सॉफ्टवेअर सप्लाय चेन लाइफसायकलमध्ये सॉफ्टवेअर डेव्हलपमेंट जसजसे पुढे जाते, तसतसा पॅकेज स्टेज हा एक महत्त्वाचा टप्पा म्हणून उदयास येतो, जिथे सोर्स कोडचे वितरणासाठी तयार असलेल्या एक्झिक्युटेबल आर्टिफॅक्ट्समध्ये रूपांतर केले जाते. तथापि, हा महत्त्वपूर्ण टप्पा असुरक्षिततेपासून मुक्त नाही, ज्यामुळे सॉफ्टवेअरची अखंडता आणि सुरक्षितता धोक्यात आणू पाहणाऱ्या दुर्भावनापूर्ण घटकांसाठी तो एक प्रमुख लक्ष्य बनतो. हा ब्लॉग पोस्ट या टप्प्यात उद्भवू शकणाऱ्या प्रचलित धोक्यांचा सखोल अभ्यास करतो आणि ते कमी करण्यासाठी प्रभावी धोरणांची रूपरेषा देतो. ही सामग्री आमच्या ब्लॉग मालिकेचा पुढील भाग आहे, जी यावर प्रकाश टाकते: software supply chain security ओलांडून SDLC.
सॉफ्टवेअर डेव्हलपमेंट लाइफ सायकलमधील पॅकेज स्टेज
सॉफ्टवेअर पुरवठा साखळी जीवनचक्राच्या पॅकेज टप्प्यामध्ये वापरकर्त्यांना वितरणासाठी सॉफ्टवेअर पॅकेज करण्याची आणि तयार करण्याची प्रक्रिया समाविष्ट असते. या टप्प्यामध्ये इन्स्टॉलेशन पॅकेज तयार करणे, अवलंबित्व व्यवस्थापित करणे आणि सॉफ्टवेअरसाठी मेटाडेटा तयार करणे यांचा समावेश असतो.
बिल्ड इंटिग्रिटी धोके म्हणजे अशा असुरक्षितता आहेत, ज्यांमुळे हल्लेखोर पॅकेजिंग प्रक्रियेदरम्यान सॉफ्टवेअरमध्ये अनधिकृत बदल करू शकतात. हे धोके विविध पद्धतींनी निर्माण केले जाऊ शकतात, जसे की पॅकेज रजिस्ट्रीमध्ये घुसखोरी करणे, पॅकेजिंग साधनांमधील असुरक्षिततेचा गैरफायदा घेणे किंवा तृतीय-पक्षाच्या अवलंबित्वेमध्ये फेरफार करणे.
आधुनिक सॉफ्टवेअरमधील ओपन-सोर्स घटकांवरील संपूर्ण अवलंबित्वमुळे हा टप्पा सर्वात वारंवार वापरला गेला.SCA लक्ष्य. लोकप्रिय ओपन-सोर्स घटकामध्ये गुप्त मालवेअर घुसविणे हे अनेक सायबर गुन्हेगारांसाठी एक स्वप्न असते. यामुळेच 100 हून अधिक सायबर गुन्हेगार लोकप्रिय ओपन-सोर्स घटकामध्ये गुप्त मालवेअर घुसविण्याचा प्रयत्न करतात. २०२३ दरम्यान २४५,००० दुर्भावनापूर्ण पॅकेजेस आढळून आली..
च्या उदाहरणे Software Supply Chain Security पॅकेज स्टेजमधील धोके
तडजोड केलेले पॅकेज वापरा
याचा अर्थ शत्रूने फेरफार केलेले किंवा बदल केलेले सॉफ्टवेअर पॅकेज तैनात करणे किंवा वापरणे असा होतो.
हे पॅकेज अधिकृत पॅकेज रजिस्ट्रीमधून बाहेर पडल्यानंतर, एकतर वापरकर्त्याच्या सिस्टममध्ये थेट प्रवेश करून किंवा वापरकर्त्याला दुर्भावनापूर्ण पॅकेज डाउनलोड किंवा स्थापित करण्यास फसवणाऱ्या सोशल इंजिनिअरिंगच्या युक्त्यांद्वारे घडू शकते. या मार्गाचे एक उदाहरण होते... ब्राउझरिफाय टायपोस्कॅटिंग हल्ला.
लिनक्स आणि मॅक सिस्टीम हॅक करण्याच्या उद्देशाने एका हल्लेखोराने, ब्राउझरिफाय नावाच्या एका लोकप्रिय Node.js लायब्ररीच्या विकास प्रक्रियेत घुसखोरी केली. हल्लेखोराने प्रोजेक्टच्या सोर्स कोडमध्ये दुर्भावनापूर्ण कोड घुसवला, आणि तो NPM पॅकेज रजिस्ट्रीद्वारे वितरित करण्याचा त्याचा हेतू होता. एकदा का ते दूषित ब्राउझरिफाय पॅकेज NPM वर अपलोड झाले की, संशय नसलेले डेव्हलपर्स ती खरी आवृत्ती आहे असे समजून ते डाउनलोड आणि इन्स्टॉल करत असत. पॅकेजमध्ये असलेला दुर्भावनापूर्ण कोड कोणालाही न कळू देता चालत असे, आणि त्याने संक्रमित केलेल्या सिस्टीमच्या अखंडतेशी तडजोड करत असे. यामुळे डेटाची चोरी, सिस्टीमची अस्थिरता किंवा हल्लेखोराला रिमोट ॲक्सेस मिळण्यासारखे धोके निर्माण होऊ शकत होते.
तडजोड पॅकेज रजिस्ट्री
तडजोड केलेली पॅकेज रजिस्ट्री म्हणजे एक सॉफ्टवेअर भांडार आहे, ज्यामध्ये एखाद्या शत्रूने रजिस्ट्रीच्या प्रशासकीय इंटरफेस किंवा पायाभूत संरचनेत अनधिकृत प्रवेश मिळवून घुसखोरी केली आहे.
यामुळे शत्रूला वैध सॉफ्टवेअर पॅकेजेसमध्ये बदल करण्याची किंवा त्यांच्या जागी दुर्भावनापूर्ण पॅकेजेस ठेवण्याची संधी मिळते, जी नंतर नकळतपणे इन्स्टॉल केलेल्या वापरकर्त्यांपर्यंत पोहोचवली जाऊ शकतात. या प्रकारच्या धोक्याचे एक उदाहरण होते... पॅकेज मिरर्सवरील हल्ला: ओपन-सोर्स सॉफ्टवेअरला प्रोत्साहन देण्याच्या उद्देशाने एका संशोधकाने मेव्हन सेंट्रल, एनपीएम आणि रुबीजेम्स यांसारख्या अनेक लोकप्रिय पॅकेज रजिस्ट्रींमध्ये घुसखोरी केली. या रजिस्ट्रींमध्ये प्रवेश मिळवून, तो संशोधक मूळ रिपॉझिटरीजच्या मिरर्स आणि प्रतिकृती तयार करू शकला, ज्यामुळे डेव्हलपर्सना पॅकेजेस डाउनलोड करण्यासाठी एक सोयीस्कर पर्याय उपलब्ध झाला.
मात्र, या मिरर्समागे एक दुष्ट हेतू दडलेला होता. हॅक झालेले मिरर्स हे संशोधकासाठी दुर्भावनापूर्ण पॅकेजेस वितरित करण्याचे माध्यम म्हणून काम करत होते. ही पॅकेजेस मुख्य रजिस्ट्रींच्या लक्षात न येता वैध पॅकेजेसची जागा घेत असत आणि संशय नसलेले डेव्हलपर्स नकळतपणे ती डाउनलोड करून इन्स्टॉल करत असत. एकदा इन्स्टॉल झाल्यावर, ही दुर्भावनापूर्ण पॅकेजेस आपला पेलोड सोडून देत, ज्यामुळे कोणताही कोड कार्यान्वित होत असे, संवेदनशील डेटा चोरला जात असे किंवा कामकाजात व्यत्यय येत असे.
