மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்களைப் புரிந்துகொள்ளுதல்

மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்களைப் புரிந்துகொள்ளுதல்

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

மென்பொருள் விநியோகச் சங்கிலி மீதான தாக்குதல்கள் பெருகி, பேரழிவை ஏற்படுத்துகின்றன. உதாரணமாக, கார்ட்னர் 2025-ஆம் ஆண்டுக்குள் அனைத்து வணிக நிறுவனங்களில் 45 சதவீதம் பாதுகாப்பு மீறலை எதிர்கொள்ளும் என்று கணிக்கப்பட்டுள்ளது. மேலும், சைபர் செக்யூரிட்டி வென்ச்சர்ஸ் இந்த அச்சுறுத்தலின் தீவிரத்தை இது அடிக்கோடிட்டுக் காட்டுகிறது, மேலும் 2031-ஆம் ஆண்டிற்குள் ஆண்டுதோறும் 138 பில்லியன் டாலர் என்ற மலைக்க வைக்கும் அளவிலான சேதங்கள் ஏற்படும் என்று கணிக்கிறது. ஒட்டுமொத்தமாக, இந்த முன்னறிவிப்புகள் நிறுவனங்கள் முன்னுரிமை அளிக்க வேண்டியதன் அவசரத் தேவையை எடுத்துக்காட்டுகின்றன. software supply chain security மேலும், முக்கியமான தரவுகள், செயல்பாடுகள் மற்றும் நற்பெயரைப் பாதுகாக்க வலுவான நடவடிக்கைகளைச் செயல்படுத்த வேண்டும்.

ஏனெனில் நவீன pipelineமென்பொருள்கள் வெளிப்புறக் கூறுகளைப் பெரிதும் சார்ந்திருப்பது, மூன்றாம் தரப்பு நூலகங்களின் வளர்ச்சி, வேகமான மென்பொருள் உருவாக்கச் சுழற்சிகள், சிக்கலான விநியோகச் சங்கிலிகள், வெளிப்படைத்தன்மை இல்லாமை, புதிய தாக்குதல் உத்திகள், SaaS பயன்பாடு மற்றும் வரையறுக்கப்பட்ட வளங்கள் ஆகிய அனைத்தும் இந்த திடீர் வளர்ச்சிக்குக் காரணமாக அமைகின்றன. மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள்எனவே, நிறுவனங்கள் இந்தச் சவால்களை எதிர்கொள்வதற்கும் தங்களின் மென்பொருள் விநியோகச் சங்கிலிகளைப் பாதுகாப்பதற்கும் ஒரு விரிவான மற்றும் செயல்திறன் மிக்க அணுகுமுறையைக் கையாள வேண்டும்.

மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல் என்றால் என்ன?

எனிசா ஒரு வரையறுக்கிறது மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல் as ஒரு குறிப்பிட்ட சொத்தை, அதாவது ஒரு மென்பொருள் வழங்குநரின் உள்கட்டமைப்பு மற்றும் வணிக மென்பொருளை, அதன் வாடிக்கையாளர்கள் போன்ற ஒரு குறிப்பிட்ட இலக்கை அல்லது இலக்குகளை மறைமுகமாகச் சேதப்படுத்தும் நோக்கில் சமரசம் செய்தல். வேறுவிதமாகக் கூறினால், மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல் என்பது, மென்பொருள் உருவாக்கம் மற்றும் விநியோகச் செயல்முறையில் ஊடுருவி, அதில் பாதுகாப்புக் குறைபாடுகளை அல்லது தீம்பொருளைச் செருகுவதை நோக்கமாகக் கொண்ட ஒரு தீங்கிழைக்கும் செயலாகும். இதன் விளைவாக, இந்த வகைத் தாக்குதல், மென்பொருளை உருவாக்குவதிலும் வழங்குவதிலும் ஈடுபட்டுள்ள செயல்முறைகள், கருவிகள் மற்றும் அமைப்புகளின் ஒன்றோடொன்று இணைக்கப்பட்ட மற்றும் பெரும்பாலும் சிக்கலான வலையமைப்பைச் சுரண்டுகிறது.

மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல் தொடர்பான முக்கியக் கூறுகள் மற்றும் கருத்துகள்

இணைய அச்சுறுத்தல் புலனாய்வு மற்றும் தகவல் பாதுகாப்பு தொடர்பான இலக்கியங்கள் பெரும்பாலும் சிதைந்துவிடுகின்றன. மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள் சிறந்த பகுப்பாய்வு மற்றும் தற்காப்பிற்காகத் தனித்தனிப் பிரிவுகளாகப் பிரிக்கப்பட்டுள்ளது. அதன்படி, இந்தப் பிரிவு, வரையறுக்கப்பட்ட ஐந்து முக்கியக் கருத்துருக்களை அறிமுகப்படுத்துகிறது. மிட்ரே தாக்குதல் முறை பட்டியல்இந்தப் பட்டியல், NIST-ஆல் திரட்டப்பட்ட தீங்கிழைக்கும் அச்சுறுத்தல்கள் உள்ளிட்ட பல்வேறு ஆதாரங்களைப் பயன்படுத்திப் பகுப்பாய்வை எளிதாக்கும் வகையில், விநியோகச் சங்கிலித் தாக்குதல் வடிவங்களை முறைப்படுத்துகிறது.

தாக்குதல் சட்டம்: என்ன

தாக்குதல் செயல் என்பது ஒரு கணினி அமைப்புக்குத் தீங்கிழைக்கும் உள்ளடக்கத்தையோ அல்லது நோக்கத்தையோ வழங்கும் ஒரு குறிப்பிட்ட நடவடிக்கையாகும். அதன் விளைவாக, அது நேரடித் தீங்கை விளைவிக்கிறது.

  • எடுத்துக்காட்டு 1: கணினி மென்பொருளை உருவாக்கும் செயல்முறையின் போது அதில் தீம்பொருள் செருகப்படுதல்.
  • எடுத்துக்காட்டு 2: கணினி அமைப்புத் தேவைகள் அல்லது வடிவமைப்பு ஆவணங்கள் தீங்கிழைக்கும் வகையில் மாற்றப்பட்டுள்ளன.

தாக்குதல் திசையன்: எப்படி

தாக்குதல் திசையன் என்பது, எதிரிகள் பாதுகாப்புக் குறைபாடுகளை அல்லது செயல்முறை பலவீனங்களைச் சுரண்டிக்கொள்ளப் பயன்படுத்தும் ஒரு முறையாகும். அதன் விளைவாக, தாக்குபவர்கள் தாக்குதல் பரப்பை எவ்வாறு அணுகித் தவறாகப் பயன்படுத்துகிறார்கள் என்பதை இது காட்டுகிறது.

  • எடுத்துக்காட்டு 1: தாக்குதல் நடத்துபவர் ஒருவர், ஊடுருவப்பட்ட களஞ்சியத்தில் உள்ள மூலக் குறியீட்டை மாற்றியமைக்கிறார்.
  • எடுத்துக்காட்டு 2: ஒரு தாக்குதல் நடத்துபவர் நிறுவனத்தின் உள்ளக தொழில்நுட்ப ஆவணங்களை அனுமதியின்றி அணுகுகிறார்.

எங்கள் தளத்தில் மேலும் ஆராயுங்கள் தாக்குதல் திசையன் சொற்களஞ்சியம் கூடுதல் நுண்ணறிவுகளுக்கு.

தாக்குதலின் தோற்றம்: தி ஹூ

தாக்குதலின் மூலத்தைத் தோற்றுவிடம் அடையாளம் காட்டுகிறது. எனவே, அது தாக்குதல் நடத்துபவரின் பங்கு, நிலை அல்லது அமைப்புடனான உறவைத் தெளிவுபடுத்துகிறது.

  • எடுத்துக்காட்டு 1: பில்ட் சர்வர்களுக்கான சிறப்புரிமை அணுகல் கொண்ட ஒரு உள்நபர் ஒரு ஸ்கிரிப்டை மாற்றியமைக்கிறார்.
  • எடுத்துக்காட்டு 2: ஒரு வெளிப்புற அச்சுறுத்தல் காரணி, ட்ரோஜன் தாக்கப்பட்ட தொகுப்பு ஒன்றை பொதுப் பதிவகத்தில் பதிவேற்றுகிறது.

தாக்குதல் இலக்கு: ஏன்

அந்த இலக்கு, தாக்குதலுக்கான காரணத்தை விளக்குகிறது. எல்லாவற்றிற்கும் மேலாக, எதிரிகள் எதை அடைய விரும்புகிறார்கள் என்பதை அது எடுத்துக்காட்டுகிறது.

