ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ផ្នែកទន់

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី៖ តើខ្ញុំគួរព្រួយបារម្ភទេ?

បច្ចេកវិទ្យាកម្មវិធីបានវិវត្ត ហើយពួក Hacker បានវិវត្តជាមួយវា។ ការប្រណាំងប្រជែងសព្វាវុធជាមួយជនអាក្រក់ភាគច្រើនត្រូវបានកំណត់ចំពោះភាពងាយរងគ្រោះ និងការវាយប្រហារដែលតម្រង់ទៅលើកម្មវិធីដែលបានដាក់ពង្រាយ។ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ទោះបីជាមើលមិនឃើញក៏ដោយ មិនមែនជាគោលដៅចម្បងសម្រាប់ជនអាក្រក់នោះទេ…

ការវាយប្រហារដែលមនុស្សជាច្រើនបានចាត់ទុកថាជាការចាប់ផ្តើមនៃការផ្លាស់ប្តូរនៅក្នុងរបៀបប្រតិបត្តិការ Advanced Persistent Threats (APTs) គឺជា ការវាយប្រហារដោយកាំរស្មីព្រះអាទិត្យមិនមែនជាលើកទីមួយទេ ប៉ុន្តែមានឥទ្ធិពលខ្លាំងដែលបានធ្វើឱ្យចំណងជើងព័ត៌មាន និងបានវាយប្រហារ ITsec យ៉ាងខ្លាំង។

ឧទាហរណ៍៖ SolarWinds, Codecov, Kaseya

SolarWinds គឺជាអ្នកលក់កម្មវិធីដ៏សំខាន់មួយដែលផ្តល់ឧបករណ៍សម្រាប់ត្រួតពិនិត្យបណ្តាញ និងហេដ្ឋារចនាសម្ព័ន្ធ។ ផលិតផលមួយរបស់ក្រុមហ៊ុនគឺ Orion ដែលជាវេទិកាត្រួតពិនិត្យ និងគ្រប់គ្រងហេដ្ឋារចនាសម្ព័ន្ធ។ វាត្រូវបានប្រើប្រាស់ដោយអង្គការសាធារណៈ និងឯកជនជាង 30,000 ដើម្បីគ្រប់គ្រងធនធាន IT របស់ពួកគេ។ Orion ចូលប្រើប្រព័ន្ធ IT ដើម្បីទទួលបានទិន្នន័យកំណត់ហេតុ និងដំណើរការប្រព័ន្ធ។

នៅក្នុងខែធ្នូ ឆ្នាំ២០១៩ ពួក Hacker បានចូលមើលបណ្តាញ ប្រព័ន្ធ និងទិន្នន័យរបស់អតិថិជន SolarWinds រាប់ពាន់នាក់។ ពួកគេបានវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ខ្លួនដោយបញ្ចូលកូដព្យាបាទចូលទៅក្នុងវេទិកា។ ក្រោយមក SolarWinds បានបញ្ជូនមេរោគ Backdoor ជាការអាប់ដេតទៅកាន់កម្មវិធី Orion ដែលពួក Hacker អាចចូលប្រើ និងក្លែងបន្លំអ្នកប្រើប្រាស់ និងគណនីរបស់អង្គការជនរងគ្រោះ។ ការរំលោភលើ SolarWinds សន្មតថាជាការភ្ញាក់រឭកសន្តិសុខតាមអ៊ីនធឺណិតសម្រាប់អង្គការទាំងអស់ដែលប្រតិបត្តិការនៅក្នុងពិភព Cloud-native។

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់នេះត្រូវបានបន្តដោយការវាយប្រហារផ្សេងទៀតដូចជា Codecov ដែលជាឧបករណ៍គ្របដណ្តប់កូដកម្មវិធី។ នៅក្នុងខែមករា ឆ្នាំ២០២១ មួយ អ្នកវាយប្រហារបានទាញយកលិខិតសម្គាល់មួយ ត្រូវបានរក្សាទុកដោយកំហុសនៅក្នុងរូបភាព Docker របស់ Codecov ដែលជនល្មើសបានប្រើដើម្បីកែប្រែស្គ្រីបអាប់ឡូដនៅក្នុងឧបករណ៍។ ជនល្មើសទើបតែបញ្ចូលកូដតែមួយជួរដែលបានផ្ញើអថេរបរិស្ថាន CI ទាំងអស់ទៅកាន់ម៉ាស៊ីនមេដែលគ្រប់គ្រងដោយអ្នកវាយប្រហារនៅពេលដែលស្គ្រីបត្រូវបានប្រតិបត្តិ។ អស់រយៈពេលជាច្រើនខែ ជនល្មើសទទួលបានសិទ្ធិចូលប្រើប្រព័ន្ធដែលប្រើស្គ្រីប Codecov ដែលបានកែប្រែ។

