Wéi de Liewenszyklus vun der Software-Versuergungskette vum Quellcode bis zu ausféierbaren Artefakte virugeet, gëllt d'Bauphase als e kritesche Punkt. Dës Transformatiounsphase ass awer och ufälleg fir eng Rei vu Bedrohungen, déi d'Integritéit an d'Integritéit vun der Software a Gefor brénge kënnen. build securityDës Gefore kënnen de Bauprozess duerch verschidde Methoden infiltréieren, dorënner d'Ëmgoe vun den etabléierten CI/CD pipeline, d'Modifikatioun vun der Code-Post-Source-Kontroll, d'Kompromittéierung vum Buildprozess selwer oder d'Manipulatioun vun Artefakt-Repositories. An dësem Blogartikel analyséiere mir dës Bedrohungen am Detail a kucken eis déi heefegst Attacken op der Software-Supply Chain-Build-Attacken un. Dësen Inhalt setzt eis Blogserie weider, déi ... software supply chain security am ganzen SDLC.
D'Entwécklungsphase am Softwareentwécklungsliewenszyklus
D'Bauphase vum Software-Liwwerkette-Liewenszyklus ëmfaasst de Prozess vun der Transformatioun vu Quellcode an ausféierbar Software-Artefakte. Dës Phase ëmfaasst d'Kompiléierung, d'Verknëppung an d'Verpakung vum Quellcode, souwéi d'Generéierung vun Installatiounspakete a Konfiguratiounsdateien.
Build security Bedrohungen si Schwachstellen, déi et engem Géigner erlabe kéinten, onerlaabt Ännerungen un der Software während dem Bauprozess anzeféieren, ouni de Quellcode z'änneren. Dës Bedrohungen kënnen duerch verschidde Methoden agefouert ginn, wéi zum Beispill d'Kompromittéierung vun der Bauëmfeld oder d'Ausnotzung vu Schwachstellen an de Bautools.
Déi heefegst Bedrohungen an der Software-Liwwerkette - Build-Attacken
Bypass CI/CD
Dëst bezitt sech op d'Praxis vun der Ëmgéigend vun den etabléierten CI/CD (kontinuéierlech Integratioun a kontinuéierlech Liwwerung) pipeline fir Software direkt ze bauen an ze publizéieren, ouni déi rigoréis Test-, Verifizéierungs- an Auditprozesser ze maachen, déi typescherweis vun den offiziellen zoustännegen Autoritéiten duerchgesat ginn. pipelineDëst kann gemaach ginn andeems d'Software manuell ausserhalb vun der CI/CD Ëmfeld oder andeems Tools oder Skripter benotzt ginn, déi onerlaabt Modifikatioune vum Bauprozess erlaben. E Beispill fir dës Zort Vektorattack war den Jenkins AttackAm Joer 2022 hunn Hacker sech an de Build agebrach. pipeline vun engem populäre Open-Source Softwareprojet mam Numm Jenkins. D'Hacker hunn béiswëllege Code an eng Jenkinsfile agefouert, e Skript, deen de Bauprozess definéiert. De béiswëllege Code huet et den Hacker erlaabt, d'Datei ze ëmgoen. CI/CD pipelineSécherheetskontrollen a sprëtzen hire Code an de Buildprozess. Dëse Code gëtt dann op de Systemer vun den Organisatiounen ausgefouert, déi d'Software installéiert hunn.
Code no der Quellcodekontroll änneren
Dës Praxis besteet doran, onerlaabt Ännerungen am Quellcode ze maachen, nodeems en installéiert gouf. commitun e vertrauenswürdegt Quellkontrollsystem (SCS) zougewisen an dann d'Software mat dësem modifizéierte Code opzebauen. Dëst kann gemaach ginn andeems de Code direkt op der Aarbechtsstatioun vun engem Entwéckler geännert gëtt oder andeems extern Tools oder Scripte benotzt ginn fir béiswëlleg Code an de Buildprozess anzesetzen. E Beispill vun dëser Vektorattack war d'GitLab Attack am Joer 2022. Hacker hunn de Build infiltréiert pipeline of GitLabD'Hacker hunn béiswëlleg Code an de GitLab injizéiert CI/CD pipeline, wat en Tool ass, deen automatiséiert build security Prozess. De béiswëllege Code huet et den Hacker erlaabt, de Code ze änneren, nodeems en an der Quellcodekontroll iwwerpréift gouf. Dëst huet hinnen erlaabt, hire Code an d'Software anzeféieren, déi dann op de Systemer vun den Organisatiounen ausgeführt gouf, déi d'Software installéiert hunn.
