Kas yra programinės įrangos tiekimo grandinės ataka? #
Šiame žodynėlyje apibrėšime, kas yra programinės įrangos tiekimo grandinės ataka, ir pateiksime keletą programinės įrangos tiekimo grandinės atakų pavyzdžių.
Kaip jau galbūt žinote, programinės įrangos tiekimo grandinės atakos yra specifinė kibernetinių atakų rūšis. Paprastai jos nukreiptos prieš trečiųjų šalių programinės įrangos komponentus, bibliotekas, kūrimo įrankius arba infrastruktūrą, naudojamą programinės įrangos programoms kurti ir platinti. Užuot tiesiogiai atakavę tikslinę organizaciją, grėsmių kūrėjai infiltruojasi į patikimus programinės įrangos tiekėjus arba paslaugų teikėjus. įvedant kenkėjišką kodą or Backdoors kurie vėliau pristatomi galutiniams vartotojams kaip teisėtų atnaujinimų ar diegimų dalis. Kadangi programinės įrangos tiekimo grandinės atakos išnaudoja numanomus pasitikėjimo ryšius SDLC, tai apsunkina ir ypač klastingą bei sudėtingą aptikimą.
Apibrėžimas:
Kas yra programinės įrangos tiekimo grandinės ataka ir kodėl ji svarbi? #
Skirtingai nuo įprastų kibernetinių atakų, programinės įrangos tiekimo grandinės atakos pažeidžia pagrindinius programų kūrimo proceso elementus. Jei jos sėkmingos, jos gali greitai plisti ir vienu metu paveikti tūkstančius organizacijų. Šio tipo atakos sulaukė daug dėmesio po tokių didelio atgarsio sulaukusių incidentų kaip „SolarWinds“ įsilaužimas (kurį paminėsime toliau), kai pažeisti atnaujinimai užkrėtė daugybę vyriausybinių ir... enterprise sistemos. Kodėl domisi kenkėjiški veikėjai? Strateginis patrauklumas slypi plačioje programinės įrangos komponentų aprėptyje ir padidintose privilegijose, todėl šios atakos yra veiksmingos ir griaunančios.
Pagrindinės charakteristikos #
Kai kurios pagrindinės programinės įrangos tiekimo grandinės atakų charakteristikos yra šios:
- Pasitikėjimo išnaudojimas: Kenkėjiški veikėjai dažnai pasinaudoja pasitikėjimo ryšiais tarp kūrėjų ir jų įrankių, trečiųjų šalių priklausomybėmis ir tiekėjų.
- Šoninis smūgis: unikalus ir vienas kompromituotas objektas gali per programinės įrangos platinimo kanalus perduoti daug aukų
- Slaptumas ir atkaklumas: Kenkėjiškas kodas dažnai yra įterptas į pasirašytus, iš pažiūros teisėtus programinės įrangos paketus, todėl užtikrinamas ilgalaikis išlikimas.
- Sudėtingas priskyrimas: Kadangi tokio pobūdžio ataka kyla iš tiekimo grandinės pradžios, šaltinio atsekimas gali būti labai sudėtingas ir užimantis daug laiko.
Dažniausi programinės įrangos tiekimo grandinės atakų vektoriai
#
Trečiųjų šalių komponentai ir priklausomybės: užpuolikai gali pažeisti plačiai naudojamus OSS paketus arba patentuotus SDK, kurie netyčia įtraukiami į kūrimo projektus.
Sukurkite sistemas ir CI/CD Pipelines: išnaudojant netinkamai sukonfigūruotas arba pažeidžiamas kūrimo aplinkas, siekiant įdiegti kenkėjiškus artefaktus programinės įrangos kompiliavimo ar pakavimo metu
Kodų saugyklos: neteisėta prieiga prie šaltinio kodo saugyklų (pvz., „GitHub“), siekiant pakeisti teisėtas kodo bazes kenkėjiškomis apkrovomis
Programinės įrangos atnaujinimai ir pataisų mechanizmai: perimti arba manipuliuoti atnaujinimų kanalais, siekiant pateikti pažeistas patikimos programinės įrangos versijas
Dabar panagrinėkime keletą pavyzdžių. Jei norite gauti daugiau informacijos apie išpuolių vektorius ir tipus – įnerti!
Programinės įrangos tiekimo grandinės atakų pavyzdžiai #
- „SolarWinds Orion“ (2020 m.)Šis pavyzdys gali būti vienas liūdniausiai pagarsėjusių. Užpuolikai į teisėtą programinės įrangos atnaujinimą įterpė galines duris pavadinimu „SUNBURST“, kurias atsisiuntė daugiau nei 18 000 klientų, įskaitant „Fortune 500“ įmones ir JAV vyriausybines agentūras.