ក្រោយមក នៅថ្ងៃទី 2 ខែកក្កដា ឆ្នាំ 2021 អង្គការ ការវាយប្រហារលើកាសេយ៉ា បានកើតឡើង។ វេទិកា VSA របស់វាត្រូវបានប្រើប្រាស់ដោយ MSP ជាច្រើនដែលផ្តល់សេវាកម្ម IT ដល់ក្រុមហ៊ុនផ្សេងទៀត ដើម្បីអនុវត្តការគ្រប់គ្រងបំណះ និងការត្រួតពិនិត្យអតិថិជន។ ពួក Hacker បានវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ Kaseya VSA ដោយធ្វើឱ្យខូចហេដ្ឋារចនាសម្ព័ន្ធរបស់ខ្លួន ហើយបន្ទាប់មកបានចេញផ្សាយការអាប់ដេតព្យាបាទនៅលើម៉ាស៊ីនមេក្នុងស្រុករបស់ VSA ដើម្បីឆ្លងប្រព័ន្ធរបស់ក្រុមហ៊ុនដែលគ្រប់គ្រង ដោយអ៊ិនគ្រីបទិន្នន័យរបស់ពួកគេ និងទាមទារប្រាក់លោះ។ Ransomware តាមរយៈឧបករណ៍ Trojan ដែលប្រើដោយ MSP លើក្រុមហ៊ុនដែលគ្រប់គ្រងរបស់ពួកគេ ដែលជាគោលដៅចុងក្រោយ។ ឆ្លាតណាស់!

ចាប់តាំងពីឧប្បត្តិហេតុ SolarWinds មក មានការវាយប្រហារកាន់តែច្រើនឡើងៗប្រឆាំងនឹងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ដែលប៉ះពាល់ដល់រូបភាព និងសេដ្ឋកិច្ចរបស់ក្រុមហ៊ុនដូចជា Samsung, Uber, Nissan, Nvidia និងក្រុមហ៊ុនជាច្រើនទៀត។ យោងតាម ​​​​Gartner “នៅឆ្នាំ 2025 អង្គការចំនួន 45% នៅទូទាំងពិភពលោកនឹងជួបប្រទះការវាយប្រហារលើខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេ ដែលជាការកើនឡើងបីដងចាប់តាំងពីឆ្នាំ 2021”។

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីជំនាន់ថ្មី

ការវាយប្រហារលើកម្មវិធី ឬបរិយាកាសផលិតកម្មដែលមានកម្មសិទ្ធិរបស់ក្រុមហ៊ុនមួយ បង្កើតបានតែជនរងគ្រោះតែមួយប៉ុណ្ណោះ។ នេះ រួមជាមួយនឹងការពិតដែលថាក្រុមហ៊ុនភាគច្រើនបានអនុវត្តការការពារ AppSec ដូចជា AST រួចហើយ។ SCA ឬឧបករណ៍ WAF បាននាំឱ្យមានការលេចចេញនូវអ្នកវាយប្រហារជំនាន់ថ្មីដែលមានគោលបំណងអភិវឌ្ឍកម្មវិធី pipelineការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់អាចប៉ះពាល់ដល់ក្រុមហ៊ុនរាប់ពាន់ដោយគ្រាន់តែមានការវាយប្រហារសាមញ្ញមួយប៉ុណ្ណោះ៖ ឧបករណ៍ពង្រីកសំឡេងដ៏ល្អ។

