소프트웨어 공급망 공격

소프트웨어 공급망 공격: 걱정해야 할까요?

소프트웨어 기술이 발전함에 따라 해커들도 함께 진화했습니다. 악의적인 공격자들과의 군비 경쟁은 주로 배포된 소프트웨어의 취약점을 노리고 공격하는 데 국한되었습니다. 소프트웨어 공급망을 공격하는 것은 드물지 않았지만, 악당들의 주요 목표는 아니었습니다.

많은 사람들이 고도 지속적 위협(APT) 공격 방식의 변화를 알리는 신호탄으로 여긴 공격은 바로 이것이었습니다. SolarWinds 공격최초는 아니지만, 헤드라인을 장식하고 IT 보안 업계를 뒤흔들 만큼 큰 파장을 일으켰습니다.

예시: SolarWinds, Codecov, Kaseya

SolarWinds는 네트워크 및 인프라 모니터링 도구를 제공하는 주요 소프트웨어 공급업체입니다. 이 회사의 제품 중 하나인 Orion은 인프라 모니터링 및 관리 플랫폼입니다. 30,000만 개 이상의 공공 및 민간 기관에서 IT 자원 관리를 위해 Orion을 사용하고 있습니다. Orion은 IT 시스템에 접속하여 로그 및 시스템 성능 데이터를 수집합니다.

2019년 12월, 해커들이 수천 명의 SolarWinds 고객사의 네트워크, 시스템 및 데이터에 침입했습니다. 이들은 SolarWinds의 소프트웨어 공급망을 공격하여 플랫폼에 악성 코드를 삽입했습니다. SolarWinds는 이 백도어 악성코드를 Orion 소프트웨어 업데이트 형태로 배포했고, 해커들은 이를 이용해 피해 기업의 사용자 및 계정을 사칭하여 접근 권한을 탈취할 수 있었습니다. SolarWinds 해킹 사건은 클라우드 환경에서 운영되는 모든 기업들에게 사이버 보안의 중요성을 일깨워주는 계기가 되었습니다.

이러한 공급망 공격에 이어 소프트웨어 코드 커버리지 도구인 Codecov와 같은 다른 공격들도 발생했습니다. 2021년 1월에는... 공격자가 자격 증명을 탈취했습니다. 공격자는 실수로 Codecov의 Docker 이미지에 저장된 파일을 이용하여 해당 도구의 업로더 스크립트를 수정했습니다. 공격자는 단 한 줄의 코드를 삽입하여 스크립트 실행 시 CI의 모든 환경 변수를 공격자가 제어하는 ​​서버로 전송하도록 했습니다. 수개월 동안 공격자는 수정된 Codecov 스크립트를 사용하는 시스템에 접근할 수 있는 잠재적 권한을 확보했습니다.

이후 2021년 7월 2일에 카세야 공격 이러한 일이 발생했습니다. 카세야(Kaseya)의 VSA 플랫폼은 다른 기업에 IT 서비스를 제공하는 많은 MSP(관리형 서비스 제공업체)에서 패치 관리 및 고객 모니터링을 위해 사용됩니다. 해커들은 카세야 VSA의 공급망을 공격하여 인프라를 손상시키고, VSA의 로컬 서버에 악성 업데이트를 배포하여 관리 대상 기업의 시스템을 감염시키고 데이터를 암호화한 후 몸값을 요구했습니다. 랜섬웨어는 MSP가 관리하는 기업에 사용하는 트로이목마 도구를 통해 침투했으며, 최종 공격 대상은 바로 이 관리 대상 기업이었습니다. 정말 교묘한 수법입니다!

솔라윈즈 사태 이후 소프트웨어 공급망에 대한 공격이 점점 더 빈번해지면서 삼성, 우버, 닛산, 엔비디아 등 수많은 기업의 이미지와 경제적 타격을 주고 있습니다. 가트너에 따르면, "2025년까지 전 세계 기업의 45%가 소프트웨어 공급망에 대한 공격을 경험할 것으로 예상되며, 이는 2021년 대비 세 배 증가한 수치입니다."

차세대 소프트웨어 공급망 공격

기업의 독점 애플리케이션이나 운영 환경을 공격하는 것은 단 하나의 피해자만 발생시킵니다. 대다수의 기업이 이미 AST와 같은 애플리케이션 보안 보호 조치를 구현했다는 사실과 더불어, SCA WAF 도구와 같은 악성 프로그램은 소프트웨어 개발을 목표로 하는 새로운 세대의 공격자 출현으로 이어졌습니다. pipeline공급망 공격은 단 한 번의 간단한 공격, 즉 이상적인 증폭기를 이용해 수천 개의 기업에 영향을 미칠 수 있습니다.

개발 인프라는 공격자에게 손쉬운 공격 대상입니다. 넓은 공격 표면 덕분에 프로덕션 환경과 그 데이터에 접근할 수 있습니다. 저장소, 소스 코드 관리 시스템, 빌드 도구, 배포 도구, 코드형 인프라(IaC) 템플릿, 컨테이너, 스크립트 파일 등 DevOps 도구의 전체 인프라는 규모가 크고 취약합니다. 더욱이 이러한 도구들은 보안 부서의 통제에서 벗어나 개발 및 운영 팀에서 직접 관리합니다. 해커들은 이러한 점을 알고 있으며, 이러한 취약점을 악용합니다.

소프트웨어 공급망 공격

 

새로운 타겟

개발자들은 개발 과정에서 자격 증명이나 테스트 키와 같은 비밀 정보를 소스 코드에 기록하는 경우가 많습니다. 이러한 정보는 버전 관리 시스템에 저장되는 파일에 보관되는데, 파일이나 비밀 정보가 삭제되더라도 공격자가 나중에 이를 찾아낼 수 있습니다. 공격자는 이를 이용해 백도어를 설치하거나, ​​소스 코드를 읽거나, 악성 코드를 삽입하거나, 민감한 데이터를 추출하는 등의 작업을 수행할 수 있습니다. 악의적인 공격자가 유효한 접근 권한을 확보하면 상황은 더욱 악화될 수 있습니다. login 자격증을 통해 그들은 수평 이동을 할 수 있습니다. SDLC이러한 자격 증명을 통해 사용자는 다른 도구로 이동하여 고급 사용자 권한을 획득하고 더 가치 있는 정보를 검색할 수 있습니다.

해커는 자격 증명을 사용하여 시스템에 침입할 수 있습니다. SDLC하지만 이들은 잘못 구성되었거나 보안이 취약한 저장소나 도구에 침입하여 시스템과 데이터를 위험에 빠뜨릴 수도 있습니다.

공격은 오픈 소스 패키지도 표적으로 삼습니다. Log4j와 같이 알려진 취약점을 악용한 공격에 대한 끔찍한 사례는 우리 모두 알고 있습니다. 반면, 공급망 공격은 다릅니다. 공격자는 전 세계 수많은 조직에서 빌드 프로세스에 사용할 수 있도록 인기 있는 오픈 소스 패키지에 악성 코드를 삽입합니다.

요약하자면, 해커는 권한 있는 접근, 잘못된 구성 및 취약점을 악용할 수 있습니다. CI/CD pipeline 인프라를 통해 많은 사람들이 사용할 수 있는 소프트웨어에 악성 소프트웨어를 삽입할 수 있습니다.

우리를 보호하는 방법 SDLC 소프트웨어 공급망 공격으로부터?

공급망 공격 건수가 꾸준히 증가하고 있으며, 시장은 이러한 상황에 대응하고 있습니다. 일부 조직은 이에 대처하기 위한 프레임워크를 구축했습니다. software supply chain security예를 들어 NIST의 보안 소프트웨어 개발 프레임워크(SSDF)나 구글의 소프트웨어 아티팩트 공급망 보안 수준(SLSA)과 같은 것들이 있습니다. 하지만 공급망에 대한 공격을 방지하기 위해 DevOps 도구와 인프라를 보호하는 것을 우선순위로 삼는 기업은 많지 않습니다. 실제로, CIO의 82%는 자신들이 이러한 위협에 취약할 것이라고 생각합니다..

기업은 자사 애플리케이션뿐만 아니라 소프트웨어 인프라 및 그 일부를 구성하는 아티팩트까지 보호해야 합니다. SDLC 악의적인 공격자들이 공급망을 표적으로 삼고 있기 때문입니다. 공격 대상의 범위가 넓고, 개발팀의 이러한 유형의 공격에 대한 인식이 부족하며, 전문적인 보안 도구가 부족하기 때문에 공격자들은 소프트웨어 공급망에 집중할 수 있습니다.

끝 맺는 말

우리의 것을 보호합니다 pipeline 날이 갈수록 더욱 시급해지고 있으며, 최우선 과제가 되고 있습니다. CIS보안 팀이 공급망에 주의를 기울이고 DevOps 팀과 협력하여 보호할 수 있도록 보장해야 하는 관리자(Os) SDLC 이러한 유형의 공격으로부터.

우리의 보안을 강화하는 데 도움이 되는 도구를 사용합니다. SDLCDevOps 환경을 안전하고 비공개로 유지하려면 백도어와 의심스러운 행동을 식별하고 공급망 공격을 차단하는 것이 필수적입니다. 이를 위한 첫 번째 보호 도구는 다음과 같습니다. software supply chain security 점차 모습을 드러내고 있습니다. 어떤 팀은 개발 측면에 더 집중하고, 어떤 팀은 운영 측면에 더 집중합니다. 그리고 예를 들어, 제니소프트웨어 생태계의 무결성과 보안을 DevOps 전반에 걸쳐 보호하는 임무를 맡고 있습니다.

더 읽으려면
sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께