Seperti yang telah kami bincangkan dalam kandungan kami sebelum ini tentang software supply chain security, kami meneroka konsep serangan rantaian bekalan dan potensi kesannya terhadap organisasi. Serangan ini sering mengeksploitasi kelemahan sepanjang kitaran hayat pembangunan perisian (SDLC), menimbulkan risiko yang ketara pada setiap peringkat. Hari ini, kita akan mengkaji yang paling lazim software supply chain security ancaman yang timbul semasa peringkat sumber.
Pertama sekali, adalah penting untuk menentukan serangan rantaian bekalan dan spesifiknya Software Supply Chain Security Ancaman yang timbul semasa peringkat sumber.
Definisi Serangan Rantaian Bekalan Perisian
Institut Kebangsaan AS Standarddan Teknologi (NIST) mentakrifkan serangan rantaian bekalan perisian "Apabila serangan berlaku apabila pelaku ancaman siber menyusup masuk ke rangkaian vendor perisian dan menggunakan kod berniat jahat untuk menjejaskan perisian sebelum vendor menghantarnya kepada pelanggan mereka. Perisian yang dikompromi kemudiannya menjejaskan data atau sistem pelanggan. Perisian yang baru diperoleh mungkin dikompromi dari awal lagi, atau kompromi mungkin berlaku melalui cara lain seperti tampalan atau hotfix. Dalam kes ini, kompromi masih berlaku sebelum tampalan atau hotfix memasuki rangkaian pelanggan. Serangan jenis ini menjejaskan semua pengguna perisian yang dikompromi dan boleh membawa akibat yang meluas kepada kerajaan, infrastruktur kritikal dan pelanggan perisian sektor swasta.""
Peringkat Sumber Software Supply Chain Security threats
Peringkat sumber kitaran hayat rantaian bekalan perisian merangkumi fasa awal pembangunan perisian, daripada penjanaan idea hingga penciptaan kod sumber. Peringkat ini melibatkan pemilihan alatan, pustaka dan komponen, serta pembangunan dan pelaksanaan fungsi teras perisian.
Software supply chain security Ancaman dalam Peringkat Sumber merujuk kepada kelemahan keselamatan yang boleh dieksploitasi untuk memperkenalkan perubahan tanpa kebenaran atau berniat jahat pada kod sumber. Ini termasuk ancaman individu yang tidak dibenarkan dan individu yang dibenarkan yang memperkenalkan perubahan tanpa kebenaran.
Contoh Ancaman Sumber
Hantar kod yang salah
Menghantar kod buruk merujuk kepada amalan commitkod ting ke repositori sumber yang mengandungi kecacatan, ralat atau kelemahan. Ini boleh terdiri daripada kod berniat jahat yang sengaja diperkenalkan untuk menjejaskan integriti atau keselamatan perisian, kepada kod yang tidak disengajakan yang memperkenalkan pepijat atau kelemahan disebabkan oleh amalan pengekodan yang lemah atau kekurangan pengujian. Satu contoh serangan vektor ini ialah Serangan NPM. Pada tahun 2022, seorang penggodam telah menyusup masuk ke dalam repositori kod sumber perpustakaan perisian sumber terbuka popular yang dipanggil npm. Penggodam tersebut telah memasukkan kod berniat jahat ke dalam kod perpustakaan yang membolehkan mereka mendapat akses tanpa kebenaran kepada sistem organisasi yang memasang perpustakaan tersebut. Kod berniat jahat tersebut membolehkan penggodam mencuri data daripada sistem yang terjejas, memasang perisian hasad dan mengganggu operasi. Serangan tersebut telah menjejaskan pelbagai organisasi, termasuk agensi kerajaan, perniagaan dan individu.
Repo sumber kompromi
Musuh mendapat akses tanpa kebenaran ke repositori kod sumber (SCM) dan memperkenalkan perubahan berniat jahat atau mengalih keluar kod yang sah. Ini boleh dicapai melalui pelbagai kaedah, seperti mengeksploitasi kerentanan dalam SCM, menjejaskan kelayakan pembangun dengan akses kepada repositori, atau mendapatkan akses kepada infrastruktur asas yang menjadi hos kepada SCMSatu contoh serangan vektor ini ialah Serangan PHP. Seorang penyerang telah menjejaskan pelayan Git yang dihoskan sendiri oleh PHP, yang merupakan repositori selamat untuk menyimpan dan mengurus kod sumber untuk bahasa pengaturcaraan PHP. Penyerang tersebut berjaya menyuntik dua perisian berniat jahat commits ke dalam pangkalan kod utama PHP. Ini commits menambah pintu belakang yang membolehkan penyerang mendapatkan akses tanpa kebenaran kepada pemasangan PHP. Pintu belakang membenarkan penyerang melaksanakan kod sewenang-wenangnya pada mana-mana pemasangan PHP, yang boleh digunakan untuk mencuri data, memasang perisian hasad atau mengganggu operasi. Serangan itu juga menyebabkan banyak kerosakan reputasi kepada PHP, kerana ia menimbulkan kebimbangan tentang keselamatan bahasa pengaturcaraan.