ហេដ្ឋារចនាសម្ព័ន្ធអភិវឌ្ឍន៍គឺជាគោលដៅងាយស្រួលសម្រាប់អ្នកវាយប្រហារ។ ផ្ទៃវាយប្រហារដ៏ធំរបស់វាផ្តល់នូវការចូលទៅកាន់បរិយាកាសផលិតកម្ម និងទិន្នន័យរបស់វា។ ហេដ្ឋារចនាសម្ព័ន្ធទាំងមូលនៃឧបករណ៍ DevOps៖ ឃ្លាំងផ្ទុក ប្រព័ន្ធគ្រប់គ្រងការគ្រប់គ្រងប្រភព ឧបករណ៍សាងសង់ ឧបករណ៍ដាក់ពង្រាយ គំរូហេដ្ឋារចនាសម្ព័ន្ធជាកូដ កុងតឺន័រ ឯកសារស្គ្រីប។ល។ គឺមានទំហំធំ និងងាយរងគ្រោះ។ លើសពីនេះ ឧបករណ៍ទាំងអស់នេះនៅឆ្ងាយពីការគ្រប់គ្រងរបស់តំបន់សុវត្ថិភាព ហើយត្រូវបានគ្រប់គ្រងដោយក្រុមអភិវឌ្ឍន៍ និងផលិតកម្ម។ ពួក Hacker ដឹងរឿងនេះ ហើយទាញយកអត្ថប្រយោជន៍ពីចំណុចខ្សោយទាំងនេះ។

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី

 

គោលដៅថ្មី

ជារឿយៗអ្នកអភិវឌ្ឍន៍សរសេរអាថ៌កំបាំងនៅក្នុងកូដប្រភពដូចជាព័ត៌មានសម្គាល់ និងកូនសោសម្រាប់សាកល្បងកំឡុងពេលអភិវឌ្ឍន៍។ ទាំងនេះត្រូវបានរក្សាទុកក្នុងឯកសារដែលជារឿយៗស្ថិតនៅក្រោមការគ្រប់គ្រងកំណែ ហើយអាចត្រូវបានរកឃើញដោយអ្នកវាយប្រហារនាពេលអនាគត ទោះបីជាឯកសារ ឬអាថ៌កំបាំងត្រូវបានដកចេញក៏ដោយ។ នេះនឹងអនុញ្ញាតឱ្យអ្នកវាយប្រហារដំឡើង backdoor អានកូដប្រភព បញ្ចូលកូដព្យាបាទ ទាញយកទិន្នន័យរសើប។ល។ នៅពេលដែលជនល្មើសព្យាបាទមានសុពលភាព... login លិខិតសម្គាល់ដែលពួកគេអាចផ្លាស់ទីទៅចំហៀងតាមរយៈ SDLCលិខិតសម្គាល់ទាំងនេះអនុញ្ញាតឱ្យពួកគេផ្លាស់ទីទៅឧបករណ៍ផ្សេងទៀត និងទទួលបានសិទ្ធិអ្នកប្រើប្រាស់កម្រិតខ្ពស់ដើម្បីស្វែងរកព័ត៌មានដែលមានតម្លៃខ្ពស់ជាង។

ពួក Hacker អាចប្រើប្រាស់ព័ត៌មានសម្ងាត់ដើម្បីលួចចូលគណនីរបស់អ្នកប្រើប្រាស់ SDLCប៉ុន្តែពួកវាក៏អាចបំបែកចូលទៅក្នុងឃ្លាំង ឬឧបករណ៍ដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ ឬទុកចោលមិនមានសុវត្ថិភាព ដែលធ្វើឱ្យប្រព័ន្ធ និងទិន្នន័យตกอยู่ในហានិភ័យ។

ការវាយប្រហារក៏កំណត់គោលដៅលើកញ្ចប់ប្រភពបើកចំហផងដែរ។ យើងទាំងអស់គ្នាដឹងរឿងរ៉ាវភ័យរន្ធត់អំពីការវាយប្រហារដែលកេងប្រវ័ញ្ចភាពងាយរងគ្រោះដែលគេស្គាល់ ដូចជា Log4j។ ម្យ៉ាងវិញទៀត ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់គឺខុសគ្នា៖ អ្នកវាយប្រហារចាក់កូដព្យាបាទចូលទៅក្នុងកញ្ចប់ប្រភពបើកចំហដ៏ពេញនិយមសម្រាប់ប្រើប្រាស់នៅពេលក្រោយក្នុងដំណើរការសាងសង់ដោយអង្គការជាច្រើននៅក្នុងពិភពលោក។

សរុបមក៖ ពួក Hacker អាចកេងប្រវ័ញ្ចការចូលប្រើដែលមានសិទ្ធិ ការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ និងភាពងាយរងគ្រោះនៅក្នុង CI/CD pipeline ហេដ្ឋារចនាសម្ព័ន្ធជាវ៉ិចទ័រដើម្បីបញ្ចូលមេរោគនៅក្នុងកម្មវិធីដែលអាចត្រូវបានប្រើដោយមនុស្សជាច្រើន។

របៀបការពារខ្លួនយើង SDLC ពីការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី?

ចំនួននៃការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កំពុងកើនឡើងជាលំដាប់ ហើយទីផ្សារកំពុងឆ្លើយតបទៅនឹងសេណារីយ៉ូនេះ។ អង្គការមួយចំនួនបានបង្កើតក្របខ័ណ្ឌដើម្បីដោះស្រាយ software supply chain securityដូចជា NIST Secure Software Development Framework (SSDF) និង Google's Supply Chain Levels for Software Artifacts (SLSA)។ ទោះជាយ៉ាងណាក៏ដោយ មិនមានក្រុមហ៊ុនច្រើនទេដែលធ្វើឱ្យវាក្លាយជាអាទិភាពក្នុងការការពារឧបករណ៍ និងហេដ្ឋារចនាសម្ព័ន្ធ DevOps ដើម្បីជៀសវាងការវាយប្រហារលើខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ពួកគេ។ តាមពិតទៅ ៨២% នៃ CIO គិតថាពួកគេនឹងងាយរងគ្រោះដោយសារពួកគេ។.

ក្រុមហ៊ុនមិនត្រឹមតែត្រូវព្រួយបារម្ភអំពីការការពារកម្មវិធីរបស់ពួកគេប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងហេដ្ឋារចនាសម្ព័ន្ធកម្មវិធី និងវត្ថុបុរាណដែលជាផ្នែកមួយនៃពួកគេផងដែរ។ SDLC ដោយសារ​ជន​អាក្រក់​កំពុង​កំណត់​គោលដៅ​លើ​ខ្សែសង្វាក់​ផ្គត់ផ្គង់។ ភាព​ទូលំទូលាយ​នៃ​ផ្ទៃ​វាយប្រហារ កង្វះ​ការ​យល់​ដឹង​ពី​ក្រុម​អភិវឌ្ឍន៍​អំពី​ការ​វាយប្រហារ​ប្រភេទ​នេះ និង​កង្វះ​ឧបករណ៍​សុវត្ថិភាព​ឯកទេស កំពុង​អនុញ្ញាត​ឱ្យ​អ្នក​វាយប្រហារ​ផ្តោត​លើ​ខ្សែសង្វាក់​ផ្គត់ផ្គង់​កម្មវិធី។

សុន្ទរកថាបញ្ចប់

ការការពាររបស់យើង។ pipeline កំពុងតែកាន់តែមានភាពបន្ទាន់ជារៀងរាល់ថ្ងៃ ហើយវាជាអាទិភាពមួយសម្រាប់ CISOs ដែលត្រូវតែធានាថាក្រុមសន្តិសុខយកចិត្តទុកដាក់ចំពោះខ្សែសង្វាក់ផ្គត់ផ្គង់ និងធ្វើការរួមគ្នាជាមួយក្រុម Devops ដើម្បីការពារ SDLC ពីការវាយប្រហារប្រភេទនេះ។

ការប្រើប្រាស់ឧបករណ៍ដែលជួយយើងឱ្យមានសុវត្ថិភាព SDLCកំណត់អត្តសញ្ញាណច្រកចូលខាងក្រោយ ឥរិយាបថគួរឱ្យសង្ស័យ និងបញ្ឈប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ គឺចាំបាច់ដើម្បីរក្សាបរិស្ថាន DevOps របស់យើងឱ្យមានលក្ខណៈឯកជន និងមានសុវត្ថិភាព។ ឧបករណ៍ដំបូងដើម្បីការពារ software supply chain security កំពុងចាប់ផ្តើមលេចចេញជារូបរាង។ អ្នកខ្លះផ្តោតសំខាន់លើផ្នែកអភិវឌ្ឍន៍ និងអ្នកខ្លះទៀតផ្តោតសំខាន់លើផ្នែកប្រតិបត្តិការ។ ហើយអ្នកខ្លះទៀតដូចជា ស៊ីហ្គេនីមានបេសកកម្មការពារភាពសុចរិត និងសុវត្ថិភាពនៃប្រព័ន្ធអេកូឡូស៊ីកម្មវិធីនៅទូទាំង DevOps ទាំងមូល។

ដើម្បីអានបន្ថែម
ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni