सॉफ्टवेअर सप्लाय चेनचे जीवनचक्र सोर्स कोडपासून एक्झिक्युटेबल आर्टिफॅक्ट्सपर्यंत पुढे जात असताना, बिल्ड स्टेज हा एक अत्यंत महत्त्वाचा टप्पा ठरतो. तरीही, हा परिवर्तनात्मक टप्पा अनेक प्रकारच्या धोक्यांना बळी पडू शकतो, जे सॉफ्टवेअरच्या अखंडतेला आणि कार्यक्षमतेला धोका पोहोचवू शकतात. build securityहे धोके विविध पद्धतींनी बिल्ड प्रक्रियेत शिरकाव करू शकतात, ज्यामध्ये स्थापित नियमांना बगल देणे समाविष्ट आहे. CI/CD pipelineसोर्स कंट्रोलनंतर कोडमध्ये बदल करणे, बिल्ड प्रक्रियेलाच धोका पोहोचवणे किंवा आर्टिफॅक्ट रिपॉझिटरीजमध्ये फेरफार करणे. या ब्लॉग पोस्टमध्ये, आम्ही या धोक्यांचा सखोल अभ्यास करणार आहोत आणि सर्वात प्रचलित सॉफ्टवेअर सप्लाय चेन बिल्ड हल्ल्यांचे परीक्षण करणार आहोत. ही सामग्री आमच्या ब्लॉग मालिकेचा पुढील भाग आहे, जी या विषयाचा शोध घेत आहे. software supply chain security संपूर्ण SDLC.
सॉफ्टवेअर डेव्हलपमेंट लाइफ सायकलमधील बिल्ड स्टेज
सॉफ्टवेअर सप्लाय चेन लाइफसायकलच्या बिल्ड टप्प्यामध्ये सोर्स कोडचे कार्यान्वित करण्यायोग्य सॉफ्टवेअर आर्टिफॅक्ट्समध्ये रूपांतर करण्याची प्रक्रिया समाविष्ट असते. या टप्प्यात सोर्स कोडचे कंपाइलिंग, लिंकिंग आणि पॅकेजिंग, तसेच इन्स्टॉलेशन पॅकेजेस आणि कॉन्फिगरेशन फाइल्स तयार करणे यांचा समावेश असतो.
Build security धोके म्हणजे अशा असुरक्षितता आहेत, ज्यांमुळे शत्रूला सोर्स कोडमध्ये बदल न करता, बिल्ड प्रक्रियेदरम्यान सॉफ्टवेअरमध्ये अनधिकृत बदल करण्याची संधी मिळू शकते. हे धोके विविध पद्धतींनी निर्माण केले जाऊ शकतात, जसे की बिल्ड एन्व्हायर्नमेंटमध्ये तडजोड करणे किंवा बिल्ड टूल्समधील असुरक्षिततेचा गैरफायदा घेणे.
सॉफ्टवेअर पुरवठा साखळीतील सर्वात सामान्य धोके - बिल्ड हल्ले
बायपास CI/CD
याचा अर्थ प्रस्थापित नियमांना बगल देण्याची प्रथा असा होतो. CI/CD (सतत एकीकरण आणि सतत वितरण) pipeline अधिकृत संस्थांद्वारे सामान्यतः लागू केल्या जाणाऱ्या कठोर चाचणी, पडताळणी आणि लेखापरीक्षण प्रक्रियांमधून न जाता थेट सॉफ्टवेअर तयार करणे आणि प्रकाशित करणे. pipelineहे सॉफ्टवेअर मॅन्युअली तयार करून केले जाऊ शकते. CI/CD पर्यावरणाद्वारे किंवा बिल्ड प्रक्रियेत अनधिकृत बदल करण्यास परवानगी देणारी साधने किंवा स्क्रिप्ट्स वापरून. या प्रकारच्या व्हेक्टर हल्ल्याचे एक उदाहरण होते जेन्किन्स हल्ला२०२२ मध्ये, हॅकर्सनी बिल्डमध्ये घुसखोरी केली. pipeline जेन्किन्स नावाच्या एका लोकप्रिय ओपन-सोर्स सॉफ्टवेअर प्रोजेक्टमध्ये हॅकर्सनी जेन्किन्सफाईलमध्ये दुर्भावनापूर्ण कोड टाकला. जेन्किन्सफाईल ही एक स्क्रिप्ट आहे जी बिल्ड प्रक्रिया परिभाषित करते. या दुर्भावनापूर्ण कोडमुळे हॅकर्सना बिल्ड प्रक्रिया बायपास करणे शक्य झाले. CI/CD pipelineसुरक्षा तपासणी केली जाते आणि बिल्ड प्रक्रियेमध्ये त्यांचा कोड टाकला जातो. त्यानंतर, ज्या संस्थांनी सॉफ्टवेअर इन्स्टॉल केले आहे, त्यांच्या सिस्टीमवर हा कोड कार्यान्वित केला जातो.
