í SolarWinds Orion-málinu geta árásarmenn komist inn í byggingarþjóna til að sprauta inn skaðlegum kóða meðan á þýðingu stendur.
Þetta gerir alla undirritaða gripakeðjuna óáreiðanlega. Aðferðir til að koma í veg fyrir þetta eru meðal annars eftirlit. CI/CD heiðarleiki með snemmbúin viðvörunargreining og greina
Forsmíða GitHub herferðir gegn spilliforritum.

Hvernig árás á hugbúnaðarframboðskeðju lítur út: Málið SolarWinds

Umfram allt er SolarWinds Orion árásin þekktasta dæmið um brot á framboðskeðju hugbúnaðar. Hún sýnir hvernig árásarmenn geta farið skref fyrir skref í smíðaferlinu og þar af leiðandi dreift skaðlegum kóða til þúsunda notenda.

Fyrst komust árásarmenn inn á byggingarþjóna SolarWinds.
Eftir það bættu þeir hljóðlega við skaðlegum kóða í Orion uppfærslum.
Þar sem þessar uppfærslur voru undirritaðar og sendar sem traustur hugbúnaður, settu mörg fyrirtæki þær upp án þess að vita af áhættunni.
Alls urðu yfir 18,000 stofnanir fyrir áhrifum og árásarmenn fengu aðgang að mjög viðkvæmum kerfum.

Frá sjónarhóli forritara gefur þessi árás þrjá einfalda lærdóma:

  • Jaðarvarnir duga ekki tilÁrásarmennirnir breyttu byggingunni pipeline sjálft.
  • Stöðug eftirlit er mikilvægtöruggt build attestations, heilleikaprófanir og fráviksgreining hjálpa til við að koma í veg fyrir ólöglega notkun.
  • Ein eitruð bygging getur farið út um allan heim: einn pipeline Málamiðlun getur skapað alþjóðlega öryggiskreppu.

Xygeni: Fullkominn allt-í-einu AppSec vettvangur

Vegna þess að árásir á hugbúnaðarframboðskeðjuna geta komið upp á hverju stigi SDLC,
allt-í-einu AppSec vettvangurinn, Xygeni, verndar frumkóða, smíði, pakka og tengsl. Það gefur forriturum og öryggisteymum einn stað til að koma í veg fyrir, greina og laga áhættu á einfaldan hátt. Þar af leiðandi þarftu ekki lengur að jonglera með mörgum verkfærum, Xygeni nær yfir allan líftíma hugbúnaðarins.

Verndun uppsprettustigs

Á upptökustigi felst áhættan í óöruggum commits, eitraðar gagnageymslur eða breyttar skrár. Xygeni skannar kóða í rauntíma með djúpu SAST og uppgötvun leyndarmála.
Það blokkar einnig skaðleg efni commits í gegnum CI/CD guardrails.
Þannig eru vandamál stöðvuð áður en þau yfirgefa geymsluna.

Byggja sviðsvernd

Á byggingarstiginu gætu árásarmenn reynt að komast framhjá pipelineeða breyta gripum.
Xygeni tryggir öryggi byggingarferlisins með SLSA-samhæfðum eftirliti, staðfestingu á heiðarleika og lyklalausum undirskriftum. Það fylgist einnig með óvenjulegri hegðun inni í tækinu. CI/CD störf. Þar af leiðandi eru breyttar byggingar merktar strax og lokaðar fyrir útgáfu.

Verndun pakkastigs

Í pakkastiginu kynna skrár sem hafa verið skemmdar eða breyttar bókasöfn oft spilliforrit. Skaðagreining og leyfisskönnun Xygeni skoða alla gripi, á meðan AutoFix leggur til öruggar uppfærsluleiðir með greiningu sinni á úrbótum á áhættu. Aðeins staðfestir og uppfyllandi pakkar halda áfram í pipeline.

Verndun á ósjálfstæðisstigi

Kóði frá þriðja aðila er stærsti árásarflöturinn. Greining á hugbúnaðarsamsetningu Xygeni (SCA) gerir meira en að lista upp CVE, það athugar hvort hægt sé að nýta sér áhættusaman kóða. Það flaggar einnig falinn spilliforrit og áhættusamar, tímabundnar ósjálfstæðir hugbúnaðarlausnir. Umfram allt tryggir þetta að forritarar sendi aðeins örugg ósjálfstæði.

Leyndarmál og öryggi innviða

Auk kóða og pakka nýta árásir sér oft lekin leyndarmál eða veika innviði. Xygeni leitar að óvarnum lyklum, táknum og innskráningarupplýsingum í kóða, stillingum og Docker-lögum. Það getur einnig sannreynt og sjálfkrafa afturkallað lekin leyndarmál með AutoFix úrbætur. Á sama tíma, IaC skönnun kemur í veg fyrir rangar stillingar sem árásarmenn gætu síðar misnotað.

Snjallari uppgötvun og lagfæringar

Flest verkfæri stöðvast við viðvaranir. Xygeni fer lengra. AutoFix vélin þess býr til öruggar lagfæringar, pull requests, eða leiðbeiningar skref fyrir skref eftir því hvaða vandamál um ræðir. Áhættusýnin sýnir einnig hvaða útgáfu af uppfærslunni er öruggust, þannig að teymi laga vandamál án þess að bæta við nýjum.

Einn sameinaður vettvangur

Vegna þess að Xygeni sameinar SAST, SCA, uppgötvun spilliforrita, stjórnun leyndarmála, IaC skönnun, fráviksgreining og öruggar byggingarstýringar á einum AppSec vettvangi,
það veitir fulla umfjöllun um allt SDLCBæði forritarar og öryggisteymi fá aðgang að einni sannleika með skýrri yfirsýn, hagnýtum lausnum og öflugri vörn gegn árásum í framboðskeðjunni.

Allt í huga, Xygeni, fullkominn alhliða AppSec vettvangur, hjálpar teymum að byggja hratt og vera örugg. Með því að vernda uppruna, smíði, pakka og tengsl, og með því að bæta við sjálfvirkum lagfæringum í hverju skrefi, tryggir það að árásir á hugbúnaðarframboðskeðjuna séu stöðvaðar áður en þær komast í framleiðslu.

sca-tools-hugbúnaður-samsetningargreiningartól
Forgangsraðaðu, lagfærðu og tryggðu hugbúnaðaráhættu þína
Fáðu þér ókeypis aðgang.
Ekkert kreditkort krafist.

Tryggðu hugbúnaðarþróun og afhendingu þína

með Xygeni vörupakkanum