open source malware scanner များသည် အဖွဲ့အစည်းများအား malicious package များ၊ compromised dependencies များ၊ backdoor များ၊ trojans များနှင့် software supply chain တိုက်ခိုက်မှုများကို ထုတ်လုပ်မှုပတ်ဝန်းကျင်သို့ မရောက်မီ ဖော်ထုတ်ရန် ကူညီပေးပါသည်။ software supply chain တိုက်ခိုက်မှုများ ဆက်လက်တိုးပွားလာသည်နှင့်အမျှ၊ အဖွဲ့အစည်းများသည် CVE မရှိသည့်တိုင် malicious အပြုအမူကို ထောက်လှမ်းနိုင်သည့် လုံခြုံရေးကိရိယာများ လိုအပ်ပါသည်။
ရိုးရာ အားနည်းချက်စကင်နာများသည် လူသိများသော အားနည်းချက်ဒေတာဘေ့စ်များနှင့် ဆက်စပ်နေသော မှီခိုမှုများကို စစ်ဆေးသည်။ ကတ်တလောက်ပါ အားနည်းချက်များအတွက် ထိရောက်မှုရှိသော်လည်း၊ ၎င်းတို့သည် မကြာသေးမီက ထုတ်ဝေခဲ့သော အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များနှင့် zero-day ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများကို မကြာခဏ လွတ်သွားလေ့ရှိသည်။ ဤလမ်းညွှန်ချက်သည် ၂၀၂၆ ခုနှစ်အတွက် ထိပ်တန်း open source malware စကင်နာများကို နှိုင်းယှဉ်ထားပြီး malware ထောက်လှမ်းခြင်းနည်းပညာများကို အကဲဖြတ်သည်။ software supply chain security လုပ်နိုင်စွမ်း၊ CI/CD ပေါင်းစပ်မှုများနှင့် စံပြအသုံးပြုမှုကိစ္စရပ်များ။
စက်မှုလုပ်ငန်း လေ့လာသုံးသပ်သူများသည် ယင်းအချက်ကို ပိုမိုသိရှိလာကြသည်။ software supply chain security အားနည်းချက်စီမံခန့်ခွဲမှုတစ်ခုတည်းထက်ပို၍ လိုအပ်ပါသည်။ ခေတ်မီ AppSec ပရိုဂရမ်များသည် malware ထောက်လှမ်းခြင်း၊ ဆော့ဖ်ဝဲဖွဲ့စည်းမှုခွဲခြမ်းစိတ်ဖြာခြင်းတို့ကို ပိုမိုပေါင်းစပ်ထားသည် (SCA), Application Security Posture Management (ASPM), နှင့် software supply chain security လူသိများသော အားနည်းချက်များနှင့် ရည်ရွယ်ချက်ရှိရှိ အန္တရာယ်ရှိသော အစိတ်အပိုင်းများကို ဖော်ထုတ်ရန် ထိန်းချုပ်မှုများ ပြုလုပ်သည်။
၂၀၂၆ ခုနှစ်တွင် ထိပ်တန်း Open Source Malware စကင်နာ ၅ ခု
နှိုင်းယှဉ်ဇယား- Open Source Malware စကင်နာများ
| tool ကို | ထောက်လှမ်းခြင်းချဉ်းကပ်မှု | SDLC လွှမ်းခြုံ | CI/CD ပေါင်းစည်းမှု | သည်အကောင်းဆုံး |
|---|---|---|---|---|
| ဆိုက်ဂျီနီ | ML ဖြင့်ကူညီသော malware ထောက်လှမ်းခြင်း၊ အပြုအမူဆိုင်ရာ ခွဲခြမ်းစိတ်ဖြာခြင်း၊ AI လုံခြုံရေးနှင့် AI-SPM | ရင်းမြစ်ကုဒ်၊ မှီခိုမှုများ၊ CI/CD, IaC၊ ကွန်တိန်နာများ၊ ဆော့ဖ်ဝဲလ် ထောက်ပံ့ရေးကွင်းဆက်နှင့် AI လုပ်ငန်းစဉ်များ | မူရင်း malware firewall၊ pipeline guardrailsနှင့် မူဝါဒ အကောင်အထည်ဖော်မှု | ရှာဖွေနေသော အဖွဲ့အစည်းများ SDLC-ကျယ်ပြန့်သော malware ကာကွယ်မှုနှင့် software supply chain security |
| ReversingLabs | ခြိမ်းခြောက်မှုထောက်လှမ်းရေးဖြင့် ဒွိစုံအဆင့် နက်ရှိုင်းသောစစ်ဆေးမှု | တည်ဆောက်ပြီးနောက်- ဘိုင်နရီများ၊ ကွန်တိန်နာများ၊ ရှေးဟောင်းပစ္စည်းများ | Artifact repository ပေါင်းစပ်မှု | အကြီးစား enterprises သည် ထုတ်ဝေမှုမတိုင်မီ binary validation လိုအပ်သည် |
| မျက်လုံးအိမ် | ထည့်သွင်းချိန်တွင် အပြုအမူဆိုင်ရာ ပက်ကေ့ဂျ် ခွဲခြမ်းစိတ်ဖြာခြင်း | မှီခိုမှုများသာ- npm နှင့် PyPI primary | GitHub PR ပေါင်းစပ်မှု | open source dependency အပြုအမူကို စောင့်ကြည့်နေသော developer-centered teams များ |
| အိုက်ကီဒို | ပက်ကေ့ဂျ်ကုဒ်ပုံစံများ၏ AI ဖြင့် စွမ်းဆောင်ရည်မြင့် static ခွဲခြမ်းစိတ်ဖြာမှု | မှီခိုမှုများ၊ ကွန်တိန်နာများ၊ IaCကန့်သတ်ထားသည် SDLC | IDE ပလပ်အင်များနှင့် CI/CD မြို့တံခါးတို့ကို | developer အဖွဲ့များသည် ကျယ်ပြန့်သော AppSec ဖြင့် zero-day package ထောက်လှမ်းမှုကို လိုလားကြသည်။ |
| Veracode ပါ | static နှင့် dynamic analysis ဖြင့် SCA | အပလီကေးရှင်းကုဒ်နှင့် မှီခိုမှုများ | CI/CD pipeline ပေါင်းစည်းမှု | စည်းမျဉ်းသတ်မှတ် enterpriseလိုက်နာမှုအခြေပြု AppSec ပရိုဂရမ်များဖြင့် |
၁။ Xygeni: ပွင့်လင်းသောရင်းမြစ် Malware စကင်နာ
ခြုံငုံသုံးသပ်ချက်: ဆိုက်ဂျီနီ ဒီနှိုင်းယှဉ်ချက်မှာ တစ်ခုတည်းသော tool က software development cycle ရဲ့ အလွှာတိုင်းရဲ့ malware ထောက်လှမ်းမှုကို တစ်ပြိုင်နက်တည်း လွှမ်းခြုံထားတဲ့ tool ပါ- application source code, open source dependencies, CI/CD pipelines, IaC ဖိုင်များ၊ artifacts များတည်ဆောက်ခြင်းနှင့် containers များ။ အခြား tools များသည် အဆင့်တစ်ခုတည်းတွင် အထူးပြုသော်လည်း၊ Xygeni သည် တစ်ခုလုံးကို ကာကွယ်သည် pipeline ပလက်ဖောင်းတစ်ခုတည်းမှ။
package analysis ကိုသာ အာရုံစိုက်သော ရိုးရာ open source malware scanner များနှင့်မတူဘဲ၊ Xygeni သည် malware ထောက်လှမ်းခြင်းကို ပေါင်းစပ်ထားသည်။ software supply chain security, AI လုံခြုံရေး ကိုယ်ဟန်အနေအထား စီမံခန့်ခွဲမှု (AI-SPM)၊ CI/CD လုံခြုံရေးနှင့် အပလီကေးရှင်း လုံခြုံရေး စမ်းသပ်ခြင်းတို့ကို တစ်ခုတည်းသော ပလက်ဖောင်းတွင် ပေါင်းစပ်ထားသည်။ ၎င်းသည် အဖွဲ့အစည်းများအား အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များ၊ အန္တရာယ်ရှိသော တည်ဆောက်မှုများကို ဖော်ထုတ်နိုင်စေပါသည်။ pipelines၊ AI နှင့်ဆက်စပ်သောအန္တရာယ်များနှင့် တစ်ခုလုံးရှိ software supply chain ခြိမ်းခြောက်မှုများ SDLC.
