لکه څنګه چې موږ په خپل پخواني محتوا کې بحث وکړ software supply chain security، موږ د اکمالاتي زنځیر بریدونو مفهوم او په سازمانونو باندې د دوی احتمالي اغیزې وپلټلې. دا بریدونه ډیری وختونه د سافټویر پراختیا د ژوند دورې په اوږدو کې زیان منونکي ګټه پورته کوي (SDLC)، چې په هره مرحله کې د پام وړ خطرونه رامینځته کوي. نن ورځ، موږ به ترټولو عام ته لاړ شو software supply chain security هغه ګواښونه چې د سرچینې په مرحله کې راپورته کیږي.
لومړی او تر ټولو مهم، دا خورا مهمه ده چې د اکمالاتي زنځیر برید تعریف کړئ او مشخص Software Supply Chain Security هغه ګواښونه چې د سرچینې په مرحله کې راپورته کیږي.
د سافټویر رسولو زنځیر برید تعریف
د امریکا ملي انسټیټیوټ Standardد ساینس او ټیکنالوژۍ (NIST) د سافټویر رسولو زنځیر برید تعریفوي "کله چې برید هغه وخت رامنځته شي کله چې د سایبري ګواښ یو لوبغاړی د سافټویر پلورونکي شبکې ته ننوځي او د سافټویر د خرابولو لپاره ناوړه کوډ کاروي مخکې لدې چې پلورونکی یې خپلو پیرودونکو ته واستوي. خراب شوی سافټویر بیا د پیرودونکي ډیټا یا سیسټم خرابوي. نوي ترلاسه شوي سافټویر ممکن له پیل څخه خراب شي، یا د نورو لارو لکه پیچ یا هاټ فکس له لارې خراب شي. پدې قضیو کې، خراب شوی سافټویر لاهم د پیچ یا هاټ فکس د پیرودونکي شبکې ته د ننوتلو دمخه خرابیږي. دا ډول بریدونه د خراب شوي سافټویر ټولو کاروونکو اغیزه کوي او کولی شي د حکومت، مهم زیربنا، او خصوصي سکتور سافټویر پیرودونکو لپاره پراخه پایلې ولري.""
د سرچینې مرحله Software Supply Chain Security ګواښونه
د سافټویر رسولو زنځیر د ژوند دورې سرچینې مرحله د سافټویر پراختیا لومړني مرحلې شاملې دي، د نظریې څخه تر سرچینې کوډ جوړولو پورې. پدې مرحله کې د وسیلو، کتابتونونو او اجزاو انتخاب، او همدارنګه د سافټویر د اصلي فعالیتونو پراختیا او پلي کول شامل دي.
Software supply chain security د سرچینې په مرحله کې ګواښونه هغه امنیتي زیانونو ته اشاره کوي چې د سرچینې کوډ ته د غیر مجاز یا ناوړه بدلونونو معرفي کولو لپاره کارول کیدی شي. پدې کې د غیر مجاز اشخاصو او مجاز اشخاصو لخوا د غیر مجاز بدلونونو معرفي کولو ګواښ شامل دی.
د سرچینې ګواښونو مثالونه
خراب کوډ وسپارئ
د خراب کوډ سپارل د دې عمل ته اشاره کوي commitد سرچینې ذخیره ته د کوډ لیږل چې نیمګړتیاوې، غلطۍ، یا زیان منونکي لري. دا کولی شي د ناوړه کوډ څخه چې په قصدي ډول د سافټویر بشپړتیا یا امنیت سره د جوړجاړي لپاره معرفي شوی وي، تر غیر ارادي کوډ پورې چې د کوډ کولو د ضعیف کړنو یا د ازموینې نشتوالي له امله بګونه یا زیان منونکي معرفي کوي. د دې ویکتور برید یوه بیلګه وه د NPM برید. په ۲۰۲۲ کال کې، یو هیکر د npm په نوم د یو مشهور خلاصې سرچینې سافټویر کتابتون د سرچینې کوډ ذخیره کې نفوذ وکړ. هیکر د کتابتون کوډ ته ناوړه کوډ داخل کړ چې دوی ته یې اجازه ورکړه چې د هغو سازمانونو سیسټمونو ته غیر مجاز لاسرسی ومومي چې کتابتون یې نصب کړی و. ناوړه کوډ هیکر ته اجازه ورکړه چې د اغیزمنو سیسټمونو څخه معلومات غلا کړي، مالویر نصب کړي، او عملیات ګډوډ کړي. برید د سازمانونو پراخه لړۍ اغیزمنه کړه، پشمول د دولتي ادارو، سوداګرۍ او اشخاصو.
