პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის შეტევები

პროგრამული უზრუნველყოფის მიწოდების ჯაჭვზე თავდასხმები: უნდა ვინერვიულო?

პროგრამული უზრუნველყოფის ტექნოლოგია განვითარდა და ჰაკერებიც მასთან ერთად განვითარდნენ. მავნე მოთამაშეებს შორის შეიარაღებული შეჯიბრი ძირითადად შემოიფარგლებოდა დაუცველობებითა და განლაგებული პროგრამული უზრუნველყოფის წინააღმდეგ მიმართული თავდასხმებით. პროგრამული უზრუნველყოფის მიწოდების ჯაჭვზე თავდასხმა, თუმცა შეუმჩნეველი არ ყოფილა, მავნებლების მთავარი სამიზნე არ იყო...

თავდასხმა, რომელსაც ბევრი გაფართოებული მუდმივი საფრთხეების (APT) მოქმედების წესის ცვლილების დასაწყისად მიიჩნევდა, იყო SolarWinds-ის შეტევაარა პირველი, მაგრამ ისეთი გავლენით, რომ სათაურები მოექცა და ITsec-ი შტურმით აიღო.

მაგალითები: SolarWinds, Codecov, Kaseya

SolarWinds არის პროგრამული უზრუნველყოფის მსხვილი მიმწოდებელი, რომელიც ქსელისა და ინფრასტრუქტურის მონიტორინგის ინსტრუმენტებს სთავაზობს. კომპანიის ერთ-ერთი პროდუქტია Orion, ინფრასტრუქტურის მონიტორინგისა და მართვის პლატფორმა. მას 30 000-ზე მეტი საჯარო და კერძო ორგანიზაცია იყენებს IT რესურსების სამართავად. Orion იყენებს IT სისტემებს ჟურნალისა და სისტემის მუშაობის მონაცემების მისაღებად.

2019 წლის დეკემბერში ჰაკერებმა წვდომა შეძლეს SolarWinds-ის ათასობით მომხმარებლის ქსელებზე, სისტემებსა და მონაცემებზე. მათ თავს დაესხნენ მისი პროგრამული უზრუნველყოფის მიწოდების ჯაჭვს და პლატფორმაში მავნე კოდი ჩადეს. შემდგომში, SolarWinds-მა ეს მავნე პროგრამა Orion-ის პროგრამული უზრუნველყოფის განახლების სახით განათავსა, რომელზეც ჰაკერებს შეეძლოთ წვდომა და მსხვერპლი ორგანიზაციების მომხმარებლებისა და ანგარიშების გაყალბება. SolarWinds-ის დარღვევამ, სავარაუდოდ, კიბერუსაფრთხოების გამოღვიძება გამოიწვია ღრუბლოვან სამყაროში მოქმედი ყველა ორგანიზაციისთვის.

მიწოდების ჯაჭვის ამ შეტევას მოჰყვა სხვა შეტევა, როგორიცაა Codecov, პროგრამული კოდის დაფარვის ინსტრუმენტი. 2021 წლის იანვარში, თავდამსხმელმა რწმუნებათა სიგელები მოიპარა შეცდომით შენახული Codecov-ის Docker-ის გამოსახულებაში, რომელიც აქტივისტმა გამოიყენა ინსტრუმენტში ატვირთვის სკრიპტის შესაცვლელად. აქტივისტმა უბრალოდ ჩასვა კოდის ერთი ხაზი, რომელიც სკრიპტის შესრულებისას CI-ის ყველა გარემოს ცვლადს თავდამსხმელის მიერ კონტროლირებად სერვერზე აგზავნიდა. თვეების განმავლობაში, ბოროტმოქმედმა აქტივისტებმა პოტენციურად მოიპოვეს წვდომა სისტემებზე, რომლებიც იყენებდნენ Codecov-ის შეცვლილ სკრიპტს.

მოგვიანებით, 2021 წლის 2 ივლისს, თავდასხმა კასიაზე მოხდა. მის VSA პლატფორმას იყენებენ მრავალი MSP, რომლებიც სხვა კომპანიებს IT მომსახურებას სთავაზობენ პატჩების მართვისა და მომხმარებელთა მონიტორინგის განსახორციელებლად. ჰაკერებმა თავს დაესხნენ Kaseya VSA-ს მიწოდების ჯაჭვს, საფრთხე შეუქმნეს მის ინფრასტრუქტურას და შემდგომში VSA-ს ლოკალურ სერვერებზე მავნე განახლებები გამოუშვეს, რათა დაინფიცირონ მართული კომპანიების სისტემები, დაშიფრონ მათი მონაცემები და მოითხოვონ გამოსასყიდი. გამოსასყიდი პროგრამა ტროიანიზებული ინსტრუმენტის მეშვეობით, რომელსაც MSP-ები იყენებენ მათ მართულ კომპანიებზე, რომლებიც საბოლოო სამიზნეები არიან. რა ჭკვიანურია!