- „Codecov Bash“ įkėlėjas (2021 m.): šiuo atveju grėsmės veikėjai pakeitė CI naudojamą scenarijų pipelines, vagiant kredencialus ir aplinkos kintamuosius iš tūkstančių projektų
- UAParser.js (2021): an NPM Milijonų naudojama biblioteka buvo užgrobta ir pakartotinai publikuota naudojant kriptovaliutų kasimo ir kredencialus vagiančią kenkėjišką programą.
- Kaseya VSA (2021 m.): Čia užpuolikai pasinaudojo nuotolinės stebėjimo platformos pažeidžiamumu, kad dislokuotų išpirkos reikalaujančią programinę įrangą valdomų paslaugų teikėjams ir jų klientams.
Šie programinės įrangos tiekimo grandinės atakų pavyzdžiai iliustruoja technikų įvairovę ir galimą poveikio mastą, pabrėždami patikimų programinės įrangos vientisumo patikrinimų poreikį.
Kai kurie aptikimo ir prevencijos metodai #
Atsižvelgiant į programinės įrangos tiekimo grandinės atakų prevencijos ir aptikimo sudėtingumą ir slaptumą, reikalingi daugiasluoksniai saugumo metodai:
- SBOM (Programinės įrangos medžiagų sąrašas): Išsamiai registruokite visus trečiųjų šalių komponentus ir jų versijas, kad aptiktumėte anomalius ar neleistinus pakeitimus.
- Kodo pasirašymas ir tikrinimas: Įsitikinkite, kad visi artefaktai yra kriptografiškai pasirašyti ir patikrinti kūrimo ir diegimo metu
- Veikimo laiko stebėjimas: Įdiegti EDR ir vykdymo laiko programų saviapsaugą (RASP), kad būtų galima aptikti įtartiną elgesį vykdymo metu
- Prieigos kontrolė ir auditai: Sustiprinti prieigą prie kodo saugyklų ir CI/CD aplinkos su daugiafaktoriniu autentifikavimu ir vaidmenimis pagrįsta prieigos kontrole
- Nuolatinis pažeidžiamumų skenavimas: Naudokite automatinius įrankius atvirojo kodo priklausomybių nuskaitymui ir žinomų pažeidžiamumų ar netinkamų konfigūracijų aptikimui
- Pardavėjo rizikos valdymas: Įvertinkite visų trečiųjų šalių tiekėjų, ypač tų, kurie turi prieigą prie jautrių kūrimo aplinkų, saugumo būklę.
Ar žinote apie rizikos pasekmes saugumo komandoms ir „DevSecOps“ specialistams? #
#
Saugumo vadovai, „DevOps“ ir „DevSecOps“ komandos turi pertvarkyti savo strategijas, kad būtų galima spręsti programinės įrangos tiekimo grandinės atakų riziką:
DevSecOps integracija: Saugumas turi būti integruotas į visą programinės įrangos gyvavimo ciklą – nuo projektavimo iki diegimo.
Grėsmių modeliavimas: Įtraukti tiekimo grandinės grėsmes į rizikos vertinimus ir grėsmių modeliavimo užduotiscises
Kūrėjų mokymai: Švieskite kūrėjus apie saugaus kodavimo praktikas ir prastai patikrintų trečiųjų šalių komponentų integravimo riziką.
Ši praktika ne tik sumažina pažeidimo riziką, bet ir skatina saugumu grindžiamą kultūrą tiek kūrimo, tiek operacijų metu.
Kodėl turėtumėte rūpintis? #
Suprasti, kas yra programinės įrangos tiekimo grandinės ataka, yra labai svarbu kiekvienam, kuriančiam programinės įrangos programas. Kadangi tokio tipo atakos išnaudoja tuos pačius mechanizmus, kurie leidžia sparčiai diegti programinės įrangos naujoves, paversdamos patikimus įrankius įsilaužimo vektoriais, jos yra labai pavojingos. Remiantis dokumentuotais tiekimo grandinės atakų pavyzdžiais ir išsamiomis gynybos strategijomis, akivaizdu, kad norint jas sušvelninti, reikia: matomumo, atskaitomybės ir tarpfunkcinės saugumo integracijos.
Organizacijoms, norinčioms stebėti ir apsaugoti savo programinės įrangos tiekimo grandines, Ksigeni yra atsakymas. Žiūrėkite mūsų vaizdo demonstraciją arba gauti a Nemokamas bandomasis laikotarpis šiandien!