د سرچینې ریپو سره جوړجاړی وکړئ
یو مخالف د سرچینې کوډ ذخیره ته غیر مجاز لاسرسی ترلاسه کوي (SCM) او ناوړه بدلونونه معرفي کوي یا قانوني کوډ لرې کوي. دا د مختلفو میتودونو له لارې ترلاسه کیدی شي، لکه په SCM، د زیرمې ته د لاسرسي سره د پراختیا کونکي اعتبار سره جوړجاړی کول، یا د کوربه توب اصلي زیربنا ته لاسرسی ترلاسه کول SCMد دې ویکتور برید یوه بیلګه وه د پی ایچ پی برید. یو بریدګر د PHP د ځان کوربه شوي Git سرور سره جوړجاړی وکړ، کوم چې د PHP پروګرام کولو ژبې لپاره د سرچینې کوډ ذخیره کولو او اداره کولو لپاره یو خوندي زیرمه ده. بریدګر وکولی شو چې دوه ناوړه commitد PHP اصلي کوډبیس ته. دا commitد شا دروازې اضافه شوې چې بریدګر ته یې اجازه ورکړه چې د PHP نصبولو ته غیر مجاز لاسرسی ترلاسه کړي. شا دروازې بریدګر ته اجازه ورکړه چې د PHP په هر نصب کې خپل سري کوډ اجرا کړي، کوم چې د معلوماتو غلا کولو، مالویر نصبولو، یا عملیاتو ګډوډولو لپاره کارول کیدی شي. برید د PHP شهرت ته هم لوی زیان ورساوه، ځکه چې دا د پروګرام کولو ژبې د امنیت په اړه اندیښنې راپورته کړې.
د یوې بدلې شوې سرچینې څخه جوړ کړئ
یو مخالف د سرچینې کوډ یوه کاپي د رسمي سرچینې کوډ ذخیره پرته له بلې سرچینې څخه ترلاسه کوي او د سافټویر جوړولو او ځای پرځای کولو لپاره یې کاروي. دا تعدیل شوی سرچینه کوډ ممکن ناوړه کوډ، شاته دروازې، یا نور زیانمنونکي بدلونونه ولري چې کولی شي د سافټویر بشپړتیا، فعالیت، یا امنیت سره جوړجاړی وکړي. د دې ویکتور برید یوه بیلګه وه ویبینټ برید. یو بریدګر د ویبمین د جوړونې زیربنا ته غیر مجاز لاسرسی ترلاسه کړ، کوم چې د ویبمین سافټویر د راټولولو او بسته کولو مسؤلیت لري. بریدګر د جوړونې زیربنا تعدیل کړه ترڅو د سرچینې فایلونه وکاروي چې د ویبمین رسمي سرچینې ذخیره کې شتون نه درلود.
ناامنه کوډ ولیکئ
د کوډ کولو ناامنه طریقې، که قصدي وي یا غیر قصدي، کولی شي سافټویر ته زیانونه معرفي کړي. دا زیانونه د برید کونکو لخوا د غیر مجاز لاسرسي ترلاسه کولو، معلوماتو بدلولو یا غلا کولو، یا عملیاتو ګډوډولو لپاره کارول کیدی شي. د دې ویکتور برید یوه بیلګه وه د اپاچي سټرټس برید. په ۲۰۰۳ کال کې، یو هیکر د اپاچي سټرټس په نوم د خلاصې سرچینې سافټویر کتابتون د سرچینې کوډ ذخیره کې نفوذ وکړ. هیکر کتابتون ته یو زیان منونکی سیسټم معرفي کړ چې دوی ته یې اجازه ورکړه چې د هغو سازمانونو سیسټمونو ته غیر مجاز لاسرسی ومومي چې کتابتون یې نصب کړی و. دې زیان مننې هیکر ته اجازه ورکړه چې په اغیزمنو سیسټمونو کې خپل سري کوډ اجرا کړي، کوم چې د معلوماتو غلا کولو، مالویر نصبولو او عملیاتو ګډوډولو لپاره کارول کیدی شي. برید د دولتي ادارو، سوداګرۍ او اشخاصو په ګډون د سازمانونو پراخه لړۍ اغیزمنه کړه.