SolarWinds-ის ინციდენტის შემდეგ, პროგრამული უზრუნველყოფის მიწოდების ჯაჭვზე სულ უფრო და უფრო მეტი თავდასხმა განხორციელდა, რამაც გავლენა მოახდინა ისეთი კომპანიების იმიჯსა და ეკონომიკაზე, როგორიცაა Samsung, Uber, Nissan, Nvidia და სხვა მრავალი. Gartner-ის მონაცემებით, „2025 წლისთვის მსოფლიო მასშტაბით ორგანიზაციების 45%-ს ექნება თავდასხმები მათი პროგრამული უზრუნველყოფის მიწოდების ჯაჭვებზე, რაც სამჯერ მეტია 2021 წელთან შედარებით“.

პროგრამული უზრუნველყოფის მიწოდების ჯაჭვზე თავდასხმების ახალი თაობა

კომპანიის საკუთრებაში არსებულ აპლიკაციებზე ან საწარმოო გარემოზე თავდასხმა მხოლოდ ერთ მსხვერპლს წარმოშობს. ეს, იმ ფაქტთან ერთად, რომ კომპანიების დიდმა უმრავლესობამ უკვე დანერგა AppSec-ის დაცვის სისტემები, როგორიცაა AST, SCA ან WAF ინსტრუმენტები, გამოიწვია თავდამსხმელების ახალი თაობის გაჩენა, რომლებიც მიზნად ისახავენ პროგრამული უზრუნველყოფის შემუშავებას pipelineმიწოდების ჯაჭვზე თავდასხმებმა შეიძლება ათასობით კომპანიაზე გავლენა მოახდინოს მხოლოდ ერთი მარტივი შეტევით: იდეალური გამაძლიერებლით.

განვითარების ინფრასტრუქტურა თავდამსხმელებისთვის მარტივი სამიზნეა. მისი დიდი შეტევის ზედაპირი უზრუნველყოფს წვდომას საწარმოო გარემოსა და მის მონაცემებზე. DevOps ინსტრუმენტების მთელი ინფრასტრუქტურა: საცავები, წყაროს კონტროლის მართვის სისტემები, შექმნის ინსტრუმენტები, განლაგების ინსტრუმენტები, ინფრასტრუქტურა, როგორც კოდის შაბლონები, კონტეინერები, სკრიპტების ფაილები და ა.შ., საკმაოდ დიდი და დაუცველია. უფრო მეტიც, ყველა ეს ინსტრუმენტი შორს არის უსაფრთხოების ზონის კონტროლიდან და მას განვითარებისა და წარმოების გუნდები მართავენ. ჰაკერებმა ეს იციან და ამ სისუსტეებით სარგებლობენ.

პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის შეტევები

 

ახალი სამიზნე

ხშირად, დეველოპერები საწყის კოდში წერენ საიდუმლო ინფორმაციას, როგორიცაა ავტორიზაციის მონაცემები და გასაღებები შემუშავების დროს ტესტირებისთვის. ეს ინფორმაცია ინახება ფაილებში, ხშირად ვერსიის კონტროლის ქვეშ და თავდამსხმელებს შეუძლიათ მომავალში მათი პოვნა, მაშინაც კი, თუ ფაილები ან საიდუმლოებები წაიშლება. ეს თავდამსხმელებს საშუალებას მისცემს დააინსტალირონ უკანა კარები, წაიკითხონ საწყისი კოდი, ჩასვან მავნე კოდი, ამოიღონ მგრძნობიარე მონაცემები და ა.შ. მას შემდეგ, რაც მავნე აქტორები ვალიდურ ინფორმაციას მიიღებენ. login მათ შეუძლიათ გვერდითი გადაადგილების გზით რწმუნებათა სიგელების გადატანა SDLCეს ავტორიზაციის მონაცემები მათ საშუალებას აძლევს, გადავიდნენ სხვა ინსტრუმენტებზე და მოიპოვონ გაფართოებული მომხმარებლის პრივილეგიები უფრო ღირებული ინფორმაციის მოსაძებნად.