सोर्स कंट्रोलनंतर कोडमध्ये बदल करा
या पद्धतीमध्ये सोर्स कोड तयार झाल्यानंतर त्यात अनधिकृत बदल करणे समाविष्ट आहे. commitएका विश्वसनीय सोर्स कंट्रोल सिस्टम (SCS) शी संलग्न करून आणि नंतर या सुधारित कोडचा वापर करून सॉफ्टवेअर तयार करणे. हे डेव्हलपरच्या वर्कस्टेशनवर थेट कोडमध्ये बदल करून किंवा बिल्ड प्रक्रियेमध्ये दुर्भावनापूर्ण कोड टाकण्यासाठी बाह्य साधने किंवा स्क्रिप्ट्स वापरून केले जाऊ शकते. या प्रकारच्या हल्ल्याचे एक उदाहरण म्हणजे २०२२ मधील गिटलॅब हल्ला. हॅकर्सनी बिल्ड प्रक्रियेत घुसखोरी केली. pipeline of गिटॅबहॅकर्सनी गिटलॅबमध्ये दुर्भावनापूर्ण कोड टाकला. CI/CD pipelineजे एक असे साधन आहे जे स्वयंचलित करते build security प्रक्रिया. दुर्भावनापूर्ण कोडमुळे हॅकर्सना सोर्स कंट्रोलमध्ये कोड चेक-इन केल्यानंतर त्यात बदल करण्याची परवानगी मिळाली. यामुळे त्यांना सॉफ्टवेअरमध्ये त्यांचा कोड इंजेक्ट करता आला, जो नंतर सॉफ्टवेअर इन्स्टॉल केलेल्या संस्थांच्या सिस्टीमवर कार्यान्वित केला गेला.
तडजोड बांधकाम प्रक्रिया
यामध्ये बिल्ड एन्व्हायर्नमेंटमध्ये थेट प्रवेश करून किंवा बिल्ड टूल्स वा थर्ड-पार्टी डिपेंडन्सीमधील असुरक्षिततेचा फायदा घेऊन, बिल्ड प्रक्रियेतच फेरफार करणे किंवा बदल करणे समाविष्ट आहे. हे बिल्ड आउटपुटमध्ये दुर्भावनापूर्ण कोड टाकण्यासाठी, बिल्ड प्रोव्हेनन्समध्ये छेडछाड करण्यासाठी किंवा बिल्ड प्रक्रिया पूर्णपणे विस्कळीत करण्यासाठी केले जाऊ शकते. या व्हेक्टर हल्ल्याचे सर्वात प्रसिद्ध उदाहरण होते... सोलारविंड्स हल्लाएका हल्लेखोराने सोलरविंड्सच्या बिल्ड प्लॅटफॉर्मवर अनधिकृत प्रवेश मिळवला होता. ही प्रणाली सोलरविंड्स ओरियन सॉफ्टवेअर संकलित (compile) आणि पॅकेज (package) करण्यासाठी वापरली जाते. या स्क्रिप्टने संकलित केलेल्या सोलरविंड्स ओरियन सॉफ्टवेअरमध्ये दुर्भावनापूर्ण कोड टाकला. जेव्हा वापरकर्त्यांनी हे असुरक्षित सॉफ्टवेअर इन्स्टॉल केले, तेव्हा तो दुर्भावनापूर्ण कोड त्यांच्या सिस्टीमवर कार्यान्वित झाला, ज्यामुळे हल्लेखोराला त्यांच्या सिस्टीममध्ये अनधिकृत प्रवेश मिळाला. हल्लेखोर त्यांच्या सिस्टीममधून क्रेडेन्शियल्स, बौद्धिक संपदा आणि ग्राहकांची माहिती यांसारखा संवेदनशील डेटा चोरण्यातही यशस्वी झाला.