د مهمو فایلونو لاسوهنه
د سافټویر پراختیا په ژوند دوره کې د مهمو فایلونو بدلول یا تعدیل کول کولی شي جدي پایلې ولري، په شمول د ناوړه کوډ معرفي کول، د حساسو معلوماتو سره جوړجاړی، او د سافټویر عملیاتو ګډوډول. د دې لاسوهنې ویکتور برید یوه بیلګه وه د ماون برید. په ۲۰۲۰ کال کې، هیکرانو د ماون په نوم د یو مشهور خلاصې سرچینې سافټویر کتابتون د سرچینې کوډ ذخیره کې نفوذ وکړ. هیکرانو د کتابتون pom.xml فایل کې ناوړه کوډ داخل کړ، کوم چې د جوړونې پروسې تنظیم کولو لپاره کارول کیږي. ناوړه کوډ هیکرانو ته اجازه ورکړه چې خپل انحصارونه د جوړونې پروسې ته داخل کړي، کوم چې بیا په تالیف شوي سافټویر کې شامل شوي. پدې انحصارونو کې شاته دروازې وې چې هیکرانو ته یې اجازه ورکړه چې د هغو سازمانونو سیسټمونو ته غیر مجاز لاسرسی ترلاسه کړي چې سافټویر یې نصب کړی و.
د لارې پاکول: د روښانه لید سره د عملیاتو ساده کول
د امنیت له ساحې هاخوا ګام پورته کړئ، او تاسو به ومومئ چې ستاسو د اکمالاتي سلسلې لیدل د خوندیتوب څخه ډیر څه کوي - دا د تیاره خونه کې د رڼا فعالولو په څیر دی، ستاسو د عملیاتو له لارې ترټولو ګړندۍ او خورا اغیزمنې لارې څرګندوي. دا ټیمونو ته د پراختیا ایکوسیستم یو لنډ لید ورکوي، دوی ته وړتیا ورکوي چې بې ځایه شتمنۍ او نه ساتل شوي عناصر وپیژني. دا وضاحت په ځانګړي ډول په لویو پروژو کې ګټور دی چیرې چې ډیری واحدونه او اجزا سره نښلي.
وروستۍ څرګندونې
د سرچینې مرحلې مختلف ډولونو په پوهیدو سره software supply chain security د ګواښونو او د مناسبو امنیتي تدابیرو پلي کولو سره، سازمانونه کولی شي د دې ویجاړونکو بریدونو څخه د ځان ساتلو کې مرسته وکړي.
- د سافټویر رسولو زنځیر بریدونه کولی شي د پراختیا د ژوند دورې په هر پړاو کې سافټویر ته ناوړه کوډ معرفي کړي، په شمول د سرچینې مرحلې.
- د سرچینې مرحلې ګواښونو کې د خراب کوډ سپارل، د سرچینې زیرمو سره جوړجاړی کول، د تعدیل شوي سرچینو څخه جوړول، د ناامنه کوډ لیکل، او د مهمو فایلونو لاسوهنه شامل دي.
- سازمانونه اړتیا لري چې د سافټویر پراختیا د ژوند دورې په اوږدو کې جامع امنیتي تدابیر پلي کړي ترڅو د اکمالاتي سلسلې بریدونو خطرونه کم کړي.
غواړئ چې د منحني څخه مخکې پاتې شئ software supply chain security?
زموږ سره پاتې شئ راتلونکې بلاګ لړۍ، چیرې چې موږ به د سافټویر پراختیا د ژوند دورې په اوږدو کې د ډیری عامو بریدونو په اړه بحث وکړو. له د جوړولو مرحله تر ځای پر ځای کولو او له هغه هاخوا، موږ به تاسو ته په هغه پوهه او ستراتیژیو سمبال کړو چې ستاسو سازمان د دې خطرناکو ګواښونو څخه خوندي کړي.
له لاسه مه ورکوئ! نن ورځ زموږ بلاګ کې ګډون وکړئ او زموږ د وروستیو معلوماتو په اړه لومړی پوه شئ software supply chain security.
په ګډه، موږ کولی شو د ټولو لپاره یو ډیر انعطاف منونکی او خوندي سافټویر ایکوسیستم جوړ کړو.
زموږ د ویډیو ډیمو وګورئ