सुधारित पॅकेज अपलोड करा
शत्रू एखाद्या रिपॉझिटरी किंवा डिस्ट्रिब्युशन चॅनलवर एक सुधारित पॅकेज अपलोड करतो, ज्यामध्ये दुर्भावनापूर्ण कोड किंवा पेलोड्स असतात. हे पॅकेजचा सोर्स कोड, पॅकेजिंग किंवा मेटाडेटा बदलून केले जाऊ शकते.
या प्रकारच्या धोक्यांपैकी सर्वात कुप्रसिद्ध होता २०२१ मधील कोडकोव्ह हल्ला. CodeCov, जे एक लोकप्रिय कंटीन्युअस इंटिग्रेशन आणि कंटीन्युअस डिलिव्हरी सॉफ्टवेअर आहे, त्याचा वापर करून सॉफ्टवेअर प्रोजेक्ट्समध्ये घुसखोरी करू पाहणारा एक हल्लेखोर.CI/CDएका टूलने, लीक झालेल्या क्रेडेन्शियल्सचा वापर करून प्रोजेक्टच्या गूगल क्लाउड स्टोरेज (GCS) बकेटमध्ये अनधिकृत प्रवेश मिळवला. एकदा हल्लेखोराने GCS बकेटमध्ये प्रवेश मिळवल्यावर, त्यांनी एक दुर्भावनापूर्ण आर्टिफॅक्ट, म्हणजेच कोडकोव्ह पॅकेजची एक सुधारित आवृत्ती, अपलोड केली, जी नंतर कोडकोव्ह सेवेद्वारे वापरकर्त्यांपर्यंत वितरित केली गेली. ऑटोमॅटिक अपडेट्स फीचरवर विश्वास ठेवणारे अनभिज्ञ डेव्हलपर्स, ते पॅकेज अधिकृत आहे असे समजून ते दुर्भावनापूर्ण पॅकेज डाउनलोड आणि इन्स्टॉल करत असत. एकदा इन्स्टॉल झाल्यावर, तो दुर्भावनापूर्ण कोड कोणालाही न कळू देता चालत असे आणि त्याने संक्रमित केलेल्या सिस्टीमच्या अखंडतेशी तडजोड करत असे. यामुळे डेटाची चोरी, सिस्टीमची अस्थिरता किंवा हल्लेखोराला रिमोट ॲक्सेस मिळण्यासारखे धोके निर्माण होऊ शकत होते.
पॅकेज रजिस्ट्रींवरील हल्ले इतके सामान्य झाले आहेत की काही हल्ल्यांच्या पद्धतींना नाव देण्यात आले आहे:
In टायपोस्वॅटिंगदुर्भावनापूर्ण व्यक्ती रजिस्ट्रीवर अनेक दुर्भावनापूर्ण पॅकेजेस अपलोड करते, ज्यात किरकोळ टायपिंगच्या चुका असतात किंवा त्यांची नावे अधिकृत आणि लोकप्रिय पॅकेजेससारखीच असतात. यामागे हा हेतू असतो की, डेव्हलपर्स मूळ पॅकेजचे नाव चुकून एखाद्या दुर्भावनापूर्ण नावाने लिहितील. अनेकदा, हे दुर्भावनापूर्ण पॅकेज पकडले जाऊ नये म्हणून अधिकृत पॅकेजचे रूप धारण करते, ज्यामुळे फसवणुकीचा फटका बसण्याची शक्यता वाढते.
अवलंबित्व गोंधळ काही पॅकेज मॅनेजर्स अनेक रजिस्ट्रींमधून विनंती केलेली पॅकेजेस ज्या पद्धतीने मिळवतात, त्याचा फायदा घेतला जातो. जेव्हा एखादी संस्था अंतर्गत रजिस्ट्रीमध्ये प्रकाशित केलेले अंतर्गत घटक वापरते, तेव्हा ही गोष्ट माहीत असलेला एखादा हल्लेखोर त्याच नावाने सार्वजनिक रजिस्ट्रीमध्ये एक दुर्भावनापूर्ण घटक प्रकाशित करू शकतो. जर अंतर्गत घटकासाठी वापरलेले नाव मर्यादित नसेल, तर काही पॅकेज मॅनेजर्स अंतर्गत घटकाऐवजी दुर्भावनापूर्ण घटक मिळवतील.