၎င်း၏ malware ထောက်လှမ်းမှုသည် ပုံစံကိုက်ညီမှုနှင့် CVE ရှာဖွေမှုများထက် ကျော်လွန်သည်။ Xygeni သည် အများပြည်သူသုံး CVE မရှိသော zero-day ခြိမ်းခြောက်မှုများအပါအဝင် မသိသော malware များကို ထောက်လှမ်းရန် မူပိုင် ML-assisted engine ကို အသုံးပြုသည်။ ၎င်းသည် npm၊ PyPI၊ Maven နှင့် အခြား registry များတွင် မကြာသေးမီကထုတ်ဝေထားသော package များကို အချိန်နှင့်တပြေးညီ ခွဲခြမ်းစိတ်ဖြာပြီး သံသယဖြစ်ဖွယ် package များကို flag လုပ်ကာ ၎င်းတို့မဝင်မီ quarantine တွင်ထားရှိသည့် Early Warning system ကို ပေးစွမ်းသည်။ SDLC။ Publisher နှင့် Criticality Analysis သည် maintainer reputation history နှင့် cross-platform critical scores များမှတစ်ဆင့် package ယုံကြည်စိတ်ချရမှုကို အကဲဖြတ်ပြီး behavioral analysis တစ်ခုတည်းဖြင့် လွတ်သွားနိုင်သည့် အန္တရာယ်များကို ဖမ်းယူသည်။
ပိုင်ဆိုင်မှုကုဒ်အတွက်၊ Xygeni သည် backdoor များ၊ trojans များနှင့် CWE-506 (Embedded Malicious Code) ပုံစံများအပါအဝင် ဝှက်ထားသောခြိမ်းခြောက်မှုများရှိမရှိ source ဖိုင်များကိုစစ်ဆေးပြီး codebase ကိုယ်တိုင်က ၎င်းဆွဲယူလာသော dependencies များနှင့်အတူ ယုံကြည်စိတ်ချရမှုရှိစေရန် သေချာစေသည်။ Malware Dependency Firewall သည် developer များနှင့် အပြန်အလှန်ဆက်သွယ်ခြင်းမပြုမီတွင်ပင် malware package များ application များထံမရောက်စေရန် proactive guardrail အဖြစ်လုပ်ဆောင်သည်။ သင်ပိုမိုလေ့လာနိုင်သည် ဆော့ဖ်ဝဲလ် ထောက်ပံ့ရေးကွင်းဆက်တွင် AI ဖြင့် မောင်းနှင်သော malware ထောက်လှမ်းခြင်း နှင့် မကောင်းတဲ့ကုဒ်က ဘယ်လိုပျက်စီးစေနိုင်လဲ နောက်ထပ်အကြောင်းအရာအတွက်။
Key ကိုအင်္ဂါရပ်များ:
- CVE-based threat databases ပြင်ပရှိ မသိသော malware များကို ရှာဖွေတွေ့ရှိသည့် သီးသန့် ML-assisted engine
- npm၊ PyPI၊ Maven နှင့် အခြား registry များကို အချိန်နှင့်တပြေးညီ စောင့်ကြည့်ခြင်း၊ အသစ်ထုတ်ဝေထားသော နှင့် အပ်ဒိတ်လုပ်ထားသော package များကို နေ့စဉ် ခွဲခြမ်းစိတ်ဖြာခြင်း
- သံသယဖြစ်ဖွယ် အစိတ်အပိုင်းများကို ဖွံ့ဖြိုးတိုးတက်ရေး လုပ်ငန်းစဉ်များထဲသို့ မဝင်ရောက်မီ အမှတ်အသားပြုသည့် package quarantine ပါရှိသော Early Warning စနစ်
- ပြုပြင်ထိန်းသိမ်းသူဂုဏ်သတင်း၊ သမိုင်းကြောင်းနှင့် ပလက်ဖောင်းအမျိုးမျိုးတွင် ဝေဖန်မှုရမှတ်များကို အကဲဖြတ်သည့် ထုတ်ဝေသူနှင့် ဝေဖန်မှုခွဲခြမ်းစိတ်ဖြာမှု
- Malware Dependency Firewall သည် အန္တရာယ်ရှိသော package များကို application များထံ မရောက်ရှိစေရန် ကြိုတင်ပိတ်ဆို့ပေးသည်
- CWE-506 နှင့် ဆက်စပ်ပုံစံများနှင့် ကိုက်ညီသော application source code တွင် backdoor များ၊ trojans များနှင့် ဝှက်ထားသောခြိမ်းခြောက်မှုများကို ထောက်လှမ်းခြင်း
- Pipeline နှင့် CI/CD လုံခြုံရေးသည် reverse shell command များ၊ malicious providers များနှင့် malware download များကို ထောက်လှမ်းခြင်း pipeline အဓိပ္ပာယ်နှင့် IaC ဖိုင်တွေ
- လက်တွေ့လုပ်ဆောင်နိုင်သော malware ထိုးထွင်းသိမြင်မှုများဖြင့် commit အသေးစိတ်အချက်အလက်များ၊ ဆော့ဖ်ဝဲရေးသားသူ အချက်အလက်၊ အချိန်တံဆိပ်များနှင့် ပြီးပြည့်စုံသော စာရင်းစစ်လမ်းကြောင်းများ
- ဖြစ်ရပ်တုံ့ပြန်မှုနှင့် အုပ်ချုပ်မှုအတွက် မှတ်ပုံတင်များမှ ဖယ်ရှားလိုက်သော package များအပါအဝင် open source package များ၏ malware မှတ်တမ်းများကို ဝင်ရောက်ကြည့်ရှုခွင့်ပေးသည့် Historical Package Lookup
- ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်တစ်လျှောက်တွင် ပေါ်ပေါက်လာသောအန္တရာယ်များအတွက် သတိပေးချက်များဖြင့် စဉ်ဆက်မပြတ် ခြိမ်းခြောက်မှုစောင့်ကြည့်ခြင်း
- ဇာတိ CI/CD GitHub Actions၊ GitLab CI၊ Jenkins၊ Bitbucket တို့နှင့် ပေါင်းစပ်ခြင်း Pipelines နှင့် Azure DevOps
- ပေါင်းစည်းထားသော ပလက်ဖောင်းတစ်ခု၏ အစိတ်အပိုင်းတစ်ခုဖြစ်ပြီး လွှမ်းခြုံထားသည် SAST, SCA, DAST , IaC Security, လျှို့ဝှက်ချက်များ ထောက်လှမ်းခြင်း၊ CI/CD လုံခြုံရေး၊ ASPM, Build Securityနှင့် ပုံမှန်မဟုတ်သော ထောက်လှမ်းခြင်း
အကောင်းဆုံး: အဆင့်တိုင်းတွင် ပြည့်စုံသော malware ကာကွယ်မှု လိုအပ်သော DevSecOps အဖွဲ့များ SDLCပေါင်းစည်းထားသော AppSec ပလက်ဖောင်း၏ အစိတ်အပိုင်းတစ်ခုအဖြစ် dependency scanning သက်သက်မဟုတ်ဘဲ။
စျေးနှုန်း: အားလုံးပါဝင်သော ပလက်ဖောင်းတစ်ခုလုံးအတွက် တစ်လလျှင် ဒေါ်လာ ၃၃ မှ စတင်ပါသည်။ malware ထောက်လှမ်းခြင်း ပါဝင်သည်။ SCA, SAST, CI/CD လုံခြုံရေး၊ လျှို့ဝှက်ချက်များ ထောက်လှမ်းခြင်း၊ IaC Securityနှင့် Container Scanning။ ထိုင်ခုံတစ်ခုလျှင် ဈေးနှုန်းသတ်မှတ်ခြင်းမရှိသော repositories နှင့် contributors အကန့်အသတ်မရှိပါ။
၂။ ReversingLabs: Open Source Malware Scanner
ခြုံငုံသုံးသပ်ချက်: ReversingLabs သည် post- ကို အာရုံစိုက်ထားသော အထူးပြု malware ခွဲခြမ်းစိတ်ဖြာမှုပလက်ဖောင်းတစ်ခုဖြစ်သည်build security စုစည်းထားသော ဆော့ဖ်ဝဲလ်ပစ္စည်းများအတွက်။ ၎င်း၏ အဓိကထုတ်ကုန်ဖြစ်သော Spectra Assure သည် ကမ္ဘာတစ်ဝှမ်းရှိ အကြီးဆုံး ဖိုင်ဂုဏ်သတင်းဒေတာဘေ့စ်များထဲမှ တစ်ခုနှင့် ပေါင်းစပ်၍ AI-powered binary inspection ကို အသုံးပြုပြီး ဖိုင်ဘီလီယံပေါင်းများစွာကို လွှမ်းခြုံထားသည်။ ၎င်းသည် ဆော့ဖ်ဝဲလ်ထုတ်ဝေမှုမပြုမီ အထူးသဖြင့် စုစည်းထားသော ဆော့ဖ်ဝဲလ်ကို ဖောက်သည်များထံ ဖြန့်ဝေသည့် သို့မဟုတ် ရင်းမြစ်အဆင့်တွင် စစ်ဆေး၍မရသော ပြင်ပ binary များကို ပေါင်းစပ်သည့် အဖွဲ့များအတွက် ခိုင်မာသော နောက်ဆုံးကာကွယ်ရေးမျဉ်းတစ်ခု ဖြစ်စေသည်။
ReversingLabs သည် စောစောစီးစီး စကင်ဖတ်ခြင်း မပြုပါ။ SDLC အဆင့်များ။ ၎င်းသည် တည်ဆောက်ပြီးသားအရာများကိုသာ အာရုံစိုက်ပြီး shift-left ကာကွယ်မှု လိုအပ်သော အဖွဲ့များအတွက် အဓိက malware စကင်နာထက် ဖြည့်စွက်ကိရိယာတစ်ခု ဖြစ်လာစေသည်။ ၎င်း၏တန်ဖိုးသည် pre-release binary validation သည် လိုက်နာမှုလိုအပ်ချက်တစ်ခုဖြစ်သည့် စည်းမျဉ်းသတ်မှတ်ထားသော စက်မှုလုပ်ငန်းများနှင့် software ရောင်းချသူများတွင် အမြင့်ဆုံးဖြစ်သည်။ အကြောင်းအရာအတွက် build security နှင့် ရှေးဟောင်းပစ္စည်း၏ သမာဓိ, ထိုလင့်ခ်တွင် ဆက်စပ်သဘောတရားများကို လွှမ်းခြုံထားသည်။
Key ကိုအင်္ဂါရပ်များ:
- စုစည်းထားသော artifacts များအပေါ် proprietary unpacking နှင့် static analysis ကိုအသုံးပြု၍ Binary-level malware scanning လုပ်ခြင်း
- အန္တရာယ်ရှိသော အစိတ်အပိုင်းများကို လျင်မြန်စွာ ဖော်ထုတ်နိုင်ရန်အတွက် ဘီလီယံနှင့်ချီသော ဖိုင်များကို လွှမ်းခြုံထားသည့် ခြိမ်းခြောက်မှုထောက်လှမ်းရေးဒေတာဘေ့စ်
- JFrog Artifactory နှင့် Sonatype Nexus အပါအဝင် artifact repositories များနှင့် ပေါင်းစပ်ခြင်း
- ဖြန့်ချိခြင်းမပြုမီ ခြိမ်းခြောက်မှုများကို ပိတ်ဆို့ရန် ခိုးယူထားသော သို့မဟုတ် ပြုပြင်ထားသော ရှေးဟောင်းပစ္စည်းများကို သီးသန့်ထားရှိခြင်း
- source code ကို အသုံးပြုခွင့် မလိုအပ်ဘဲ third-party software validation ပြုလုပ်ခြင်း
Cons:
- source code ကို scan မလုပ်ပါဘူး၊ open source dependencies တွေ၊ IaC ဖိုင်များ၊ သို့မဟုတ် pipeline အပြုအမူ။ လွှမ်းခြုံမှုသည် တည်ဆောက်ပြီးနောက် ရှေးဟောင်းပစ္စည်းများအတွက်သာ ကန့်သတ်ထားသည်
- IDE ပေါင်းစပ်မှု သို့မဟုတ် အချိန်နှင့်တပြေးညီ PR တုံ့ပြန်ချက်ကဲ့သို့သော developer-focused features များ မပါဝင်ပါ။
- ရှုပ်ထွေးသော တပ်ဆင်မှုနှင့် enterpriseရောင်းအားပါဝင်ဆောင်ရွက်မှုလိုအပ်သော -level ဈေးနှုန်း၊ agile DevOps ပတ်ဝန်းကျင်များထက် SOC အဖွဲ့ကြီးများအတွက် ပိုမိုသင့်လျော်သည်
စျေးနှုန်း: Enterprise ဈေးနှုန်းသည် ရှေးဟောင်းပစ္စည်းပမာဏနှင့် ရွေးချယ်ထားသော အင်္ဂါရပ်များအပေါ် အခြေခံသည်။ အများပြည်သူသုံး အစီအစဉ်များ မရှိပါ။ ဈေးနှုန်းအတွက် ရောင်းချသူများကို ဆက်သွယ်ပါ။
၃။ Socket: Open Source Malware Scanner
ခြုံငုံသုံးသပ်ချက်: မျက်လုံးအိမ် သည် CVE ဒေတာဘေ့စ်များနှင့် စစ်ဆေးမည့်အစား open source package အပြုအမူကို ခွဲခြမ်းစိတ်ဖြာသည့် developer-focused malware detection tool တစ်ခုဖြစ်သည်။ vulnerability တစ်ခုကို catalog လုပ်ရန် စောင့်ဆိုင်းမည့်အစား Socket သည် package တစ်ခု၏ အမှန်တကယ်လုပ်ဆောင်ချက်များကို စစ်ဆေးသည်- ၎င်းသည် network ကို မမျှော်လင့်ဘဲ ဝင်ရောက်ကြည့်ရှုခြင်း ရှိ၊ မရှိ၊ environment variable များကို ဖတ်ရှုခြင်း ရှိ၊ မရှိ၊ filesystem ကို ပြုပြင်ခြင်း သို့မဟုတ် credential theft နှင့် data exfiltration နှင့် ဆက်စပ်သော pattern များကို အသုံးပြုခြင်း ရှိ၊ မရှိကို စစ်ဆေးသည်။ ဤ behavioral approach သည် CVE မပါဘဲ supply chain တိုက်ခိုက်မှုများကို ဖမ်းယူသည်၊ ၎င်းသည် ရိုးရာ scanner များ လွတ်သွားသော threat အမျိုးအစားဖြစ်သည်။ ဤ vector အမျိုးအစားကို အသုံးပြုသည့် real-world supply chain တိုက်ခိုက်မှုများအကြောင်း အသေးစိတ်အတွက် ကြည့်ပါ။ Shai-Hulud npm ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုခွဲခြမ်းစိတ်ဖြာခြင်း.
Socket သည် npm နှင့် PyPI ကို အဓိကထားပြီး အခြား ဖွံ့ဖြိုးဆဲ ဂေဟစနစ်များအတွက် တစ်စိတ်တစ်ပိုင်း ပံ့ပိုးမှုဖြင့် လုပ်ဆောင်သည်။ ၎င်းသည် ကိုယ်ပိုင်ကုဒ်ကို စကင်ဖတ်ခြင်း မပြုလုပ်ပါ။ CI/CD pipelines၊ ကွန်တိန်နာများ၊ သို့မဟုတ် IaC ဖိုင်တွေဖြစ်တဲ့အတွက် အဖွဲ့တွေက ပိုကျယ်ပြန့်တဲ့ ဖိုင်တွေနဲ့ ဖြည့်စွက်ဖို့ လိုအပ်ပါတယ်။ SDLC အပြည့်အဝလွှမ်းခြုံမှုအတွက် လုံခြုံရေးကိရိယာများ။
Key ကိုအင်္ဂါရပ်များ:
- CVE ဒေတာဘေ့စ်များနှင့် မသက်ဆိုင်ဘဲ ထည့်သွင်းချိန်တွင် သံသယဖြစ်ဖွယ် လုပ်ဆောင်ချက်ကို အပြုအမူဆိုင်ရာ ပက်ကေ့ဂျ် ခွဲခြမ်းစိတ်ဖြာမှုဖြင့် ထောက်လှမ်းခြင်း
- တပ်ဆင်မှုကို ဖော်ထုတ်ခြင်း hooks၊ ပုံမှန်မဟုတ်သော API အသုံးပြုမှု၊ ကွန်ရက်ခေါ်ဆိုမှုများနှင့် open source package များတွင် ဒေတာခိုးယူမှုလက္ခဏာများ
- GitHub ပေါင်းစပ်မှုတွင် အချိန်နှင့်တပြေးညီ PR စကင်ဖတ်ခြင်းနှင့် ပေါင်းစည်းခြင်းမပြုမီ အန္တရာယ်ရှိသော package များကို ပိတ်ဆို့ခြင်း
- open source registry များတစ်လျှောက်တွင် ပေါ်ပေါက်လာသော ခြိမ်းခြောက်မှုများအကြောင်း စဉ်ဆက်မပြတ် အပ်ဒိတ်များပေးသည့် Live malware feed
- Enterprise အဖွဲ့အစည်းတစ်ခုလုံးအတွက် ကာကွယ်မှုအတွက် စိတ်ကြိုက်ပြင်ဆင်နိုင်သော ပိတ်ဆို့ခြင်းမူဝါဒများပါရှိသော Dependency Firewall
- CLI၊ ဝဘ်ပါဝင်သော ဆော့ဖ်ဝဲရေးသားသူအတွက် လွယ်ကူသော အင်တာဖေ့စ် dashboardနှင့် Slack အကြောင်းကြားချက်များ
Cons:
- ပြင်ပအဖွဲ့အစည်း မှီခိုမှုများအတွင်းသာ အကျုံးဝင်မှုရှိပြီး ပိုင်ဆိုင်မှုကုဒ်ကို စကင်ဖတ်ခြင်းမပြုပါ။ CI/CD pipelines၊ ကွန်တိန်နာများ၊ သို့မဟုတ် IaC ဖိုင်တွေ
- JavaScript နှင့် Python အတွက် အဓိက ဂေဟစနစ် ပံ့ပိုးမှု; Java၊ Ruby နှင့် အခြားအရာများကို တစ်စိတ်တစ်ပိုင်း ပံ့ပိုးပေးထားသည် သို့မဟုတ် တီထွင်နေဆဲဖြစ်သည်
- အလိုအလျောက်ပိတ်ဆို့ခြင်းနှင့် အဖွဲ့အစည်းဆိုင်ရာထိန်းချုပ်မှုများ လိုအပ်ပါသည်
- AppSec ပလက်ဖောင်းအပြည့်အစုံ မဟုတ်ပါ။ အပိုကိရိယာများ လိုအပ်ပါသည်။ SDLCmalware လွှမ်းခြုံမှု ကျယ်ပြန့်ခြင်း
စျေးနှုန်း: open source ပရောဂျက်များအတွက် အခမဲ့အဆင့် ရရှိနိုင်ပါသည်။ အခကြေးငွေပေးရသည့် အဖွဲ့နှင့် အဖွဲ့အစည်းအစီအစဉ်များကို အသုံးပြုသူတစ်ဦးချင်းစီ၏ ဈေးနှုန်းဖြင့် တောင်းဆိုနိုင်ပါသည်။
၄။ အိုင်ကီဒို- ပွင့်လင်းသောရင်းမြစ် မဲလ်ဝဲစကင်နာ
ခြုံငုံသုံးသပ်ချက်: Aikido လုံခြုံရေး သည် npm နှင့် PyPI မှတ်ပုံတင်ခြင်းများကို အာရုံစိုက်သည့် zero-day open source malware scanner ပါဝင်သော ပေါင်းစည်းထားသော application security platform တစ်ခုဖြစ်သည်။ သိရှိထားသော အားနည်းချက်များကိုသာ အားကိုးမည့်အစား၊ ၎င်း၏ AI-powered static analysis သည် obfuscated code၊ သံသယဖြစ်ဖွယ် install script များနှင့် credential theft နှင့် data exfiltration နှင့်ဆက်စပ်သော pattern များကို flag လုပ်ခြင်းဖြင့် malicious package များကို စောစီးစွာ ထောက်လှမ်းသည်။ ၎င်းသည် package များထက်ကျော်လွန်၍ container image များအထိ scanning ကို တိုးချဲ့ပြီး IaC ဖိုင်များကို ပိုမိုကျယ်ပြန့်စေသည် SDLC Socket ထက် coverage ပိုများပြီး full-stack platform များထက် အကန့်အသတ်ရှိနေဆဲဖြစ်သည်။
Aikido သည် IDE plugins များမှတစ်ဆင့် developer workflows များနှင့် ပေါင်းစပ်ထားသည်။ CI/CD pipeline gates သည် သိသာထင်ရှားသော workflow ပြောင်းလဲမှုများ မလိုအပ်ဘဲ အန္တရာယ်ရှိသော package import များအပေါ် အချိန်နှင့်တပြေးညီ တုံ့ပြန်ချက်များကို ပေးပါသည်။ malware ထောက်လှမ်းခြင်းနှင့် ပိုမိုကျယ်ပြန့်သော အားနည်းချက်နှင့် လျှို့ဝှက်ချက်များ scanning တို့ကို ပေါင်းစပ်ထားသော developer-centric AppSec platform ကို ရှာဖွေနေသော အဖွဲ့များအတွက်၊ ၎င်းသည် လက်တွေ့ကျသော ပေါင်းစည်းထားသော entry point ကို ပေးဆောင်ပါသည်။
Key ကိုအင်္ဂါရပ်များ:
- CVE များ မသတ်မှတ်မီ npm နှင့် PyPI တွင် မကြာသေးမီက ထုတ်ဝေခဲ့သော package များကို အချိန်နှင့်တပြေးညီ ခွဲခြမ်းစိတ်ဖြာသည့် Zero-day malware scanner သည်
- AI စွမ်းအားဖြင့် ရှုပ်ထွေးနေသော ကုဒ်၊ အန္တရာယ်ရှိသော ထည့်သွင်းမှု script များနှင့် ဒေတာခိုးယူမှုပုံစံများကို ထောက်လှမ်းသည့် static analysis
- IDE plugin နှင့် PR ပေါင်းစပ်မှုသည် နေ့စဉ် ဖွံ့ဖြိုးတိုးတက်မှု လုပ်ငန်းစဉ်၏ တစ်စိတ်တစ်ပိုင်းအဖြစ် သံသယဖြစ်ဖွယ် package များကို ပိတ်ဆို့ပေးသည်
- ကွန်တိန်နာပုံနှင့် IaC package dependency များထက်ကျော်လွန်၍ လွှမ်းခြုံမှုကို တိုးချဲ့ပေးသည့် layer scanning
- စဉ်ဆက်မပြတ် registry ခြိမ်းခြောက်မှုစောင့်ကြည့်ခြင်းအတွက် တိုက်ရိုက် malware ထောက်လှမ်းရေး feed
Cons:
- open source package တွေကို အဓိကထားပြီး custom source code တွေကို scan မလုပ်ပါဘူး CI/CD pipeline malware အတွက် အပြုအမူ
- အလိုအလျောက် ဦးစားပေးမှု funnel မရှိပါ။ သတိပေးချက်များသည် manual triage လိုအပ်ပြီး ၎င်းသည် အဖြစ်အပျက်တုံ့ပြန်မှုကို နှေးကွေးစေနိုင်သည်။
- JavaScript နှင့် Python ထက်ကျော်လွန်သော ဂေဟစနစ်ပံ့ပိုးမှုသည် ရင့်ကျက်နေဆဲဖြစ်သည်
- အဆင့်မြင့်မူဝါဒ အလိုအလျောက်လုပ်ဆောင်ခြင်းနှင့် အဖွဲ့လိုက်ထိန်းချုပ်မှုများကို အခကြေးငွေပေးဆောင်ရသော အစီအစဉ်များတွင်သာ ရရှိနိုင်ပါသည်
စျေးနှုန်း: အခြေခံအစီအစဉ်အရ အသုံးပြုသူ ၁၀ ဦးအတွက် တစ်လလျှင် ဒေါ်လာ ၃၀၀ ခန့်မှ စတင်ပါသည်။ အသုံးပြုသူတစ်ဦးချင်းစီ၏ ဈေးနှုန်းသည် အဖွဲ့အရွယ်အစားအလိုက် မြင့်တက်လာပါသည်။ စိတ်ကြိုက်ပြင်ဆင်နိုင်ပါသည်။ enterprise ပိုမိုကြီးမားသော ဖြန့်ကျက်မှုများအတွက် ရရှိနိုင်သော အစီအစဉ်များ။
၅။ Veracode: ပွင့်လင်းသောရင်းမြစ် Malware စကင်နာ
ခြုံငုံသုံးသပ်ချက်: Veracode ပါ တစ်ဦးဖြစ်ပါတယ် enterprise static analysis၊ dynamic testing နှင့် software composition analysis တို့ကို ပေါင်းစပ်ထားသော application security platform တစ်ခုဖြစ်သည်။ ၎င်းသည် malware scanner အဖြစ် အဓိကထား၍ မထားသော်လည်း၊ ၎င်း၏ SCA စွမ်းရည်များသည် အန္တရာယ်ရှိသော သို့မဟုတ် အန္တရာယ်ရှိသော open source အစိတ်အပိုင်းများကို လူသိများသော အားနည်းချက်များနှင့်အတူ ထောက်လှမ်းနိုင်သောကြောင့် ထောက်ပံ့ရေးကွင်းဆက်အန္တရာယ်စီမံခန့်ခွဲမှုပါဝင်သည့် လိုက်နာမှုအခြေပြု AppSec ပရိုဂရမ်တစ်ခု လိုအပ်သောအဖွဲ့များအတွက် သက်ဆိုင်ပါသည်။ ၎င်း၏အားသာချက်မှာ စာရင်းစစ်ခြေရာခံခြင်း၊ မူဝါဒအကောင်အထည်ဖော်ခြင်းနှင့် ပေါင်းစပ်ခြင်းဆိုင်ရာ စည်းမျဉ်းသတ်မှတ်ထားသော စက်မှုလုပ်ငန်းများတွင်ဖြစ်သည်။ enterprise အုပ်ချုပ်မှုလုပ်ငန်းစဉ်များသည် ညှိနှိုင်း၍မရသော လိုအပ်ချက်များဖြစ်သည်။
Veracode ရဲ့ malware ထောက်လှမ်းမှုဟာ Socket ဒါမှမဟုတ် Xygeni လို behavioral scanner တွေနဲ့ နှိုင်းယှဉ်ရင် အကန့်အသတ်ရှိပါတယ်။ package activity ရဲ့ real-time behavioral analysis ထက် threat database တွေမှာ catalog လုပ်ထားတဲ့ threat တွေကို အာရုံစိုက်ပါတယ်။ Veracode ရဲ့ ပိုကျယ်ပြန့်တဲ့ platform ကို အခြေခံပြီး primary security program ကို တည်ဆောက်ထားတဲ့ team တွေအတွက်၊ SCA layer သည် ထိုဂေဟစနစ်အတွင်း open source အန္တရာယ်စီမံခန့်ခွဲမှုအတွက် ကျိုးကြောင်းဆီလျော်သော အခြေခံအုတ်မြစ်ကို ပံ့ပိုးပေးပါသည်။ အကြောင်းအရာအတွက် အပလီကေးရှင်းလုံခြုံရေးစမ်းသပ်မှု အကောင်းဆုံးလုပ်ဆောင်မှုများ၊ ထိုလင့်ခ်သည် ပိုမိုကျယ်ပြန့်သော စမ်းသပ်မှုရှုခင်းကို လွှမ်းခြုံထားသည်။
Key ကိုအင်္ဂါရပ်များ:
- SCA open source component များတွင် အားနည်းချက်များနှင့် လိုင်စင်အန္တရာယ်များကို ထောက်လှမ်းသည့် scanning
- တည်ငြိမ်သော ခွဲခြမ်းစိတ်ဖြာမှု (SAST) ပိုင်ဆိုင်မှုကုဒ် အားနည်းချက် ရှာဖွေရန်အတွက်
- ဖြန့်ကျက်ထားသော အပလီကေးရှင်းများ၏ runtime vulnerability testing အတွက် dynamic analysis (DAST)
- PCI-DSS၊ HIPAA နှင့် NIST တို့နှင့် ကိုက်ညီသော မူဝါဒ ပြဋ္ဌာန်းခြင်းနှင့် လိုက်နာမှုဆိုင်ရာ အစီရင်ခံခြင်း standards
- အတူပေါင်းစည်းမှု CI/CD pipelines နှင့် enterprise ဖွံ့ဖြိုးရေးကိရိယာများ
Cons:
- အချိန်နှင့်တပြေးညီ အပြုအမူဆိုင်ရာ malware များကို ရှာဖွေခြင်း မရှိပါ။ zero-day အပြုအမူဆိုင်ရာ ခွဲခြမ်းစိတ်ဖြာမှုထက် သိရှိထားသော ခြိမ်းခြောက်မှုဒေတာဘေ့စ်များကို အားကိုးပါသည်။
- မကြာသေးမီက ထုတ်ဝေခဲ့သော အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များအတွက် ကြိုတင်ကာကွယ်သည့် ပက်ကေ့ဂျ် ကွာရန်တင်း သို့မဟုတ် ကြိုတင်သတိပေးစနစ် မရှိပါ
- ပလက်ဖောင်းကို အာရုံစိုက်ထားသော ဒီဇိုင်းသည် Veracode ဂေဟစနစ်ပြင်ပရှိ ပေါင်းစပ်မှု ပြောင်းလွယ်ပြင်လွယ်မှုကို ကန့်သတ်နိုင်သည်
- တစ်နှစ်လျှင် ပျမ်းမျှစာချုပ်တန်ဖိုး ဒေါ်လာ ၁၈,၆၃၃ ဝန်းကျင်ဖြင့် မြင့်မားသောကုန်ကျစရိတ်၊ ပွင့်လင်းမြင်သာသော ကိုယ်တိုင်ဝန်ဆောင်မှုစျေးနှုန်းမရှိပါ
စျေးနှုန်း: ဖောက်သည်ဝယ်ယူမှုဒေတာအပေါ် အခြေခံ၍ ပျမ်းမျှစာချုပ်တန်ဖိုးမှာ တစ်နှစ်လျှင် ဒေါ်လာ ၁၈,၆၃၃ ခန့်ဖြစ်သည်။ ပွင့်လင်းမြင်သာသော ကိုယ်တိုင်ဝန်ဆောင်မှုဈေးနှုန်းမရှိပါ။ စိတ်ကြိုက်ဈေးနှုန်းများ လိုအပ်ပါသည်။
ကျွန်တော်တို့ရဲ့ Watch Malware တိုက်ခိုက်မှုများ၏ ဆင့်ကဲဖြစ်စဉ်ဆိုင်ရာ non-gated SafeDev Talk အပိုင်း သူတို့အကြောင်း ပိုမိုသိရှိရန်နှင့် သင့်ဆော့ဖ်ဝဲလ် ထောက်ပံ့ရေးကွင်းဆက်များကို ကာကွယ်ရန် ကြိုတင်ကာကွယ်သည့် မဟာဗျူဟာများ လိုအပ်ကြောင်း သိရှိရန်!
