Téknologi parangkat lunak mekar, sareng para peretas mekar sareng éta. Balapan senjata sareng aktor jahat biasana diwatesan kana kerentanan sareng serangan anu ditujukeun kana parangkat lunak anu dipasang. Nyerang ranté suplai parangkat lunak, sanaos henteu katingali, sanés target utama pikeun jalma jahat…
Serangan anu dirujuk ku seueur jalmi salaku awal tina parobahan dina modus operandi Ancaman Persistent Lanjutan (APT) nyaéta Serangan SolarWindsSanés anu munggaran, tapi kalayan dampak anu ageung anu janten berita utama sareng ngagebugan ITsec.
Conto: SolarWinds, Codecov, Kaseya
SolarWinds nyaéta vendor perangkat lunak utama anu nyayogikeun alat pikeun ngawaskeun jaringan sareng infrastruktur. Salah sahiji produk perusahaan nyaéta Orion, platform pangawasan sareng manajemen infrastruktur. Ieu dianggo ku langkung ti 30,000 organisasi publik sareng swasta pikeun ngatur sumber daya IT na. Orion ngaksés sistem IT pikeun kéngingkeun data log sareng kinerja sistem.
Dina Désémber 2019, para peretas ngaksés jaringan, sistem, sareng data rébuan konsumén SolarWinds. Aranjeunna nyerang ranté suplai parangkat lunakna ku cara nyelapkeun kode jahat kana platform. Salajengna, SolarWinds ngirimkeun malware backdoor salaku apdet pikeun parangkat lunak Orion, anu tiasa diaksés ku para peretas sareng nyamar janten pangguna sareng akun organisasi korban. Palanggaran SolarWinds nunjukkeun hudang kaamanan siber pikeun sadaya organisasi anu beroperasi di dunya anu asalna tina awan.
Serangan ranté suplai ieu dituturkeun ku anu sanés sapertos Codecov, alat panutup kode perangkat lunak. Dina Januari 2021, hiji panyerang ngekstrak kredensial disimpen sacara teu dihaja dina gambar Docker Codecov, anu dianggo ku aktor pikeun ngarobih skrip pangunggah dina alat éta. Aktor éta ngan saukur nyelapkeun hiji baris kode anu ngirim sadaya variabel lingkungan CI ka server anu dikontrol ku panyerang nalika skrip dieksekusi. Mangbulan-bulan, aktor jahat kéngingkeun aksés poténsial kana sistem anu nganggo skrip Codecov anu dimodifikasi.
Engkéna, dina tanggal 2 Juli 2021, serangan ka Kaseya kajadian. Platform VSA-na dianggo ku seueur MSP anu nyayogikeun jasa IT ka perusahaan sanés pikeun ngalaksanakeun manajemen patch sareng ngawaskeun palanggan. Peretas nyerang ranté suplai Kaseya VSA, ngaruksak infrastrukturna sareng salajengna ngaleupaskeun apdet jahat dina server lokal VSA pikeun nginféksi sistem perusahaan anu dikelola, énkripsi data na sareng nungtut tebusan. Ransomware ngalangkungan alat trojan anu dianggo ku MSP dina perusahaan anu dikelola na, anu mangrupikeun target akhir. Pinter pisan!
Saprak kajadian SolarWinds, beuki loba serangan ngalawan ranté suplai parangkat lunak, anu mangaruhan citra sareng ékonomi perusahaan sapertos Samsung, Uber, Nissan, Nvidia, sareng seueur deui. Numutkeun Gartner, "dina taun 2025, 45% organisasi di sakumna dunya bakal ngalaman serangan kana ranté suplai parangkat lunakna, paningkatan tilu kali lipat ti saprak taun 2021."
Generasi Anyar Serangan Rantai Pasokan Perangkat Lunak
Nyerang aplikasi atanapi lingkungan produksi milik perusahaan ngan ukur ngahasilkeun hiji korban. Ieu, ditambah kanyataan yén kalolobaan perusahaan parantos nerapkeun panyalindungan AppSec sapertos AST, SCA atanapi alat WAF, parantos nyababkeun munculna generasi panyerang énggal anu ngincer pamekaran parangkat lunak pipelineSerangan ranté suplai tiasa mangaruhan rébuan perusahaan ngan ukur ku hiji serangan saderhana: amplifier anu idéal.