Bina daripada sumber yang diubah suai
Musuh memperoleh salinan kod sumber daripada sumber selain daripada repositori kod sumber rasmi dan menggunakannya untuk membina dan menggunakan perisian. Kod sumber yang diubah suai ini mungkin mengandungi kod berniat jahat, pintu belakang atau perubahan berbahaya lain yang boleh menjejaskan integriti, fungsi atau keselamatan perisian. Satu contoh serangan vektor ini ialah Webmin Menyerang. Penyerang telah mendapat akses tanpa kebenaran kepada infrastruktur binaan Webmin, yang bertanggungjawab untuk menyusun dan membungkus perisian Webmin. Penyerang telah mengubah suai infrastruktur binaan untuk menggunakan fail sumber yang tidak terdapat dalam repositori sumber rasmi Webmin.
Tulis kod tidak selamat
Amalan pengekodan yang tidak selamat, sama ada disengajakan atau tidak disengajakan, boleh memperkenalkan kerentanan ke dalam perisian. Kerentanan ini boleh dieksploitasi oleh penyerang untuk mendapatkan akses tanpa kebenaran, mengubah suai atau mencuri data, atau mengganggu operasi. Satu contoh serangan vektor ini ialah Serangan Apache StrutsPada tahun 2003, seorang penggodam telah menyusup masuk ke dalam repositori kod sumber perpustakaan perisian sumber terbuka yang dipanggil Apache Struts. Penggodam tersebut telah memperkenalkan kelemahan ke dalam perpustakaan yang membolehkan mereka mendapat akses tanpa kebenaran kepada sistem organisasi yang memasang perpustakaan tersebut. Kerentanan tersebut membolehkan penggodam melaksanakan kod sewenang-wenangnya pada sistem yang terjejas, yang boleh digunakan untuk mencuri data, memasang perisian hasad dan mengganggu operasi. Serangan itu menjejaskan pelbagai organisasi, termasuk agensi kerajaan, perniagaan dan individu.
Mengganggu fail kritikal
Mengubah suai atau mengubah suai fail kritikal dalam kitaran hayat pembangunan perisian boleh membawa akibat yang buruk, termasuk pengenalan kod berniat jahat, pencerobohan data sensitif dan gangguan operasi perisian. Satu contoh serangan vektor pengubahan ini ialah Serangan Maven. Pada tahun 2020, penggodam menyusup masuk ke dalam repositori kod sumber perpustakaan perisian sumber terbuka popular yang dipanggil Maven. Penggodam memasukkan kod berniat jahat ke dalam fail pom.xml perpustakaan, yang digunakan untuk mengkonfigurasi proses binaan. Kod berniat jahat membenarkan penggodam menyuntik kebergantungan mereka ke dalam proses binaan, yang kemudiannya dimasukkan ke dalam perisian yang dikompilasi. Kebergantungan ini mengandungi pintu belakang yang membolehkan penggodam mendapat akses tanpa kebenaran kepada sistem organisasi yang memasang perisian tersebut.
Membersihkan Laluan: Memperkemas Operasi dengan Pandangan yang Jelas
Melangkaui bidang keselamatan, dan anda akan mendapati bahawa menggambarkan rantaian bekalan anda bukan sekadar perlindungan – ia seperti menyalakan lampu di dalam bilik gelap, mendedahkan laluan terpantas dan paling cekap melalui operasi anda. Ia memberikan pasukan pandangan jauh tentang ekosistem pembangunan, membolehkan mereka mengenal pasti aset berlebihan dan elemen yang tidak diselenggara. Kejelasan ini amat bermanfaat dalam projek berskala besar di mana pelbagai unit dan komponen saling berkaitan.
Pernyataan Akhir
Dengan memahami pelbagai jenis peringkat sumber software supply chain security ancaman dan melaksanakan langkah-langkah keselamatan yang sesuai, organisasi boleh membantu melindungi diri mereka daripada serangan dahsyat ini.
- Serangan rantaian bekalan perisian boleh memperkenalkan kod berniat jahat ke dalam perisian pada mana-mana peringkat kitaran hayat pembangunan, termasuk peringkat sumber.
- Ancaman peringkat sumber termasuk menghantar kod buruk, menjejaskan repositori sumber, membina daripada sumber yang diubah suai, menulis kod tidak selamat dan mengusik fail kritikal.
- Organisasi perlu melaksanakan langkah keselamatan yang komprehensif sepanjang kitaran hayat pembangunan perisian untuk mengurangkan risiko serangan rantaian bekalan.
Ingin kekal mendahului dalam lengkungan software supply chain security?
Nantikan kami siri blog akan datang, di mana kita akan menyelidiki serangan paling lazim yang berlaku sepanjang kitaran hayat pembangunan perisian. Daripada pentas binaan untuk pelaksanaan dan seterusnya, kami akan melengkapkan anda dengan pengetahuan dan strategi untuk melindungi organisasi anda daripada ancaman berbahaya ini.
Jangan ketinggalan! Langgan blog kami hari ini dan jadilah yang pertama mengetahui tentang pandangan terkini kami tentang software supply chain security.
Bersama-sama, kita dapat membina ekosistem perisian yang lebih berdaya tahan dan selamat untuk semua.
Tonton Demo Video kami