Open Source Malware Scanner များတွင် ရှာဖွေရမည့် အဓိကအင်္ဂါရပ်များ
နှိုင်းယှဉ်ထားသောကိရိယာများနှင့်အတူ၊ ထိရောက်သော malware စကင်ဖတ်ခြင်းလွှမ်းခြုံမှုကို ရွေးချယ်ရန်အတွက် အရေးကြီးဆုံးသော စံနှုန်းများမှာ အောက်ပါအတိုင်းဖြစ်သည်-
CVE များထက် ကျော်လွန်သော အပြုအမူ ထောက်လှမ်းခြင်း။ CVE ဒေတာဘေ့စ်များသည် ကတ်တလောက်ထည့်ထားသော ပက်ကေ့ဂျ်များရှိ လူသိများသော အားနည်းချက်များကိုသာ ဖုံးကွယ်ထားသည်။ အန္တရာယ်အရှိဆုံး ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများသည် ထုတ်ဝေချိန်မှစ၍ CVE ကို သတ်မှတ်ထားခြင်းမရှိသော အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များကို အသုံးပြုသည်။ CVE ဒေတာဘေ့စ်များကိုသာ စစ်ဆေးသော စကင်နာများသည် ဤခြိမ်းခြောက်မှုများကို မတွေ့ရှိနိုင်ပါ။ ပက်ကေ့ဂျ်တစ်ခုသည် ထည့်သွင်းချိန်တွင် အမှန်တကယ်လုပ်ဆောင်သည့်အရာကို စစ်ဆေးသည့် အပြုအမူဆိုင်ရာ ခွဲခြမ်းစိတ်ဖြာမှုသည် zero-day ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများကို ဖမ်းယူနိုင်သည့် တစ်ခုတည်းသော ချဉ်းကပ်မှုဖြစ်သည်။
ကြိုတင်သတိပေးခြင်းဖြင့် မှတ်ပုံတင်ခြင်းစောင့်ကြည့်ခြင်း။ အန္တရာယ်ရှိတဲ့ package တစ်ခု ထုတ်ဝေပြီးတာနဲ့ ရှာဖွေတွေ့ရှိတဲ့အချိန်ကြားက အချိန်ကာလဟာ အန္တရာယ်အရှိဆုံးအချိန်ပါ။ CVE စာရင်းတွေမှာ သံသယဖြစ်ဖွယ် package တွေ မပေါ်ခင် registry တွေကို အဆက်မပြတ် စောင့်ကြည့်ပြီး flag လုပ်တဲ့ tool တွေက database update တွေကို စောင့်နေတဲ့သူတွေထက် အဓိပ္ပာယ်ရှိရှိနဲ့ စောစီးစွာ ကာကွယ်ပေးပါတယ်။
SDLC လွှမ်းခြုံမှုအနက်။ dependencies တွေကို scan လုပ်တဲ့ tool နဲ့ proprietary code တွေကိုပါ စစ်ဆေးတဲ့ tool ကြားမှာ လက်တွေ့ကွာခြားချက်တစ်ခုရှိပါတယ်။ pipeline အဓိပ္ပါယ်၊ IaC ဖိုင်များနှင့် artifacts များကို တည်ဆောက်ပါ။ Malware သည် ဤအလွှာများထဲမှ မည်သည့်နေရာတွင်မဆို ပုန်းအောင်းနိုင်သည်။ tool တစ်ခုချင်းစီက မည်သည့်အဆင့်များကို လွှမ်းခြုံထားသည်ကို နားလည်ခြင်းသည် တစ်စိတ်တစ်ပိုင်းလွှမ်းခြုံမှုအပေါ် မှားယွင်းသောယုံကြည်မှုကို ကာကွယ်ပေးသည်။ ကြည့်ပါ။ ညှိနှိုင်းမှု၏ ညွှန်းကိန်းများ CI/CD pipelines အကြောင်းအရာအတွက် pipeline- သီးခြားခြိမ်းခြောက်မှုများ။
ထုတ်ဝေသူနှင့် ထိန်းသိမ်းသူ၏ ဂုဏ်သတင်း ခွဲခြမ်းစိတ်ဖြာခြင်း။ အပြုအမူဆိုင်ရာပရိုဖိုင် သန့်ရှင်းသော ပက်ကေ့ဂျ်တစ်ခုသည် ခိုးယူခံထားရသော သို့မဟုတ် အန္တရာယ်ရှိသော ထိန်းသိမ်းသူအကောင့်မှ လာနိုင်သည်။ publisher ဂုဏ်သတင်း၊ ထိန်းသိမ်းသူမှတ်တမ်းနှင့် cross-platform ဝေဖန်မှုရမှတ်များကို အကဲဖြတ်သည့်ကိရိယာများသည် အပြုအမူဆိုင်ရာ ခွဲခြမ်းစိတ်ဖြာမှုတစ်ခုတည်းဖြင့် မပေးနိုင်သော နောက်ထပ်အချက်ပြအလွှာတစ်ခုကို ပံ့ပိုးပေးသည်။
သမိုင်းဝင်ပက်ကေ့ဂျ်ရှာဖွေမှု။ အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များကို ထောက်လှမ်းပြီးနောက် မှတ်ပုံတင်များမှ လျင်မြန်စွာ ဖယ်ရှားလေ့ရှိသော်လည်း အဖွဲ့များသည် ၎င်းတို့ကို ၎င်းတို့၏ တည်ဆောက်မှုများထဲသို့ ထည့်သွင်းပြီးဖြစ်နိုင်သည်။ ဖယ်ရှားလိုက်သော ပက်ကေ့ဂျ်များအပါအဝင် ထောက်လှမ်းထားသော malware များ၏ သမိုင်းဝင်မှတ်တမ်းများကို ထိန်းသိမ်းထားသည့် ကိရိယာများသည် အဖြစ်အပျက်တုံ့ပြန်မှုနှင့် နောက်ကြောင်းပြန်စစ်ဆေးမှုများကို လုပ်ဆောင်နိုင်စေပါသည်။
CI/CD အကောင်အထည်ဖော်နိုင်စွမ်း။ အကောင်အထည်ဖော်မှုမပါဘဲ ထောက်လှမ်းခြင်းဆိုသည်မှာ malware သည် ဝင်ရောက်ပြီးမှသာ ရှာဖွေတွေ့ရှိခြင်းဖြစ်သည် pipeline။ အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်များကို ဆွဲထုတ်ခြင်းမှ ပိတ်ဆို့နိုင်သော၊ သံသယဖြစ်ဖွယ် အစိတ်အပိုင်းများကို သီးသန့်ခွဲထားနိုင်သော သို့မဟုတ် မအောင်မြင်နိုင်သော ကိရိယာများ pipeline ခြိမ်းခြောက်မှုများကို တွေ့ရှိသောအခါ တည်ဆောက်ပြီး ထောက်လှမ်းမှုကို တကယ့်လုံခြုံရေးဂိတ်အဖြစ်သို့ ပြောင်းလဲပေးသည်။
မှန်ကန်သော Open Source Malware Scanner ကို မည်သို့ရွေးချယ်ရမည်နည်း
အပြည့်အစုံလိုအပ်ရင် SDLC တစ်ခုတည်းသော ပလက်ဖောင်းတွင် malware လွှမ်းခြုံမှု- Xygeni သည် source code၊ dependencies များကို လွှမ်းခြုံထားသည့် တစ်ခုတည်းသော tool ဖြစ်သည်။ pipelines, IaCနှင့် artifacts များကို တစ်ပြိုင်နက်တည်း၊ ကြိုတင်ကာကွယ်မှုအဖြစ် မသိသော malware အတွက် သီးသန့် ML အင်ဂျင်၊ Early Warning စနစ်နှင့် Malware Dependency Firewall တို့ဖြင့်။
