Ancaman Rantai Pasokan Perangkat Lunak dina Tahap Pangwangunan

Nalika siklus hirup ranté suplai parangkat lunak maju ti kode sumber dugi ka artefak anu tiasa dieksekusi, tahapan ngawangun nangtung salaku titik kritis. Tapi, fase transformatif ieu ogé rentan ka sababaraha ancaman anu tiasa ngabahayakeun integritas sareng build securityAncaman ieu tiasa nyusup kana prosés pangwangunan ngalangkungan sababaraha metode, kalebet nyingkahan anu parantos ditetepkeun CI/CD pipeline, ngarobih kontrol kode pasca-sumber, ngaruksak prosés ngawangun sorangan, atanapi manipulasi repositori artefak. Dina tulisan blog ieu, urang nalungtik ancaman ieu sacara jero sareng nalungtik serangan ngawangun ranté suplai parangkat lunak anu paling umum. Eusi ieu nuluykeun séri blog urang anu ngajalajah software supply chain security sapanjang SDLC.

Tahap Pangwangunan dina Siklus Hirup Pangwangunan Parangkat Lunak 

Tahap ngawangun siklus hirup ranté suplai parangkat lunak ngawengku prosés ngarobah kode sumber kana artefak parangkat lunak anu tiasa dieksekusi. Tahap ieu ngalibatkeun kompilasi, ngaitkeun, sareng ngabungkus kode sumber, ogé ngahasilkeun pakét pamasangan sareng file konfigurasi.

Build security Ancaman nyaéta kerentanan anu tiasa ngamungkinkeun musuh pikeun ngenalkeun parobihan anu teu sah kana parangkat lunak salami prosés ngawangun tanpa ngarobih kode sumber. Ancaman ieu tiasa diwanohkeun ngalangkungan rupa-rupa metode, sapertos ngaruksak lingkungan ngawangun atanapi ngamangpaatkeun kerentanan dina alat ngawangun. 

serangan-pangwangun-kaamanan-ranté-pasokan-parangkat lunak serangan-pangwangun-ranté-pasokan-parangkat lunak

Ancaman Rantai Pasokan Parangkat Lunak anu Paling Umum - Serangan Pangwangunan

jalan gede CI/CD

Ieu nujul kana prakték nyingkahan anu geus ditetepkeun CI/CD (integrasi kontinyu sareng pangiriman kontinyu) pipeline pikeun langsung ngawangun sareng nyebarkeun parangkat lunak tanpa ngalaman prosés uji coba, verifikasi, sareng audit anu ketat anu biasana dilaksanakeun ku pejabat pipelineIeu tiasa dilakukeun ku cara ngawangun parangkat lunak sacara manual di luar CI/CD lingkungan atanapi ku cara nganggo alat atanapi skrip anu ngamungkinkeun modifikasi anu teu sah kana prosés ngawangun. Conto tina serangan vektor jinis ieu nyaéta Serangan JenkinsDina taun 2022, para peretas nyusup kana wangunan éta pipeline tina proyék parangkat lunak sumber terbuka anu populér anu disebut Jenkins. Para peretas nyuntikkeun kode jahat kana file Jenkins, nyaéta skrip anu ngahartikeun prosés ngawangun. Kode jahat ngamungkinkeun para peretas pikeun ngalangkungan CI/CD pipelinecék kaamanan sareng nyuntikkeun kodeu kana prosés ngawangun. Kodeu ieu teras dijalankeun dina sistem organisasi anu masang parangkat lunak.

Ngarobih kode saatos kontrol sumber 

Praktek ieu ngalibatkeun ngadamel parobihan anu teu sah kana kode sumber saatos éta parantos commitdihubungkeun ka sistem kontrol sumber anu dipercaya (SCS) teras ngawangun parangkat lunak nganggo kode anu dirobih ieu. Ieu tiasa dilakukeun ku cara ngarobih kode sacara langsung dina workstation pamekar atanapi ku cara nganggo alat éksternal atanapi skrip pikeun nyuntikkeun kode jahat kana prosés ngawangun. Conto serangan vektor ieu nyaéta Serangan GitLab dina taun 2022. Peretas nyusup kana wangunan pipeline of GitLabPara peretas nyuntikkeun kode jahat kana GitLab CI/CD pipeline, nyaéta alat anu ngotomatisasikeun build security prosésna. Kode jahat ngamungkinkeun para peretas pikeun ngarobih kode saatos dipariksa kana kontrol sumber. Ieu ngamungkinkeun aranjeunna pikeun nyuntikkeun kode kana parangkat lunak, anu teras dijalankeun dina sistem organisasi anu masang parangkat lunak.