तडजोड कलाकृती भांडार
याचा संबंध आर्टिफॅक्ट रिपॉझिटरीमध्ये अनधिकृत प्रवेश किंवा फेरफार करण्याशी आहे, जिथे अंतर्गत किंवा बाह्य वापरकर्त्यांना वितरणासाठी सॉफ्टवेअर पॅकेजेस आणि बायनरी साठवले जातात. हल्लेखोर या असुरक्षिततेचा फायदा घेऊन दुर्भावनापूर्ण कोड टाकू शकतात, सॉफ्टवेअरच्या सत्यतेमध्ये फेरफार करू शकतात किंवा डिप्लॉयमेंट प्रक्रियेत व्यत्यय आणू शकतात. या प्रकारच्या हल्ल्याचे एक उदाहरण होते... २०२२ मधील रुबीजेम्सहॅकर्सनी रूबीजेम्सच्या आर्टिफॅक्ट रिपॉझिटरीमध्ये घुसखोरी केली. हॅकर्सनी एका वैध आर्टिफॅक्टच्या जागी एक दुर्भावनापूर्ण आर्टिफॅक्ट ठेवले, जे नंतर रूबी ऑन रेल्स वापरून सॉफ्टवेअर तयार करणाऱ्या हजारो संस्थांनी डाउनलोड केले. या दुर्भावनापूर्ण आर्टिफॅक्टमुळे हॅकर्सना सॉफ्टवेअर इन्स्टॉल केलेल्या संस्थांच्या सिस्टीमवर कोणताही कोड कार्यान्वित करणे शक्य झाले. यामुळे त्यांना डेटा चोरणे, मालवेअर इन्स्टॉल करणे किंवा कामकाजात व्यत्यय आणणे शक्य होऊ शकते.
अंतिम शेरा
संस्था ऑटोमेशन आणि सतत डिलिव्हरीवर भर देणाऱ्या सॉफ्टवेअर डेव्हलपमेंट पद्धतींचा अवलंब करत असल्यामुळे, सॉफ्टवेअर बिल्ड प्रक्रियेला सुरक्षित करण्याचे महत्त्व पूर्वीपेक्षा अधिक वाढले आहे. बिल्डच्या संपूर्ण टप्प्यात मजबूत सुरक्षा उपाययोजना लागू करून, संस्था आपल्या सॉफ्टवेअरची अखंडता आणि सुरक्षितता धोक्यात आणणाऱ्या दुर्भावनापूर्ण हल्ल्यांना बळी पडण्याचा धोका लक्षणीयरीत्या कमी करू शकतात.
या ब्लॉग पोस्टमध्ये वर्णन केलेल्या रणनीती आणि दिलेली उदाहरणे ही एक आठवण करून देतात की, सॉफ्टवेअर पुरवठा साखळीमध्ये निर्मितीचा टप्पा हा एक असुरक्षित टप्पा आहे. संस्थांनी या धोक्यांकडे लक्ष दिले पाहिजे आणि आपल्या सॉफ्टवेअरला हल्ल्यांपासून वाचवण्यासाठी आवश्यक सुरक्षा उपाययोजना लागू केल्या पाहिजेत. असे केल्याने, ते त्यांच्या वापरकर्त्यांसाठी आणि ग्राहकांसाठी त्यांच्या सॉफ्टवेअरची अखंडता, सुरक्षितता आणि विश्वसनीयता सुनिश्चित करू शकतात.
सुरक्षित सॉफ्टवेअर परिसंस्थेच्या दिशेने आमच्या प्रवासात सामील व्हा.
सॉफ्टवेअर सप्लाय चेनमधील धोके टाळण्यात आघाडीवर राहण्याची ही संधी गमावू नका. आजच आमच्या ब्लॉगला सबस्क्राइब करा आणि आमचे नवीनतम विश्लेषण मिळवणारे पहिले व्हा, जेणेकरून बदलत्या धोक्यांमध्येही तुमची संस्था लवचिक आणि सुरक्षित राहील. आपण सर्व मिळून सर्वांसाठी एक अधिक मजबूत आणि सुरक्षित सॉफ्टवेअर इकोसिस्टम तयार करू शकतो.
आमचा व्हिडिओ डेमो पहा