သင့်ရဲ့ အဓိကလိုအပ်ချက်က pre-release binary validation ဆိုရင်- အထူးသဖြင့် third-party component များအတွက် source code မရရှိနိုင်သည့်အခါတွင် ဖြန့်ဝေခြင်းမပြုမီ compiled artifacts များကို validate လုပ်ရန် လိုအပ်သော အဖွဲ့များအတွက် ReversingLabs သည် အခိုင်မာဆုံးရွေးချယ်မှုဖြစ်သည်။
npm နဲ့ PyPI package တွေရဲ့ developer-first behavioral analysis ကို လိုချင်ရင်- Socket သည် JavaScript နှင့် Python dependency ecosystem များအတွက် အလွယ်ကူဆုံး behavioral scanner ကို ပေးစွမ်းပြီး developer workflow များအတွက် GitHub integration ကောင်းမွန်သော ပေါင်းစပ်မှုကို ပေးစွမ်းသည်။
zero-day package detection ပါဝင်တဲ့ ပိုမိုကျယ်ပြန့်တဲ့ AppSec platform ကို သင်လိုချင်ရင်- Aikido ကို malware scanning ကို vulnerability management၊ secrets detection နှင့် container security တို့နှင့် developer-friendly platform တွင် ပေါင်းစပ်ထားသော်လည်း ၎င်း၏ malware coverage မှာ Xygeni ထက် ကျဉ်းမြောင်းပါသည်။ SDLC အတိမ်အနက်ကို။
သင့်ပရိုဂရမ်သည် လိုက်နာမှုကို အခြေခံပြီး တည်ဆောက်ထားပါက enterprise အုပ်ချုပ်မှု- Veracode သည် စည်းမျဉ်းသတ်မှတ်ထားသော စက်မှုလုပ်ငန်းများတွင် လိုအပ်သော စာရင်းစစ်လမ်းကြောင်းများ၊ မူဝါဒပြဋ္ဌာန်းခြင်းနှင့် လိုက်နာမှုအစီရင်ခံစာများကို ပံ့ပိုးပေးပါသည်။ SCA ပိုမိုကျယ်ပြန့်သော AppSec ပလက်ဖောင်း၏ တစ်စိတ်တစ်ပိုင်းအဖြစ် လွှမ်းခြုံမှု။
နောက်ဆုံးထင်မြင်ချက်များ
Open source malware scanning သည် CVE-based vulnerability management နှင့်ကွဲပြားသော ဘာသာရပ်တစ်ခုဖြစ်သည်။ supply chain attacks များမှတစ်ဆင့် ချိုးဖောက်မှုအများစုသည် တိုက်ခိုက်မှုဖြစ်ပွားချိန်တွင် CVE မရှိသော package များကို အသုံးချကြသည်။ သိရှိထားသော vulnerability database များကိုသာ စစ်ဆေးသည့် scanner တစ်ခုကို ရွေးချယ်ခြင်းသည် အန္တရာယ်အရှိဆုံးတိုက်ခိုက်မှုအမျိုးအစားကို လုံးဝမသိရှိစေပါ။
ဤနေရာတွင် သုံးသပ်ထားသော ကိရိယာငါးခုသည် အဓိပ္ပာယ်ပြည့်ဝစွာ ကွဲပြားသော ချဉ်းကပ်မှုများကို ပေးဆောင်သည်။ အကျယ်ပြန့်ဆုံး လွှမ်းခြုံမှု လိုအပ်သော အဖွဲ့များအတွက်၊ အပြုအမူဆိုင်ရာ ခွဲခြမ်းစိတ်ဖြာမှု၊ ML-အခြေခံ မသိသော malware ထောက်လှမ်းမှု၊ အချိန်နှင့်တပြေးညီ မှတ်ပုံတင်ခြင်း စောင့်ကြည့်ခြင်းနှင့် SDLCပလက်ဖောင်းတစ်ခုတည်းတွင် ကျယ်ပြန့်သောကာကွယ်မှုဖြင့် Xygeni သည် ၂၀၂၆ ခုနှစ်တွင် အပြည့်စုံဆုံးချဉ်းကပ်မှုကို ပေးဆောင်ပါသည်။
ပြည့်စုံသော အဖွဲ့အစည်းများကို ရှာဖွေနေသူများအတွက် software supply chain securitymalware ထောက်လှမ်းခြင်းတစ်ခုတည်းဖြင့် မလုံလောက်ပါ။ အထိရောက်ဆုံးပလက်ဖောင်းများသည် malware ထောက်လှမ်းခြင်း၊ မှီခိုမှုခွဲခြမ်းစိတ်ဖြာခြင်း၊ CI/CD လုံခြုံရေး၊ AI လုံခြုံရေး၊ ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်ကာကွယ်မှုနှင့် အန္တရာယ်ဦးစားပေးမှု။ Xygeni သည် ဤစွမ်းရည်များကို တစ်ခုတည်းသောပလက်ဖောင်းတွင် စုစည်းပေးပြီး အဖွဲ့များအား ဆော့ဖ်ဝဲလ်ဖွံ့ဖြိုးတိုးတက်မှုစက်ဝန်းတစ်လျှောက် ခြိမ်းခြောက်မှုများကို ဖော်ထုတ်ရန်၊ ပိတ်ဆို့ရန်၊ ဦးစားပေးရန်နှင့် ပြုပြင်ရန် ကူညီပေးသည်။
အမြဲမေးလေ့ရှိသောမေးခွန်းများ
open source malware scanner ဆိုတာဘာလဲ။
open source malware scanner သည် open source package များ၊ dependencies များနှင့် code များကို malicious behavior၊ hidden threats များနှင့် supply chain attacks များအတွက် ခွဲခြမ်းစိတ်ဖြာသည်။ CVE databases များနှင့် စစ်ဆေးသော ရိုးရာ vulnerability scanner များနှင့်မတူဘဲ၊ malware scanner များသည် public CVE မရှိသော ခြိမ်းခြောက်မှုများကို ထောက်လှမ်းရန် behavioral analysis၊ static inspection နှင့် threat intelligence တို့ကို အသုံးပြုပြီး supply chain attacks အများစု လည်ပတ်ပုံဖြစ်သည်။
malware scanner နဲ့ vulnerability scanner ဘာကွာခြားချက်ရှိလဲ။
အားနည်းချက်စကင်နာသည် လူသိရှင်ကြားထုတ်ဖော်ထားသော လုံခြုံရေးချို့ယွင်းချက်များကို ဖော်ထုတ်ရန် ဆော့ဖ်ဝဲအစိတ်အပိုင်းများကို လူသိများသော CVE ဒေတာဘေ့စ်များနှင့် နှိုင်းယှဉ်စစ်ဆေးသည်။ malware စကင်နာသည် backdoors၊ trojans၊ obfuscated logic နှင့် CVE မရှိနိုင်သော supply chain တိုက်ခိုက်မှုပုံစံများအပါအဝင် မကောင်းသောရည်ရွယ်ချက်ကို ရှာဖွေတွေ့ရှိရန် ကုဒ်နှင့် package အပြုအမူကို ခွဲခြမ်းစိတ်ဖြာသည်။ ချဉ်းကပ်မှုနှစ်ခုသည် အပြန်အလှန်အကျိုးပြုသည်- အားနည်းချက်စကင်နာသည် လူသိများသောချို့ယွင်းချက်များကို ဖုံးအုပ်ထားပြီး malware စကင်နာသည် ရည်ရွယ်ချက်ရှိရှိခြိမ်းခြောက်မှုများကို ဖုံးအုပ်ထားသည်။
