បច្ចេកវិទ្យាកម្មវិធីបានវិវត្ត ហើយពួក Hacker បានវិវត្តជាមួយវា។ ការប្រណាំងប្រជែងសព្វាវុធជាមួយជនអាក្រក់ភាគច្រើនត្រូវបានកំណត់ចំពោះភាពងាយរងគ្រោះ និងការវាយប្រហារដែលតម្រង់ទៅលើកម្មវិធីដែលបានដាក់ពង្រាយ។ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ទោះបីជាមើលមិនឃើញក៏ដោយ មិនមែនជាគោលដៅចម្បងសម្រាប់ជនអាក្រក់នោះទេ…
ការវាយប្រហារដែលមនុស្សជាច្រើនបានចាត់ទុកថាជាការចាប់ផ្តើមនៃការផ្លាស់ប្តូរនៅក្នុងរបៀបប្រតិបត្តិការ Advanced Persistent Threats (APTs) គឺជា ការវាយប្រហារដោយកាំរស្មីព្រះអាទិត្យមិនមែនជាលើកទីមួយទេ ប៉ុន្តែមានឥទ្ធិពលខ្លាំងដែលបានធ្វើឱ្យចំណងជើងព័ត៌មាន និងបានវាយប្រហារ ITsec យ៉ាងខ្លាំង។
ឧទាហរណ៍៖ SolarWinds, Codecov, Kaseya
SolarWinds គឺជាអ្នកលក់កម្មវិធីដ៏សំខាន់មួយដែលផ្តល់ឧបករណ៍សម្រាប់ត្រួតពិនិត្យបណ្តាញ និងហេដ្ឋារចនាសម្ព័ន្ធ។ ផលិតផលមួយរបស់ក្រុមហ៊ុនគឺ Orion ដែលជាវេទិកាត្រួតពិនិត្យ និងគ្រប់គ្រងហេដ្ឋារចនាសម្ព័ន្ធ។ វាត្រូវបានប្រើប្រាស់ដោយអង្គការសាធារណៈ និងឯកជនជាង 30,000 ដើម្បីគ្រប់គ្រងធនធាន IT របស់ពួកគេ។ Orion ចូលប្រើប្រព័ន្ធ IT ដើម្បីទទួលបានទិន្នន័យកំណត់ហេតុ និងដំណើរការប្រព័ន្ធ។
នៅក្នុងខែធ្នូ ឆ្នាំ២០១៩ ពួក Hacker បានចូលមើលបណ្តាញ ប្រព័ន្ធ និងទិន្នន័យរបស់អតិថិជន SolarWinds រាប់ពាន់នាក់។ ពួកគេបានវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ខ្លួនដោយបញ្ចូលកូដព្យាបាទចូលទៅក្នុងវេទិកា។ ក្រោយមក SolarWinds បានបញ្ជូនមេរោគ Backdoor ជាការអាប់ដេតទៅកាន់កម្មវិធី Orion ដែលពួក Hacker អាចចូលប្រើ និងក្លែងបន្លំអ្នកប្រើប្រាស់ និងគណនីរបស់អង្គការជនរងគ្រោះ។ ការរំលោភលើ SolarWinds សន្មតថាជាការភ្ញាក់រឭកសន្តិសុខតាមអ៊ីនធឺណិតសម្រាប់អង្គការទាំងអស់ដែលប្រតិបត្តិការនៅក្នុងពិភព Cloud-native។
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់នេះត្រូវបានបន្តដោយការវាយប្រហារផ្សេងទៀតដូចជា Codecov ដែលជាឧបករណ៍គ្របដណ្តប់កូដកម្មវិធី។ នៅក្នុងខែមករា ឆ្នាំ២០២១ មួយ អ្នកវាយប្រហារបានទាញយកលិខិតសម្គាល់មួយ ត្រូវបានរក្សាទុកដោយកំហុសនៅក្នុងរូបភាព Docker របស់ Codecov ដែលជនល្មើសបានប្រើដើម្បីកែប្រែស្គ្រីបអាប់ឡូដនៅក្នុងឧបករណ៍។ ជនល្មើសទើបតែបញ្ចូលកូដតែមួយជួរដែលបានផ្ញើអថេរបរិស្ថាន CI ទាំងអស់ទៅកាន់ម៉ាស៊ីនមេដែលគ្រប់គ្រងដោយអ្នកវាយប្រហារនៅពេលដែលស្គ្រីបត្រូវបានប្រតិបត្តិ។ អស់រយៈពេលជាច្រើនខែ ជនល្មើសទទួលបានសិទ្ធិចូលប្រើប្រព័ន្ធដែលប្រើស្គ្រីប Codecov ដែលបានកែប្រែ។