सह ट्रोयन पॅकेजेससायबर गुन्हेगार उपयुक्त आणि वैध कोडमध्ये मालवेअर लपवतो. याचा वापर मूळ लेखक किंवा पॅकेजची देखभाल करण्यासाठी स्वतःहून पुढे येणाऱ्या योगदानकर्त्याद्वारे केला जाऊ शकतो. याला असेही म्हणतात पॅकेज हायजॅकिंगहल्लेखोरांनी अस्तित्वात असलेले पॅकेज हायजॅक करण्यासाठी अनेक तंत्रांचा वापर केला, जसे की डोमेन टेकओव्हर जिथे हल्लेखोराने एक बेवारस आणि मुदत संपलेले डोमेन ताब्यात घेतले, आणि जुना मेंटेनर ईमेल पुन्हा तयार करून व पासवर्ड रिकव्हरी करून मेंटेनर खात्याचा ताबा घेतला.
अंतिम शेरा
संस्था ऑटोमेशन आणि सतत डिलिव्हरीला प्राधान्य देणाऱ्या सॉफ्टवेअर डेव्हलपमेंट पद्धतींचा अधिकाधिक अवलंब करत असल्यामुळे, सॉफ्टवेअर पॅकेजच्या टप्प्याला सुरक्षित करण्याचे महत्त्व पूर्वीपेक्षा अधिक वाढले आहे. या महत्त्वपूर्ण टप्प्यात मजबूत सुरक्षा उपाययोजना लागू करून, संस्था त्यांच्या सॉफ्टवेअरची अखंडता आणि सुरक्षितता धोक्यात आणणाऱ्या दुर्भावनापूर्ण हल्ल्यांना बळी पडण्याचा धोका मोठ्या प्रमाणात कमी करू शकतात.
या ब्लॉग पोस्टमध्ये वर्णन केलेल्या रणनीती, दिलेल्या उदाहरणांसह, ही एक स्पष्ट आठवण करून देतात की सॉफ्टवेअर पुरवठा साखळीमध्ये पॅकेजिंगचा टप्पा हा एक असुरक्षित टप्पा आहे. संस्थांनी या धोक्यांकडे लक्ष दिले पाहिजे आणि आपल्या सॉफ्टवेअरला हल्ल्यांपासून सुरक्षित ठेवण्यासाठी आवश्यक सुरक्षा उपाययोजना लागू केल्या पाहिजेत. असे केल्याने, ते त्यांच्या वापरकर्त्यांसाठी आणि ग्राहकांसाठी त्यांच्या सॉफ्टवेअरची अखंडता, सुरक्षितता आणि विश्वासार्हतेची हमी देऊ शकतात.
सुरक्षित सॉफ्टवेअर परिसंस्थेच्या दिशेने आमच्या प्रवासात सामील व्हा.
क्षेत्रात एक पाऊल पुढे राहण्याची संधी गमावू नका software supply chain securityआजच आमच्या ब्लॉगला सबस्क्राइब करा आणि आमचे नवीनतम विश्लेषण मिळवणाऱ्या पहिल्या काही जणांमध्ये सामील व्हा, जेणेकरून बदलत्या धोक्यांमध्येही तुमची संस्था लवचिक आणि सुरक्षित राहील. आपण सर्व मिळून सर्वांसाठी एक अधिक मजबूत आणि सुरक्षित सॉफ्टवेअर इकोसिस्टम तयार करू शकतो.
लक्षात ठेवा, software supply chain security हा एक सतत चालणारा प्रवास आहे, अंतिम ध्येय नाही. उदयोन्मुख धोक्यांना तोंड देण्यासाठी सुरक्षा पद्धतींचे सातत्याने मूल्यांकन करून आणि त्यात बदल करून, संस्था त्यांच्या सॉफ्टवेअर पुरवठा साखळीचे संरक्षण करू शकतात आणि त्यांच्या वापरकर्त्यांना विश्वसनीय सॉफ्टवेअर देऊ शकतात.
आमचा व्हिडिओ डेमो पहा