ဆော့ဖ်ဝဲလ် ဖွဲ့စည်းမှု ခွဲခြမ်းစိတ်ဖြာမှုရဲ့ ကွာခြားချက်က ဘာလဲ (SCA) နှင့် malware စကင်ဖတ်ခြင်းလား။
ဆော့ဖ်ဝဲလ် ဖွဲ့စည်းမှု ခွဲခြမ်းစိတ်ဖြာခြင်း (SCA) သည် NVD ကဲ့သို့သော အားနည်းချက်ဒေတာဘေ့စ်များနှင့် အစိတ်အပိုင်းများကို နှိုင်းယှဉ်ခြင်းဖြင့် open source dependency များတွင် သိရှိထားသော အားနည်းချက်များ၊ လိုင်စင်အန္တရာယ်များနှင့် လိုက်နာမှုဆိုင်ရာပြဿနာများကို ဖော်ထုတ်သည်။ Malware scanning သည် backdoors၊ trojans၊ credential stealers၊ obfuscated scripts နှင့် CVE သတ်မှတ်ထားခြင်းမရှိသော software supply chain တိုက်ခိုက်မှုများအပါအဝင် ရည်ရွယ်ချက်ရှိရှိ အန္တရာယ်ရှိသော code ကို ထောက်လှမ်းရန် အာရုံစိုက်သည်။
ချဉ်းကပ်မှုနှစ်ခုသည် မတူညီသောအန္တရာယ်များကို ကိုင်တွယ်ဖြေရှင်းသည်။ SCA အဖွဲ့အစည်းများအား သိရှိထားသော အားနည်းချက်များကို စီမံခန့်ခွဲရန် ကူညီပေးပြီး malware scanning သည် အများသုံးဒေတာဘေ့စ်များတွင် စာရင်းမသွင်းမီ အန္တရာယ်ရှိသော package များကို ဖော်ထုတ်ရန် ကူညီပေးသည်။ software supply chain security ပရိုဂရမ်များသည် လူသိများသော ချို့ယွင်းချက်များနှင့် ပေါ်ပေါက်လာသော ခြိမ်းခြောက်မှုများမှ ကာကွယ်ရန်အတွက် နည်းပညာနှစ်ခုလုံးကို အတူတကွ အသုံးပြုလေ့ရှိသည်။
ဘာကြောင့် ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုအများစုဟာ CVE-based scanner တွေကို ကျော်ဖြတ်သွားတာလဲ။
ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများသည် မကြာသေးမီကထုတ်ဝေခဲ့သော အန္တရာယ်ရှိသော package များ၊ ခိုးယူခံထားရသော ထိန်းသိမ်းသူအကောင့်များ သို့မဟုတ် typosquatting နည်းပညာများကို အသုံးပြု၍ လူကြိုက်များသော registry များထဲသို့ အန္တရာယ်ရှိသော code ကိုထိုးသွင်းလေ့ရှိသည်။ ဤ package များသည် ထုတ်ဝေချိန်မှစ၍ အန္တရာယ်ရှိသော package များဖြစ်ပြီး မည်သည့် public database တွင်မျှ စာရင်းမသွင်းရသေးသောကြောင့် သတ်မှတ်ထားသော CVE မရှိပါ။ CVE-based scanner များတွင် တိုက်ဆိုင်စစ်ဆေးရန် signal မရှိသောကြောင့် package ကို clean အဖြစ် အတည်ပြုသည်။ Behavioral scanner များသည် package သည် အမှန်တကယ်လုပ်ဆောင်သည့်အရာကို ခွဲခြမ်းစိတ်ဖြာပြီး CVE status မည်သို့ပင်ရှိစေကာမူ အန္တရာယ်ရှိသောလုပ်ဆောင်ချက်ကို ထောက်လှမ်းသည်။
ဘယ် open source malware scanner က အများဆုံး အကျုံးဝင်သလဲ။ SDLC အဆင့်တွေ?
Xygeni သည် အကျယ်ပြန့်ဆုံးသော နယ်ပယ်ကို လွှမ်းခြုံထားသည် SDLC ပလက်ဖောင်းတစ်ခုတည်းရှိ အဆင့်များ- အပလီကေးရှင်းရင်းမြစ်ကုဒ်၊ ပွင့်လင်းသောရင်းမြစ် မှီခိုမှုများ၊ CI/CD pipeline အဓိပ္ပါယ်၊ IaC ဖိုင်များ၊ artifacts များတည်ဆောက်ခြင်းနှင့် containers များ။ ၎င်းသည် မသိသော malware ထောက်လှမ်းမှုအတွက် proprietary ML-assisted engine ကို အသုံးပြုပြီး real-time registry စောင့်ကြည့်ခြင်းနှင့် proactive blocking အတွက် Malware Dependency Firewall တို့ကို ပေါင်းစပ်ထားသည်။ ဤနှိုင်းယှဉ်ချက်ရှိ အခြား tool များသည် အဆင့်တစ်ခု သို့မဟုတ် နှစ်ခုကို လွှမ်းခြုံထားသော်လည်း အပြည့်အစုံမဟုတ်ပါ။ pipeline.
open source malware scanner တွေက zero-day threats တွေကို ထောက်လှမ်းနိုင်ပါသလား။
ဟုတ်ကဲ့၊ ဒါပေမယ့် behavioral analysis ဒါမှမဟုတ် ML-based detection engines တွေကိုသုံးတဲ့ tools တွေသာ ဒီလိုလုပ်နိုင်ပါတယ်။ CVE-based scanners တွေက zero-day threats တွေကို မထောက်လှမ်းနိုင်ပါဘူး၊ ဘာလို့လဲဆိုတော့ malicious package အတွက် CVE ကို မထုတ်ပြန်ရသေးလို့ပါ။ Xygeni ရဲ့ ML-assisted engine၊ Socket ရဲ့ behavioral analysis နဲ့ Aikido ရဲ့ AI-powered static analysis တို့ဟာ CVE မရှိသေးခင် package တွေမှာ malicious behavior တွေကို ထောက်လှမ်းနိုင်ပါတယ်၊ အဲဒါက supply chain attacks အများစု active ဖြစ်နေတဲ့အချိန်ရဲ့ အရေးကြီးတဲ့ window ပါ။
open source malware scanner တွေက malicious package တွေကို ဘယ်လို ထောက်လှမ်းသလဲ။
Open source malware scanner များသည် အန္တရာယ်ရှိသော package များကို ဖော်ထုတ်ရန်အတွက် behavioral analysis၊ static code inspection၊ machine learning၊ threat intelligence နှင့် reputation analysis တို့ကို အသုံးပြုပါသည်။ CVE-based tool များနှင့်မတူဘဲ၊ ၎င်းတို့သည် software မှ သိရှိထားသော vulnerabilities များကိုသာ အားကိုးမည့်အစား အမှန်တကယ်လုပ်ဆောင်သည့်အရာကို ခွဲခြမ်းစိတ်ဖြာကြသည်။