Kompromëss-Erstellungsprozess
Dëst beinhalt d'Manipulatioun oder d'Ännerung vum Bauprozess selwer, entweder duerch direkten Zougang zu der Bauëmfeld oder duerch d'Ausnotzung vu Schwachstelle a Bautools oder Ofhängegkeete vun Drëttpersounen. Dëst kann gemaach ginn, fir béiswëlleg Code an d'Build-Output anzeféieren, d'Build-Provenienz ze manipuléieren oder de Bauprozess ganz ze stéieren. Dat bekanntst Beispill vun dëser Vektorattack war den SolarWinds AttackEn Ugräifer hat sech onerlaabten Zougang zu der Buildplattform vu SolarWinds kritt, engem System dat benotzt gëtt fir d'SolarWinds Orion Software ze kompiléieren an ze verpacken. Dëse Skript huet béiswëllege Code an déi kompiléiert SolarWinds Orion Software agefouert. Wéi d'Benotzer déi kompromittéiert Software installéiert hunn, gouf de béiswëllege Code op hire Systemer ausgeführt, wouduerch den Ugräifer onerlaabten Zougang zu senge Systemer krut. Den Ugräifer konnt och sensibel Donnéeën aus senge Systemer klauen, wéi z. B. Umeldungsinformatiounen, intellektuellt Eegentum a Clientinformatiounen.
Kompromëss-Artefakt-Repository
Dëst bezitt sech op den onerlaabten Zougang oder d'Manipulatioun vun engem Artefakt-Repository, wou Softwarepakete a Binärdateien fir d'Verdeelung un intern oder extern Benotzer gespäichert sinn. Attacker kënnen dës Schwachstelle ausnotzen, fir béiswëlleg Code anzeféieren, d'Authentizitéit vun der Software ze manipuléieren oder den Deploymentprozess ze stéieren. E Beispill vun dësem Vektorattack war D'RubyGems am Joer 2022Hacker hunn an den Artefakt-Repository vu RubyGems agedrongen. D'Hacker hunn en legitimen Artefakt duerch e béiswëllegen ersat, deen duerno vun Dausende vun Organisatiounen erofgeluede gouf, déi Software mat Ruby on Rails entwéckelt hunn. Den béiswëllegen Artefakt huet et den Hacker erlaabt, arbiträre Code op de Systemer vun Organisatiounen auszeféieren, déi d'Software installéiert hunn. Dëst kéint et hinnen erméiglechen, Daten ze klauen, Malware z'installéieren oder den Operatiounsprozess ze stéieren.
Finale Remarken
Well Organisatiounen weiderhin Softwareentwécklungspraktiken adoptéieren, déi d'Automatiséierung an d'kontinuéierlech Liwwerung betounten, war d'Wichtegkeet vun der Sécherheet vum Software-Entwécklungsprozess nach ni sou grouss. Duerch d'Ëmsetzung vu robuste Sécherheetsmoossnamen an der ganzer Entwécklungsphase kënnen Organisatiounen hiert Risiko däitlech reduzéieren, Affer vu béiswëllegen Attacken ze ginn, déi d'Integritéit a Sécherheet vun hirer Software a Gefor brénge kënnen.
D'Strategien, déi an dësem Blogartikel beschriwwe ginn, an d'Beispiller, déi ugebuede ginn, déngen als Erënnerung drun, datt d'Bauphase e vulnérabele Punkt an der Software-Liwwerkette ass. Organisatioune sollten op dës Bedrohungen oppassen an déi néideg Sécherheetsmoossnamen ëmsetzen, fir hir Software virun Attacken ze schützen. Doduerch kënne si d'Integritéit, d'Sécherheet an d'Zouverlässegkeet vun hirer Software fir hir Benotzer a Clienten garantéieren.
Maacht mat bei eiser Rees Richtung engem sécheren Software-Ökosystem
Verpasst dës Geleeënheet net, fir ëmmer e Schrëtt viraus ze sinn, wann et drëm geet, Bedrohungen an der Software-Liwwerkette ze vermeiden. Abonnéiert Iech haut op eise Blog a sidd déi Éischt, déi eis lescht Erkenntnesser kritt, fir sécherzestellen, datt Är Organisatioun trotz sech entwéckelnden Bedrohungen widerstandsfäeg a sécher bleift. Zesummen kënne mir e méi robust a sécher Software-Ökosystem fir all opbauen.
Kuckt eis Video-Demo