ჰაკერებს შეუძლიათ გამოიყენონ ავტორიზაციის მონაცემები მონაცემების შესაღწევად SDLC, თუმცა მათ ასევე შეუძლიათ შეაღწიონ არაზუსტად კონფიგურირებულ ან დაუცველად დარჩენილ საცავებში ან ინსტრუმენტებში, რაც საფრთხეს უქმნის სისტემებსა და მონაცემებს.

თავდასხმები ასევე მიზნად ისახავს ღია კოდის პაკეტებს. ყველამ ვიცით საშინელებათა ისტორიები თავდასხმების შესახებ, რომლებიც იყენებენ ცნობილ დაუცველობებს, როგორიცაა Log4j. მეორეს მხრივ, მიწოდების ჯაჭვის თავდასხმები განსხვავებულია: თავდამსხმელები შეჰყავთ მავნე კოდი პოპულარულ ღია კოდის პაკეტებში, რათა მოგვიანებით გამოიყენონ ისინი მსოფლიოს მრავალი ორგანიზაციის მიერ შექმნის პროცესში.

მოკლედ: ჰაკერებს შეუძლიათ ისარგებლონ პრივილეგირებული წვდომით, არასწორი კონფიგურაციებითა და დაუცველობით. CI/CD pipeline ინფრასტრუქტურა, როგორც ვექტორი მავნე პროგრამის ჩასასმელად პროგრამულ უზრუნველყოფაში, რომლის გამოყენებაც ბევრს შეუძლია.

როგორ დავიცვათ ჩვენი SDLC პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის შეტევებისგან?

მიწოდების ჯაჭვზე თავდასხმების რაოდენობა სტაბილურად იზრდება და ბაზარი რეაგირებს ამ სცენარზე. ზოგიერთმა ორგანიზაციამ შეიმუშავა ჩარჩოები ამ პრობლემების მოსაგვარებლად. software supply chain security, როგორიცაა NIST Secure Software Development Framework (SSDF) და Google-ის Supply Chain Levels for Software Artefacts (SLSA). თუმცა, არც ისე ბევრი კომპანიაა, რომელიც DevOps ინსტრუმენტებისა და ინფრასტრუქტურის დაცვას პრიორიტეტად მიიჩნევს, რათა თავიდან აიცილოს მათი მიწოდების ჯაჭვზე თავდასხმები. სინამდვილეში, საინფორმაციო ტექნოლოგიების ხელმძღვანელების 82% ფიქრობს, რომ ისინი მათ წინაშე დაუცველები იქნებიან..

კომპანიებმა არა მხოლოდ თავიანთი აპლიკაციების დაცვაზე უნდა იდარდონ, არამედ პროგრამული უზრუნველყოფის ინფრასტრუქტურისა და არტეფაქტების დაცვაზეც, რომლებიც მათი ნაწილია. SDLC რადგან ცუდი აქტორები მიწოდების ჯაჭვს ესხმიან თავს. შეტევის ზედაპირის მასშტაბები, ამ ტიპის შეტევის შესახებ დეველოპერების მხრიდან ცნობიერების ნაკლებობა და სპეციალიზებული უსაფრთხოების ინსტრუმენტების ნაკლებობა თავდამსხმელებს საშუალებას აძლევს, ყურადღება პროგრამული უზრუნველყოფის მიწოდების ჯაჭვზე გაამახვილონ.

დასკვნითი შენიშვნები

ჩვენი დაცვა pipeline ყოველდღიურად უფრო აქტუალური და პრიორიტეტული ხდება CISOs-მა, რომელმაც უნდა უზრუნველყოს, რომ უსაფრთხოების გუნდები ყურადღებას მიაქცევენ მიწოდების ჯაჭვს და თანამშრომლობენ Devops-ის გუნდებთან დასაცავად SDLC ამ ტიპის შეტევისგან.

ისეთი ინსტრუმენტების გამოყენება, რომლებიც დაგვეხმარება ჩვენი უსაფრთხოების უზრუნველყოფაში SDLC, უკანა კარების, საეჭვო ქცევის იდენტიფიცირება და მიწოდების ჯაჭვის შეტევების შეჩერება აუცილებელია ჩვენი DevOps გარემოს კონფიდენციალურობისა და უსაფრთხოების შესანარჩუნებლად. პირველი ინსტრუმენტები დასაცავად software supply chain security იწყებენ გამოჩენას. ზოგი უფრო მეტად ორიენტირებულია განვითარების მხარეს, ზოგი კი ოპერაციების მხარეს. ზოგი კი, მაგალითად ქსიგენი, მათი მისიაა დაიცვან პროგრამული უზრუნველყოფის ეკოსისტემის მთლიანობა და უსაფრთხოება მთელ DevOps-ში.

მეტი წასაკითხად
sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად