Êrîşên Zincîra-Pêdiviyê-Nermalavê

Êrîşên Zincîra Dabînkirina Nermalavê: Divê ez xemgîn bibim?

Teknolojiya nermalavê pêş ket, û hacker jî pê re pêş ketin. Pêşbirka çekan bi aktorên xirab re bi piranî bi qelsiyên kêm û êrîşên li ser nermalava bicîhkirî ve sînordar bû. Êrîşkirina zincîra dabînkirina nermalavê, her çend ne veşartî be jî, ne armanca sereke ya xirabkaran bû…

Êrîşa ku gelek kesan wekî destpêka guhertinek di moda xebitandina Gefên Berdewam ên Pêşketî (APT) de bi nav kir, ev bû: Êrîşa SolarWindsNe ya yekem bû, lê bandorek wisa kir ku bû sernav û ITsec bi bahozê girt.

Mînak: SolarWinds, Codecov, Kaseya

SolarWinds firoşkarekî sereke yê nermalavê ye ku amûran ji bo çavdêriya torê û binesaziyê peyda dike. Yek ji berhemên şîrketê Orion e, platformek çavdêrî û rêveberiya binesaziyê. Ew ji hêla zêdetirî 30,000 rêxistinên giştî û taybet ve tê bikar anîn da ku çavkaniyên xwe yên IT-ê birêve bibin. Orion ji bo bidestxistina daneyên qeyd û performansa pergalê digihîje pergalên IT-ê.

Di Kanûna 2019an de hackeran gihîştin tor, sîstem û daneyên bi hezaran xerîdarên SolarWinds. Wan êrîşî zincîra dabînkirina nermalava wê kir û koda xerabkar xistin nav platformê. Piştre, SolarWinds malwareya deriyê paşîn wekî nûvekirinek ji bo nermalava Orion radest kir, ku hacker dikarin bigihîjinê û bikarhêner û hesabên rêxistinên mexdûr nîşan bidin. Binpêkirina SolarWinds ji bo hemî rêxistinên ku di cîhana ewr-xwemalî de dixebitin hişyariyek ewlehiya sîber texmîn kir.

Piştî vê êrîşa zincîra dabînkirinê yên din jî wekî Codecov, amûrek nermalava ji bo veşartina kodê, hatin. Di Çileya 2021an de, êrîşkar belgeyek derxistiye bi xeletî di wêneya Docker a Codecov de hatî hilanîn, ku aktor bikar anî da ku skriptek barkêşkerê di amûrê de biguherîne. Aktor tenê rêzek kodê danî ku hemî guhêrbarên jîngehê yên CI şandin servera kontrolkirî ya êrîşkar dema ku skript hate bicîhanîn. Bi mehan, aktorên xirab gihîştina potansiyel a pergalên ku skripta Codecov ya guhertî bikar tînin bi dest xistin.

Paşê, di 2ê Tîrmeha 2021an de, êrîşa li ser Kaya qewimî. Platforma wê ya VSA ji hêla gelek MSP-yan ve tê bikar anîn ku karûbarên IT-yê ji bo pargîdaniyên din peyda dikin da ku rêveberiya patch û çavdêriya xerîdaran pêk bînin. Hackeran êrîşî zincîra dabînkirinê ya Kaseya VSA kirin, binesaziya wê xistin xeterê û paşê nûvekirinên zirardar li ser serverên herêmî yên VSA-yê berdan da ku pergalên pargîdaniyên birêvebirî vegirtî bikin, daneyên wan şîfre bikin û fîdye bixwazin. Fansomware bi rêya amûrek trojanîzekirî ku ji hêla MSP-yan ve li ser pargîdaniyên xwe yên birêvebirî tê bikar anîn, ku ew hedefên dawîn in. Çiqas jîr!

Ji bûyera SolarWinds ve, êrîşên li dijî zincîra dabînkirina nermalavê zêdetir bûne, ku bandor li ser wêne û aboriya şîrketên wekî Samsung, Uber, Nissan, Nvidia û gelekên din kiriye. Li gorî Gartner, "heta sala 2025an, %45ê rêxistinên li çaraliyê cîhanê dê rastî êrîşan li ser zincîrên dabînkirina nermalava xwe werin, ku ev hejmar ji sala 2021an vir ve sê qat zêdetir e."

Nifşek Nû ya Êrîşên Zincîra Dabînkirina Nermalavê

Êrîşkirina ser sepanên taybet an jîngehên hilberînê yên şîrketekê tenê qurbaniyekê çêdike. Ev, digel vê rastiyê ku piraniya mezin a şîrketan berê parastinên AppSec-ê yên wekî AST bicîh anîne, SCA an amûrên WAF, bûye sedema derketina nifşek nû ya êrîşkaran ku armanca wan pêşxistina nermalavê ye pipelineÊrîşên zincîra dabînkirinê dikarin bi tenê êrîşeke hêsan bandorê li bi hezaran şîrketan bikin: amplîfîkatora îdeal.

Binesaziya pêşvebirinê ji bo êrîşkaran hedefeke hêsan e. Rûbera wê ya êrîşê ya mezin gihîştina jîngeha hilberînê û daneyên wê peyda dike. Tevahiya binesaziya amûrên DevOps: depo, pergalên rêveberiya kontrola çavkaniyê, amûrên avakirinê, amûrên bicihkirinê, şablonên Binesaziyê wekî Kod, konteyner, pelên skrîptan, û hwd., pir mezin û xeternak e. Wekî din, ev hemî amûr ji kontrola qada ewlehiyê dûr in û ji hêla tîmên pêşvebirin û hilberînê ve têne birêvebirin. Hacker vê yekê dizanin û ji van qelsiyan sûd werdigirin.

êrîşên zincîra-dabînkirina-nermalavê

 

Hedefa Nû

Pir caran pêşdebir di koda çavkaniyê de razên wekî bawername û mifteyan ji bo ceribandinê di dema pêşveçûnê de dinivîsin. Ev di pelan de têne hilanîn, pir caran di bin kontrola guhertoyê de, û di pêşerojê de ji hêla êrîşkaran ve dikarin werin dîtin, her çend pel an raz werin rakirin jî. Ev ê bihêle ku êrîşkar deriyên paşîn saz bikin, koda çavkaniyê bixwînin, koda xerabkar têxin, daneyên hesas derxînin, û hwd… Dema ku aktorên xerabkar derbasdar bin login bawernameyên ku ew dikarin bi alî ve bi rê ve biçin SDLCEv bawername dihêlin ku ew derbasî amûrên din bibin û mafên bikarhênerên pêşketî bi dest bixin da ku li agahiyên bi nirxek bilind bigerin.

Hacker dikarin şîfreyan bikar bînin da ku bişkînin SDLC, lê ew dikarin bikevin nav depo an amûrên ku bi xeletî hatine mîhengkirin an jî ne ewle mane, ku pergal û daneyan dixe xetereyê.

Êrîş pakêtên çavkaniya vekirî jî hedef digirin. Em hemî çîrokên tirsnak ên li ser êrîşên ku qelsiyên naskirî bikar tînin, wek Log4j, dizanin. Ji aliyekî din ve, êrîşên zincîra dabînkirinê ji hev cuda ne: êrîşkar kodên xerabkar dixin nav pakêtên çavkaniya vekirî yên populer da ku paşê di pêvajoya avakirinê de ji hêla gelek rêxistinên cîhanê ve werin bikar anîn.

Bi kurtasî: hacker dikarin ji gihîştina îmtiyazî, mîhengên xelet û qelsiyên di nav de sûd werbigirin. CI/CD pipeline binesaziyê wekî vektorek ji bo têxistina malware di nermalavekê de ku dikare ji hêla gelek kesan ve were bikar anîn.

Em çawa parastina xwe dikin SDLC ji Êrîşên Zincîra Dabînkirina Nermalavê?

Hejmara êrîşên zincîra dabînkirinê bi berdewamî zêde dibe, û bazar li hember vê senaryoyê bertek nîşan dide. Hin rêxistinan ji bo çareserkirina vê pirsgirêkê çarçove ava kirine. software supply chain security, mîna NIST Secure Software Development Framework (SSDF) û Supply Chain Asts for Software Artifacts (SLSA) ya Google. Lêbelê, ne gelek şîrket hene ku parastina amûr û binesaziya DevOps-ê ji bo dûrketina ji êrîşên li ser zincîra dabînkirina xwe wekî pêşîniyek dibînin. Bi rastî, %82ê CIOyan difikirin ku ew ê li hember wan qels bin.

Şîrket ne tenê divê li ser parastina sepanên xwe, lê di heman demê de li ser parastina binesaziya nermalavê û berhemên ku beşek ji wan in jî fikar bikin. SDLC ji ber ku aktorên xirab zincîra dabînkirinê hedef digirin. Firehiya rûbera êrîşê, nebûna hişmendiya tîmên pêşvebirinê ji vî rengî êrîşê û nebûna amûrên ewlehiyê yên taybetî dihêle ku êrîşkar balê bikişînin ser zincîra dabînkirina nermalavê.

Şîrovekirinên dawî

Parastina me dike pipeline roj bi roj girîngtir dibe û ji bo CISOs, ku divê piştrast bike ku tîmên ewlehiyê bala xwe didin zincîra dabînkirinê û bi tîmên Devops re ji bo parastinê bi hev re dixebitin SDLC ji vê cureyê êrîşê.

Bi karanîna amûrên ku ji me re dibin alîkar ku em ewlehiya xwe biparêzin SDLC, destnîşankirina deriyên paşverû, tevgerên gumanbar, û rawestandina êrîşên zincîra dabînkirinê ji bo parastina jîngeha DevOps-a me ya taybet û ewledar pêwîst e. Amûrên pêşîn ji bo parastinê software supply chain security dest pê dikin derkevin holê. Hin ji wan bêtir li aliyê Pêşvebirinê û yên din jî li aliyê Operasyonan disekinin. Û hin, wek mînak Xygeni, xwedî mîsyona parastina yekparçeyî û ewlehiya ekosîstema nermalavê li seranserê DevOps-ê ne.

Ji bo bêtir bixwînin
amûrên-nermalava-berhevkirinê-ya-sca-amûran
Rîskên nermalava xwe bidin pêşanî, sererast bikin û ewle bikin
Hesabê xwe yê Belaş bistînin.
Qerta krediyê ne hewce ye.

Pêşvebirin û Radestkirina Nermalava Xwe Ewle Bike

bi Xygeni Product Suite re