Greining á spilliforritum er kjarninn í öryggisfræði sem einbeitir sér að því að skilja spilliforrit: hvernig þau hegða sér, hvernig þau dreifast og hvaða áhrif þau hafa á kerfi, forrit og gögn. Í reynd takmarkast greining á spilliforritum ekki við að bakhanna grunsamlegar tvíundaskrár. Hún felur einnig í sér að skoða forskriftir, ósjálfstæði, byggingargripi og keyrsluhegðun í nútíma hugbúnaðarumhverfum. Þegar öryggisteymi spyrja hvað greining á spilliforritum sé, eru þau venjulega að reyna að svara nokkrum hagnýtum spurningum í einu. Er tiltekinn hugbúnaður illgjarn? Hvaða eiginleika hefur hann? Hvernig komst hann inn í umhverfið? Og, mikilvægast af öllu, hvernig er hægt að greina svipaðar ógnir fyrr næst? Í netöryggi gegnir greining á spilliforritum tvíþættu hlutverki. Hún er notuð bæði viðbragðskennt, við viðbrögð við atvikum, og fyrirbyggjandi, til að koma í veg fyrir að illgjarnir íhlutir komist inn í framleiðslukerfi. Að skilja hvað greining á spilliforritum er í netöryggi krefst því að horfa lengra en til einstakra skráa og einbeita sér að breiðari líftíma hugbúnaðarins.
#
Köfun í #
Til að skýra hvað greining á spilliforritum í netöryggi er, hjálpar það að greina á milli hennar og greiningar á varnarleysi. Varnarleysisgreining leitar að óviljandi göllum. Greining á spilliforritum leitar að vísvitandi illgjarn hegðun. Þessi greinarmunur er mikilvægur. Greining á spilliforritum í netöryggi beinist að því að bera kennsl á hugbúnað sem var vísvitandi hannaður eða breyttur til að framkvæma skaðlegar aðgerðir. Þessar aðgerðir geta falið í sér þjófnað á skilríkjum, gagnaleka, viðvarandi gagnaöflun, hliðarhreyfingu eða fjarstýrða framkvæmd skipana. Ólíkt veikleikum, sem oft er hægt að laga með uppfærslum, er spilliforrit virkur andstæðingur.
Nútímaleg greining á spilliforritum í netöryggi verður einnig að taka tillit til ógna í framboðskeðjunni fyrir hugbúnað. Illgjarn hegðun getur komið fram í gegnum opinn hugbúnaðartengda hugbúnað, pakkaskrár eða í hættu á hugbúnaðarsmíðum. pipelineÍ þessum tilfellum er spilliforritið ekki sjálfstætt keyrsluforrit heldur hluti af traustum íhlut sem forritarar neyta óafvitandi. Þar af leiðandi er það sem greining á spilliforritum í netöryggi í dag best skilgreind sem kerfisbundin athugun á hegðun hugbúnaðar, uppruna og keyrsluumhverfi til að bera kennsl á illgjarnan ásetning áður en tjón verður.
Af hverju spilliforritagreining skiptir máli fyrir DevSecOps teymi? #
fyrir DevSecOps teymi, greining á spilliforritum er ekki lengur valfrjáls aðgerð eftir atvik. pipelinenotar þúsundir íhluta frá þriðja aðila, og margir þeirra uppfærast sjálfkrafa. Þetta skapar þröngt en hættulegt tímabil milli birtingar og uppgötvunar skaðlegs hugbúnaðar.
Að skilja hvað greining á spilliforritum er í þessu samhengi þýðir að viðurkenna að spilliforritakóði getur keyrt á meðan á uppsetningu, smíði eða vinnslu stendur. CI/CD keyrslur. Leyndarmál, tákn og skilríki eru oft til staðar í þessum umhverfum, sem gerir þau að aðlaðandi skotmörkum.
Greining á spilliforritum veitir þá yfirsýn sem þarf til að greina þessar ógnir snemma. Án hennar reiða fyrirtæki sig á merki frá síðari stigum, svo sem viðvaranir á endapunktum eða atvik í framleiðslu, sem berast of seint.
Tegundir greiningar á spilliforritum #
Greining á spilliforritum er almennt skipt í nokkrar aðferðir sem geta hjálpað hvor annarri aðferð. Hver þeirra fjallar um mismunandi árásaraðferðir og hefur sínar takmarkanir.
Statísk greining #
Stöðug greining skoðar hugbúnað án þess að keyra hann. Þetta felur í sér að skoða frumkóða, bætakóða, lýsigögn, strengi og uppbyggingu. Stöðug greining getur leitt í ljós rugling, grunsamleg forskriftir eða óvænta eiginleika. Stöðug greining er oft fyrsta skrefið í að svara því hvað hugbúnaður fyrir spilliforritagreiningu getur greint án áhættu. Hins vegar getur staðbundin greining ein og sér misst af hegðun sem aðeins virkjast við keyrslu eða við ákveðnar aðstæður.
Dynamic Greining #
Kvik greining á spilliforritum keyrir hugbúnaðinn í stýrðu umhverfi og fylgist með hegðun hans. Fylgst er með breytingum á skráarkerfum, nettengingum og kerfisköllum.
Kvik greining hjálpar til við að afhjúpa falda hegðun, en hægt er að komast hjá henni. Mörg nútímaleg spilliforritasýni greina sandkassa, seinka keyrslu eða breyta hegðun út frá umhverfisathugunum. Þetta takmarkar skilvirkni kvikrar greiningar þegar hún er notuð ein og sér.