ក្រោយមក នៅថ្ងៃទី 2 ខែកក្កដា ឆ្នាំ 2021 អង្គការ ការវាយប្រហារលើកាសេយ៉ា បានកើតឡើង។ វេទិកា VSA របស់វាត្រូវបានប្រើប្រាស់ដោយ MSP ជាច្រើនដែលផ្តល់សេវាកម្ម IT ដល់ក្រុមហ៊ុនផ្សេងទៀត ដើម្បីអនុវត្តការគ្រប់គ្រងបំណះ និងការត្រួតពិនិត្យអតិថិជន។ ពួក Hacker បានវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ Kaseya VSA ដោយធ្វើឱ្យខូចហេដ្ឋារចនាសម្ព័ន្ធរបស់ខ្លួន ហើយបន្ទាប់មកបានចេញផ្សាយការអាប់ដេតព្យាបាទនៅលើម៉ាស៊ីនមេក្នុងស្រុករបស់ VSA ដើម្បីឆ្លងប្រព័ន្ធរបស់ក្រុមហ៊ុនដែលគ្រប់គ្រង ដោយអ៊ិនគ្រីបទិន្នន័យរបស់ពួកគេ និងទាមទារប្រាក់លោះ។ Ransomware តាមរយៈឧបករណ៍ Trojan ដែលប្រើដោយ MSP លើក្រុមហ៊ុនដែលគ្រប់គ្រងរបស់ពួកគេ ដែលជាគោលដៅចុងក្រោយ។ ឆ្លាតណាស់!
ចាប់តាំងពីឧប្បត្តិហេតុ SolarWinds មក មានការវាយប្រហារកាន់តែច្រើនឡើងៗប្រឆាំងនឹងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ដែលប៉ះពាល់ដល់រូបភាព និងសេដ្ឋកិច្ចរបស់ក្រុមហ៊ុនដូចជា Samsung, Uber, Nissan, Nvidia និងក្រុមហ៊ុនជាច្រើនទៀត។ យោងតាម Gartner “នៅឆ្នាំ 2025 អង្គការចំនួន 45% នៅទូទាំងពិភពលោកនឹងជួបប្រទះការវាយប្រហារលើខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេ ដែលជាការកើនឡើងបីដងចាប់តាំងពីឆ្នាំ 2021”។
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីជំនាន់ថ្មី
ការវាយប្រហារលើកម្មវិធី ឬបរិយាកាសផលិតកម្មដែលមានកម្មសិទ្ធិរបស់ក្រុមហ៊ុនមួយ បង្កើតបានតែជនរងគ្រោះតែមួយប៉ុណ្ណោះ។ នេះ រួមជាមួយនឹងការពិតដែលថាក្រុមហ៊ុនភាគច្រើនបានអនុវត្តការការពារ AppSec ដូចជា AST រួចហើយ។ SCA ឬឧបករណ៍ WAF បាននាំឱ្យមានការលេចចេញនូវអ្នកវាយប្រហារជំនាន់ថ្មីដែលមានគោលបំណងអភិវឌ្ឍកម្មវិធី pipelineការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់អាចប៉ះពាល់ដល់ក្រុមហ៊ុនរាប់ពាន់ដោយគ្រាន់តែមានការវាយប្រហារសាមញ្ញមួយប៉ុណ្ណោះ៖ ឧបករណ៍ពង្រីកសំឡេងដ៏ល្អ។
ហេដ្ឋារចនាសម្ព័ន្ធអភិវឌ្ឍន៍គឺជាគោលដៅងាយស្រួលសម្រាប់អ្នកវាយប្រហារ។ ផ្ទៃវាយប្រហារដ៏ធំរបស់វាផ្តល់នូវការចូលទៅកាន់បរិយាកាសផលិតកម្ម និងទិន្នន័យរបស់វា។ ហេដ្ឋារចនាសម្ព័ន្ធទាំងមូលនៃឧបករណ៍ DevOps៖ ឃ្លាំងផ្ទុក ប្រព័ន្ធគ្រប់គ្រងការគ្រប់គ្រងប្រភព ឧបករណ៍សាងសង់ ឧបករណ៍ដាក់ពង្រាយ គំរូហេដ្ឋារចនាសម្ព័ន្ធជាកូដ កុងតឺន័រ ឯកសារស្គ្រីប។ល។ គឺមានទំហំធំ និងងាយរងគ្រោះ។ លើសពីនេះ ឧបករណ៍ទាំងអស់នេះនៅឆ្ងាយពីការគ្រប់គ្រងរបស់តំបន់សុវត្ថិភាព ហើយត្រូវបានគ្រប់គ្រងដោយក្រុមអភិវឌ្ឍន៍ និងផលិតកម្ម។ ពួក Hacker ដឹងរឿងនេះ ហើយទាញយកអត្ថប្រយោជន៍ពីចំណុចខ្សោយទាំងនេះ។
គោលដៅថ្មី
ជារឿយៗអ្នកអភិវឌ្ឍន៍សរសេរអាថ៌កំបាំងនៅក្នុងកូដប្រភពដូចជាព័ត៌មានសម្គាល់ និងកូនសោសម្រាប់សាកល្បងកំឡុងពេលអភិវឌ្ឍន៍។ ទាំងនេះត្រូវបានរក្សាទុកក្នុងឯកសារដែលជារឿយៗស្ថិតនៅក្រោមការគ្រប់គ្រងកំណែ ហើយអាចត្រូវបានរកឃើញដោយអ្នកវាយប្រហារនាពេលអនាគត ទោះបីជាឯកសារ ឬអាថ៌កំបាំងត្រូវបានដកចេញក៏ដោយ។ នេះនឹងអនុញ្ញាតឱ្យអ្នកវាយប្រហារដំឡើង backdoor អានកូដប្រភព បញ្ចូលកូដព្យាបាទ ទាញយកទិន្នន័យរសើប។ល។ នៅពេលដែលជនល្មើសព្យាបាទមានសុពលភាព... login លិខិតសម្គាល់ដែលពួកគេអាចផ្លាស់ទីទៅចំហៀងតាមរយៈ SDLCលិខិតសម្គាល់ទាំងនេះអនុញ្ញាតឱ្យពួកគេផ្លាស់ទីទៅឧបករណ៍ផ្សេងទៀត និងទទួលបានសិទ្ធិអ្នកប្រើប្រាស់កម្រិតខ្ពស់ដើម្បីស្វែងរកព័ត៌មានដែលមានតម្លៃខ្ពស់ជាង។
ពួក Hacker អាចប្រើប្រាស់ព័ត៌មានសម្ងាត់ដើម្បីលួចចូលគណនីរបស់អ្នកប្រើប្រាស់ SDLCប៉ុន្តែពួកវាក៏អាចបំបែកចូលទៅក្នុងឃ្លាំង ឬឧបករណ៍ដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ ឬទុកចោលមិនមានសុវត្ថិភាព ដែលធ្វើឱ្យប្រព័ន្ធ និងទិន្នន័យตกอยู่ในហានិភ័យ។
ការវាយប្រហារក៏កំណត់គោលដៅលើកញ្ចប់ប្រភពបើកចំហផងដែរ។ យើងទាំងអស់គ្នាដឹងរឿងរ៉ាវភ័យរន្ធត់អំពីការវាយប្រហារដែលកេងប្រវ័ញ្ចភាពងាយរងគ្រោះដែលគេស្គាល់ ដូចជា Log4j។ ម្យ៉ាងវិញទៀត ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់គឺខុសគ្នា៖ អ្នកវាយប្រហារចាក់កូដព្យាបាទចូលទៅក្នុងកញ្ចប់ប្រភពបើកចំហដ៏ពេញនិយមសម្រាប់ប្រើប្រាស់នៅពេលក្រោយក្នុងដំណើរការសាងសង់ដោយអង្គការជាច្រើននៅក្នុងពិភពលោក។
សរុបមក៖ ពួក Hacker អាចកេងប្រវ័ញ្ចការចូលប្រើដែលមានសិទ្ធិ ការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ និងភាពងាយរងគ្រោះនៅក្នុង CI/CD pipeline ហេដ្ឋារចនាសម្ព័ន្ធជាវ៉ិចទ័រដើម្បីបញ្ចូលមេរោគនៅក្នុងកម្មវិធីដែលអាចត្រូវបានប្រើដោយមនុស្សជាច្រើន។
របៀបការពារខ្លួនយើង SDLC ពីការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី?
ចំនួននៃការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កំពុងកើនឡើងជាលំដាប់ ហើយទីផ្សារកំពុងឆ្លើយតបទៅនឹងសេណារីយ៉ូនេះ។ អង្គការមួយចំនួនបានបង្កើតក្របខ័ណ្ឌដើម្បីដោះស្រាយ software supply chain securityដូចជា NIST Secure Software Development Framework (SSDF) និង Google's Supply Chain Levels for Software Artifacts (SLSA)។ ទោះជាយ៉ាងណាក៏ដោយ មិនមានក្រុមហ៊ុនច្រើនទេដែលធ្វើឱ្យវាក្លាយជាអាទិភាពក្នុងការការពារឧបករណ៍ និងហេដ្ឋារចនាសម្ព័ន្ធ DevOps ដើម្បីជៀសវាងការវាយប្រហារលើខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ពួកគេ។ តាមពិតទៅ ៨២% នៃ CIO គិតថាពួកគេនឹងងាយរងគ្រោះដោយសារពួកគេ។.
ក្រុមហ៊ុនមិនត្រឹមតែត្រូវព្រួយបារម្ភអំពីការការពារកម្មវិធីរបស់ពួកគេប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងហេដ្ឋារចនាសម្ព័ន្ធកម្មវិធី និងវត្ថុបុរាណដែលជាផ្នែកមួយនៃពួកគេផងដែរ។ SDLC ដោយសារជនអាក្រក់កំពុងកំណត់គោលដៅលើខ្សែសង្វាក់ផ្គត់ផ្គង់។ ភាពទូលំទូលាយនៃផ្ទៃវាយប្រហារ កង្វះការយល់ដឹងពីក្រុមអភិវឌ្ឍន៍អំពីការវាយប្រហារប្រភេទនេះ និងកង្វះឧបករណ៍សុវត្ថិភាពឯកទេស កំពុងអនុញ្ញាតឱ្យអ្នកវាយប្រហារផ្តោតលើខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។
សុន្ទរកថាបញ្ចប់
ការការពាររបស់យើង។ pipeline កំពុងតែកាន់តែមានភាពបន្ទាន់ជារៀងរាល់ថ្ងៃ ហើយវាជាអាទិភាពមួយសម្រាប់ CISOs ដែលត្រូវតែធានាថាក្រុមសន្តិសុខយកចិត្តទុកដាក់ចំពោះខ្សែសង្វាក់ផ្គត់ផ្គង់ និងធ្វើការរួមគ្នាជាមួយក្រុម Devops ដើម្បីការពារ SDLC ពីការវាយប្រហារប្រភេទនេះ។
ការប្រើប្រាស់ឧបករណ៍ដែលជួយយើងឱ្យមានសុវត្ថិភាព SDLCកំណត់អត្តសញ្ញាណច្រកចូលខាងក្រោយ ឥរិយាបថគួរឱ្យសង្ស័យ និងបញ្ឈប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ គឺចាំបាច់ដើម្បីរក្សាបរិស្ថាន DevOps របស់យើងឱ្យមានលក្ខណៈឯកជន និងមានសុវត្ថិភាព។ ឧបករណ៍ដំបូងដើម្បីការពារ software supply chain security កំពុងចាប់ផ្តើមលេចចេញជារូបរាង។ អ្នកខ្លះផ្តោតសំខាន់លើផ្នែកអភិវឌ្ឍន៍ និងអ្នកខ្លះទៀតផ្តោតសំខាន់លើផ្នែកប្រតិបត្តិការ។ ហើយអ្នកខ្លះទៀតដូចជា ស៊ីហ្គេនីមានបេសកកម្មការពារភាពសុចរិត និងសុវត្ថិភាពនៃប្រព័ន្ធអេកូឡូស៊ីកម្មវិធីនៅទូទាំង DevOps ទាំងមូល។
ដើម្បីអានបន្ថែម |
|
|
|
|








