Bad.Build: последняя ошибка в облаке Google, угрожающая цепочке поставок программного обеспечения

Bad.Build: последняя ошибка Google Cloud

Введение. Компания Orca Security недавно обнаружила уязвимость в сервисе Google Cloud Build, получившую название «Bad.Build». Эта уязвимость представляет собой серьезную угрозу безопасности, поскольку позволяет злоумышленникам осуществлять повышение привилегий, предоставляя им несанкционированный доступ к репозиториям кода в реестре артефактов Google. Последствия этой уязвимости распространяются на всю цепочку поставок программного обеспечения, поскольку злоумышленники могут […]

NSA CI/CD Правила безопасности: защита цепочки поставок программного обеспечения

С 2019 по 2022 год средний ежегодный прирост атак на цепочки поставок программного обеспечения превысил 700%, и ожидается, что экономический ущерб от этой тенденции превысит 80 миллиардов долларов к 2026 году. Признавая серьезность этой проблемы, Агентство национальной безопасности (АНБ) и Агентство по кибербезопасности и защите инфраструктуры (CISА) выпустили важные руководящие принципы для обеспечения безопасности CI/CD [...]

Agile и безопасность: формирование новых ландшафтов в цепочках поставок программного обеспечения

Эта сложность означает, что существует множество путей для злоумышленников, включая репозитории программного обеспечения с открытым исходным кодом. Согласно GitHub, 85-97% enterprise Кодовые базы берутся из репозиториев с открытым исходным кодом. За последние четыре года количество атак на репозитории Npm и PyPI увеличилось на 300%. Например, IconBurst — яркий пример распространенных сегодня атак на цепочку поставок программного обеспечения. Его скачали более 17 000 раз, […]

Атака на цепочку поставок 3CX: извлеченные уроки

software-Supply-Chain-Attack-3cx-software-supply-chain-Attack-3CX-Supply-Chain-Attack

Анализ атак на цепочку поставок программного обеспечения. Компания 3CX — известный поставщик продуктов для VoIP и унифицированных коммуникаций. Они заявляют о более чем 600,000 3 установок и 12 миллионах ежедневных пользователей. Несомненно, это заманчивая цель для злоумышленников. К концу марта 3CX подверглась атаке на цепочку поставок программного обеспечения — сложной атаке, которая позволила […]

Понимание фальсификации кода и его влияния на Software Supply Chain Security

Однако цепочка поставок программного обеспечения становится все более популярной мишенью для киберпреступников, стремящихся проникнуть в программное обеспечение и скомпрометировать его безопасность. Один из методов, используемых злоумышленниками для достижения этой цели, — это изменение кода, то есть процесс модификации исходного кода программного обеспечения для внедрения уязвимости или вредоносного поведения. В этой статье мы […]

5 важных советов по обеспечению безопасности вашей цепочки поставок программного обеспечения

Поскольку предприятия все больше полагаются на программное обеспечение для своей работы, безопасность цепочки поставок программного обеспечения становится все более важной. Цепочка поставок программного обеспечения — это процесс создания и доставки программного обеспечения, от разработки до развертывания. Небезопасное программное обеспечение может привести к значительным утечкам данных, финансовым потерям и ущербу репутации. Поэтому обеспечение безопасности цепочки поставок программного обеспечения имеет важное значение […]

Внедрение вредоносного ПО в цепочку поставок программного обеспечения: механизмы обнаружения и смягчения последствий на GitHub

вредоносное ПО-инъекция

Software supply chain security Внедрение вредоносного ПО имеет решающее значение для функционирования и безопасности всего современного программного обеспечения. Однако с быстрым ростом разработки программного обеспечения на GitHub возрастает риск внедрения вредоносных программ. Это может привести к краже данных, повреждению системы и нанесению ущерба репутации. Мы рассмотрим риски, связанные с этим в цепочке поставок программного обеспечения, […]

Гибкость и безопасность в цепочке поставок программного обеспечения

Современная разработка программного обеспечения — это сложный процесс, в котором всё больше участников и различных компонентов, что особенно ярко демонстрирует распространение открытого исходного кода, на долю которого сейчас приходится более 3 миллиардов загрузок компонентов в различных репозиториях. Темпы внедрения кода продолжают расти более чем на 30% в год. Цепочка поставок программного обеспечения образует сеть […]

Как обнаружить и решить проблемы неправильной конфигурации

Для директора по информационной безопасности (CIO) или DevOps-инженера крайне важно обеспечить правильную настройку платформы для предоставления стабильных и надежных услуг пользователям. Однако ошибки конфигурации могут возникать по разным причинам, от человеческой ошибки до изменений в инфраструктуре. В этой статье мы рассмотрим, как обнаруживать и […]

Что может пойти не так с CI/CD pipelines?

Непрерывная интеграция и непрерывная поставка (CI/CD) pipelineАвтоматизация является основой любой организации, занимающейся разработкой программного обеспечения «современным» способом. Автоматизация дает огромные возможности, но большинство разработчиков упускают из виду ответственность, которую она влечет за собой. Разработчик: Да, мы берем на себя CI/CD серьезно относятся к безопасности и осуществляют строгий контроль за разработчиками кода, проводят проверку. commits перед слиянием; рабочие места и pipelineподдерживаются […]

Атаки на цепочку поставок программного обеспечения: стоит ли мне беспокоиться?

Атаки на цепочку поставок программного обеспечения

Программные технологии развивались, и хакеры развивались вместе с ними. Гонка вооружений с злоумышленниками в основном ограничивалась уязвимостями и атаками, направленными на развернутое программное обеспечение. Атаки на цепочку поставок программного обеспечения, хотя и не невидимые, не были основной целью для злоумышленников… Атака, которую многие рассматривали как начало сдвига в развитии продвинутых […]