Hegðunar- og hæfnigreining #
Atferlisgreining beinist að hvað hugbúnaðurinn gerir, frekar en hvernig það er skrifað. Þetta felur í sér að bera kennsl á aðgerðir eins og söfnun skilríkja, framkvæmd skipana eða viðvarandi aðferðir. Hæfnigreining er sérstaklega gagnleg þegar frumkóði er ekki tiltækur eða mjög óskýr. Hún svarar hagnýtum spurningum sem eru lykilatriði í því hvað greining á spilliforritum er í netöryggi: hvaða aðgang reynir þessi hugbúnaður og hvers vegna?
Hvað er hugbúnaður til að greina spilliforrit? #
Þegar teymi spyrja hvað sé hugbúnaður til greiningar á spilliforritum eru þau yfirleitt að vísa til verkfæra sem sjálfvirknivæða hluta af greiningarferlinu. Hugbúnaður til greiningar á spilliforritum safnar sönnunargögnum, greinir grunsamlega hegðun og hjálpar til við að flokka hugbúnað sem góðkynja eða illgjarnan.
Nútíma hugbúnaður til greiningar á spilliforritum fer lengra en skráaskönnun. Hann getur falið í sér:
- Stöðubundnar skoðunarvélar
- Keyrslutímamælingar og sandkassakerfi
- Hegðunargreining
- Samhengisgreining á útgáfusögu og uppruna
Árangursrík hugbúnaður til greiningar á spilliforritum er hannaður til að virka í stórum stíl. Handvirk greining heldur ekki í við hraðann sem nýir pakkar, myndir og gripir eru birtir.
Að skilja hvað hugbúnaður fyrir greiningu á spilliforritum er því nauðsynlegt að skilja takmörk hans. Þessi verkfæri leiða í ljós merki og sönnunargögn, en endanleg staðfesting á illgjörnum ásetningi krefst oft sérfræðiskoðunar.
Greining á spilliforritum og framboðskeðja hugbúnaðar #
Ein mikilvægasta þróunin í greiningu spilliforrita er notkun hennar á hugbúnaðarbirgðakeðjurIllgjarnir íhlutir eru í auknum mæli birtir í opinberum skrám þar sem þeir geta verið aðgengilegir í klukkustundir eða daga áður en þeir eru fjarlægðir. Á þessum tímapunkti geta forritarar og tölvukerfa sett upp og keyrt skaðlegu útgáfuna. Greining á spilliforritum sem beinist eingöngu að keyrslutímapunktum missir alveg af þessu stigi.
Nútímalegar aðferðir við greiningu á spilliforritum í netöryggi leggja áherslu á snemmbúna uppgötvun: að greina íhluti eins nálægt útgáfutíma og mögulegt er og loka fyrir þá áður en þeir ná til forritara eða smíða.
Hvaða gagnaheimildir það byggir á? #
Greining spilliforrita byggir á mörgum gagnalindum til að ákvarða ásetning og hegðun. Þar á meðal eru innihald pakka, uppsetningarforskriftir, keyrslutímavirkni, nettengingar, aðgangur að skráarkerfum og útgáfulýsigögn. Í framboðskeðju eru viðbótarmerki eins og saga viðhaldsaðila, útgáfumunur og ósamræmi milli frumgagnasafna og dreifðra gripa mikilvæg. Með því að tengja þessar gagnalindir geta öryggisteymi borið kennsl á illgjarn hegðun sem annars myndi virðast skaðlaus í sjálfu sér.
Algengar ranghugmyndir #
Algengur misskilningur er að greining á spilliforritum eigi aðeins við eftir atvik. Í raun og veru skilur þessi viðbragðsaðferð eftir verulegan bil í greiningu.
Önnur misskilningur er að vinsælir eða útbreiddir íhlutir séu í eðli sínu öruggir. Greining á spilliforritum hefur ítrekað sýnt að traustum pakka er hægt að vera í hættu, annað hvort með yfirtöku á reikningi stjórnanda eða með illgjörnum uppfærslum. Að lokum gera sumir ráð fyrir að hugbúnaður til greiningar á spilliforritum ein og sér sé nægur. Þó að sjálfvirkni sé nauðsynleg er nauðsynlegt að rýna sérfræðinga, sérstaklega fyrir flóknar árásir í framboðskeðjum.
Af hverju er þetta nú skylda? #
Svo, hvað er greining á spilliforritum í dag? Það er ekki réttarlæknisfræðileg æfingcisÞetta er frátekið fyrir viðbragðsteymi. Þetta er stöðug öryggisstýring sem notuð er allan líftíma hugbúnaðarins.
Hvað felst nú í greiningu á spilliforritum í netöryggi snemma viðvörun, hegðunargreining og sýnileiki framboðskeðjunnar. Hugbúnaður fyrir greiningu á spilliforritum hefur þróast í samræmi við það og færst nær þróunar- og byggingarumhverfum.
Fyrirtæki sem meðhöndla greiningu á spilliforritum sem öryggisaðgerð uppstreymis eru mun betur í stakk búin til að greina, hefta og koma í veg fyrir nútíma... árásir á hugbúnaðarframboðskeðjuna.
Þegar greining á spilliforritum frestar þar til keyrslutími er liðinn eru árásarmenn þegar að starfa innan kerfisins. pipelineÍ reynd byggir þessi aðferð oft á snemmbúnum viðvörunarkerfum sem greina nýja eða uppfærða íhluti um leið og þeir eru birtir. Lausnir eins og Xygeni's Viðvörun um spilliforrit (MEW)) beita greiningu á spilliforritum við komu þeirra, sem hjálpar öryggisteymum að bera kennsl á skaðleg forrit áður en þau ná til forritara, upplýsingakerfa eða framleiðslukerfa. pipelines.