Prosés ngawangun kompromi

Ieu ngalibatkeun manipulasi atanapi ngarobih prosés ngawangun éta sorangan, boh ngalangkungan aksés langsung ka lingkungan ngawangun atanapi ku cara ngamangpaatkeun kerentanan dina alat ngawangun atanapi dependensi pihak katilu. Ieu tiasa dilakukeun pikeun ngenalkeun kode jahat kana kaluaran ngawangun, ngarobih asal-usul ngawangun, atanapi ngaganggu prosés ngawangun sadayana. Conto anu paling kasohor tina serangan vektor ieu nyaéta Serangan SolarWinds. Aya panyerang anu kéngingkeun aksés anu teu sah kana platform pangwangunan SolarWinds, sistem anu dianggo pikeun ngompilasi sareng ngabungkus parangkat lunak SolarWinds Orion. Skrip ieu nyuntikkeun kode jahat kana parangkat lunak SolarWinds Orion anu dikompilasi. Nalika pangguna masang parangkat lunak anu dikompromikeun, kode jahat éta dieksekusi dina sistemna, masihan panyerang aksés anu teu sah kana sistemna. Penyerang ogé tiasa maok data sénsitip tina sistemna, sapertos kredensial, hak cipta, sareng inpormasi palanggan.

Gudang artefak kompromi

Ieu nujul kana aksés atanapi manipulasi anu teu sah tina gudang artefak, dimana pakét parangkat lunak sareng binér disimpen pikeun disebarkeun ka pangguna internal atanapi éksternal. Penyerang tiasa ngamangpaatkeun kerentanan ieu pikeun ngenalkeun kode jahat, ngarobih kaaslian parangkat lunak, atanapi ngaganggu prosés palaksanaan. Conto serangan vektor ieu nyaéta RubyGems dina taun 2022Para peretas nyusup kana gudang artefak RubyGems. Para peretas ngaganti artefak anu sah ku artefak jahat, anu teras diunduh ku rébuan organisasi anu ngawangun parangkat lunak nganggo Ruby on Rails. Artefak jahat éta ngamungkinkeun para peretas pikeun ngaéksekusi kodeu anu teu dihaja dina sistem organisasi anu masang parangkat lunak éta. Ieu berpotensi ngamungkinkeun aranjeunna pikeun maok data, masang malware, atanapi ngaganggu operasi.

Catatan Akhir

Sabot organisasi terus nganut prakték pamekaran parangkat lunak anu nekenkeun otomatisasi sareng pangiriman anu terus-terusan, pentingna ngamankeun prosés ngawangun parangkat lunak teu acan pernah langkung ageung. Ku ngalaksanakeun ukuran kaamanan anu kuat sapanjang tahap ngawangun, organisasi tiasa sacara signifikan ngirangan résiko janten korban serangan jahat anu tiasa ngarusak integritas sareng kaamanan parangkat lunakna.

Strategi anu dijelaskeun dina tulisan blog ieu sareng conto anu disayogikeun janten panginget yén tahapan pangwangunan mangrupikeun titik anu rentan dina ranté suplai perangkat lunak. Organisasi kedah merhatikeun ancaman ieu sareng ngalaksanakeun ukuran kaamanan anu diperyogikeun pikeun ngajagi perangkat lunakna tina serangan. Ku cara kitu, aranjeunna tiasa mastikeun integritas, kaamanan, sareng reliabilitas perangkat lunakna pikeun pangguna sareng konsuménna.

Gabung dina Perjalanan Kami Menuju Ékosistem Parangkat Lunak anu Aman

Tong sono kasempetan ieu pikeun tetep payun dina nyingkahan ancaman ranté suplai parangkat lunak. Langganan blog kami ayeuna sareng janten anu mimiti nampi wawasan pangénggalna, mastikeun yén organisasi anjeun tetep tahan banting sareng aman di tengah ancaman anu terus berkembang. Babarengan, urang tiasa ngawangun ékosistem parangkat lunak anu langkung kuat sareng aman pikeun sadayana.

Jelajahi Fitur-fitur Xygeni!
Tonton Démo Pidéo kami
alat-alat-sca-parangkat lunak-analisis-komposisi
Prioritaskeun, remediasi, sareng amankeun résiko parangkat lunak anjeun
Kéngingkeun Akun Gratis anjeun.
Henteu kedah kartu kiridit.

Amankeun Pangwangunan sareng Pangiriman Parangkat Lunak Anjeun

sareng Xygeni Product Suite