Infrastruktur pamekaran mangrupikeun target anu gampang pikeun panyerang. Beungeut serangan anu ageung nyayogikeun aksés ka lingkungan produksi sareng datana. Sakabéh infrastruktur alat DevOps: repositori, sistem manajemen kontrol sumber, alat ngawangun, alat panyebaran, Infrastruktur salaku témplat Kode, wadah, file skrip, jsb., lumayan ageung sareng rentan. Leuwih ti éta, sadaya alat ieu jauh tina kontrol daérah kaamanan sareng dikelola ku tim pamekaran sareng produksi. Peretas terang ieu sareng ngamangpaatkeun kalemahan ieu.
Target Anyar
Seringna pamekar nyerat rusiah dina kode sumber sapertos kredensial sareng konci pikeun diuji nalika pamekaran. Ieu disimpen dina file anu sering di handapeun kontrol vérsi, sareng tiasa kapendak ku panyerang di hareup, sanaos file atanapi rusiahna dihapus. Ieu bakal ngamungkinkeun panyerang masang backdoor, maca kode sumber, nyelapkeun kode jahat, ngekstrak data sénsitip, jsb… Sakali aktor jahat parantos valid login kredensial anu aranjeunna tiasa ngalih ka gigir ngalangkungan SDLCKredensial ieu ngamungkinkeun aranjeunna pikeun pindah ka alat anu sanés sareng kéngingkeun hak istimewa pangguna tingkat lanjut pikeun milarian inpormasi anu langkung berharga.
Hacker bisa ngagunakeun kredensial pikeun ngalanggar SDLC, tapi éta ogé tiasa ngabobol gudang atanapi alat anu dikonfigurasi sacara teu akurat atanapi henteu aman, anu ngabahayakeun sistem sareng data.
Serangan ogé ngincer pakét sumber terbuka. Urang sadayana terang carita horor ngeunaan serangan anu ngamangpaatkeun kerentanan anu dipikanyaho, sapertos Log4j. Di sisi anu sanés, serangan ranté suplai béda: panyerang nyuntikkeun kode jahat kana pakét sumber terbuka anu populér pikeun dianggo engké dina prosés ngawangun ku seueur organisasi di dunya.
Singkatna: peretas tiasa ngamangpaatkeun aksés anu istimewa, salah konfigurasi, sareng kerentanan dina CI/CD pipeline infrastruktur salaku vektor pikeun nyelapkeun malware kana perangkat lunak anu tiasa dianggo ku seueur jalmi.
Kumaha carana ngajaga urang SDLC tina Serangan Rantai Pasokan Perangkat Lunak?
Jumlah serangan ranté suplai terus ningkat, sareng pasar ngaréaksikeun kana skénario ieu. Sababaraha organisasi parantos ngadegkeun kerangka kerja pikeun ngatasi software supply chain security, sapertos NIST Secure Software Development Framework (SSDF) sareng Google's Supply Chain Levels for Software Artefacts (SLSA). Nanging, teu seueur perusahaan anu ngajantenkeun prioritas pikeun ngajagi alat sareng infrastruktur DevOps pikeun nyingkahan serangan kana ranté suplai na. Nyatana, 82% CIO mikir yén aranjeunna bakal rentan ka aranjeunna.
Pausahaan teu ngan ukur kedah hariwang ngeunaan ngajagi aplikasi na tapi ogé infrastruktur perangkat lunak sareng artefak anu mangrupikeun bagian tina aplikasi na. SDLC sabab aktor jahat ngincer ranté suplai. Legana permukaan serangan, kurangna kasadaran tim pamekaran ngeunaan serangan sapertos kieu sareng kurangna alat kaamanan khusus ngamungkinkeun para panyerang fokus kana ranté suplai parangkat lunak.
Concluding Katerangan
Ngajaga urang pipeline beuki penting unggal dintenna, sareng janten prioritas pikeun CISOs, anu kedah mastikeun yén tim kaamanan merhatikeun ranté suplai sareng damel bareng sareng tim Devops pikeun ngajaga SDLC tina serangan jenis ieu.
Ngagunakeun alat-alat anu ngabantosan urang ngamankeun SDLC, ngaidentipikasi backdoors, paripolah anu curiga, sareng ngeureunkeun serangan ranté suplai diperyogikeun pikeun ngajaga lingkungan DevOps urang tetep pribadi sareng aman. Alat munggaran pikeun ngajaga software supply chain security mimiti muncul. Aya anu langkung fokus kana sisi Dev sareng anu sanésna dina sisi Ops. Sareng sababaraha, sapertos Xygeni, gaduh misi pikeun ngajaga integritas sareng kaamanan ékosistem perangkat lunak di sakumna DevOps.
Pikeun maca leuwih lengkep |
|
|
|
|