  • இடையூறு: சேவைகள் அல்லது உருவாக்கங்களை நிறுத்துதல்.
  • ஊழல்: கலைப்பொருட்கள் அல்லது மூலக் குறியீட்டை மாற்றுவதன் மூலம் நம்பிக்கையைக் குறைத்தல்.
  • வெளிப்படுத்தல்: முக்கியமான இரகசியங்கள் அல்லது அறிவுசார் சொத்துரிமைகளைக் கசியவிடுதல்.

தாக்குதலின் தாக்கம்: அதன் விளைவுகள்

இறுதியாக, தாக்கம் என்பது ஒரு தாக்குதலின் விளைவுகளை விவரித்து, மென்பொருள் வழங்குநர்கள் மற்றும் வாடிக்கையாளர்களுக்கான பின்விளைவுகளைக் காட்டுகிறது.

  • எடுத்துக்காட்டு 1: தவறான நிரலைப் பயன்படுத்தும் எந்தவொரு திட்டமும் பிற்காலத்தில் சிதைந்துவிடும்.
  • உதாரணம் 2: மக்கள் தங்களுக்குத் தெரியாமலேயே தங்கள் பணி அமைப்புகளில் தீய மென்பொருளை நிறுவுகிறார்கள்.

மிகவும் பொதுவான மென்பொருள் விநியோகச் சங்கிலி தாக்குதல்கள்

பல்வேறு வகைகள் மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள் நிறுவனங்கள், வாழ்க்கைச் சுழற்சியின் ஒவ்வொரு கட்டத்திலும் உள்ள பல்வேறு அச்சுறுத்தல் காரணிகள் குறித்து அறிந்திருக்க வேண்டும். இதன் அடிப்படையில் SLSA கட்டமைப்பு, அமெரிக்க தேசிய நிறுவனம் Standardமற்றும் தொழில்நுட்பம் (NIST), மற்றும் சைபர் பாதுகாப்பு மற்றும் உள்கட்டமைப்பு பாதுகாப்பு முகமை (CISA)இந்த அச்சுறுத்தல்களை மூல, உருவாக்க, தொகுப்பு மற்றும் சார்பு அபாயங்கள் என நான்கு வகைகளாகப் பிரிக்கலாம்.

மென்பொருள் விநியோகச் சங்கிலிப் பாதுகாப்பு விநியோகச் சங்கிலித் தாக்குதல்கள்

மென்பொருள் விநியோகச் சங்கிலி மூல நிலையில் நிகழும் தாக்குதல்கள்

மூல நிலை இங்குதான் நிரல் உருவாக்கப்பட்டு, மாற்றியமைக்கப்பட்டு, சேமிக்கப்படுகிறது. உதாரணமாகபாதுகாப்பற்ற அல்லது தீங்கிழைக்கும் குறியீட்டைச் சமர்ப்பித்தல், முக்கியமான கோப்புகளைத் திருத்துதல் அல்லது மூலக் களஞ்சியத்தையே சமரசம் செய்தல் ஆகியவை அச்சுறுத்தல்களில் அடங்கும். அதன் விளைவாகசெயல்முறையின் ஆரம்பத்திலேயே பாதுகாப்புக் குறைபாடுகள் ஏற்படக்கூடும்.

மென்பொருள் உருவாக்கக் கட்டத்தில் அதன் விநியோகச் சங்கிலி மீதான தாக்குதல்கள்

ஆம் கட்டுமான நிலைடெவலப்பர்கள் குறியீட்டைத் தொகுத்து, அதைச் செயல்படும் பதிப்பாக ஒருங்கிணைக்கின்றனர். ஏனெனில் இந்தக் கட்டம் மிகவும் முக்கியமானது, இதில் பாதுகாப்புச் சோதனைகளைத் தவிர்ப்பதும் அபாயங்களில் அடங்கும். CI/CD pipelineபதிப்புக் கட்டுப்பாட்டிற்குப் பிறகு குறியீட்டை மாற்றுவது, அல்லது உருவாக்கச் செயல்முறையில் பாதிப்பை ஏற்படுத்துவது. இதன் விளைவாகதீங்கிழைக்கும் குறியீடு, யாருக்கும் தெரியாமல் மென்பொருட்களுக்குள் ஊடுருவி விடக்கூடும்.

தொகுப்பு நிலையில் மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள்

தி தொகுப்பு நிலை அனைத்துக் குறியீடுகளையும் ஒன்றாக இணைத்து ஒரு இறுதித் தயாரிப்பை உருவாக்கும் கட்டம் இது. இந்தப் பகுதி ஆபத்தானது, ஏனெனில் யாராவது தவறான தொகுப்புகளைப் பயன்படுத்தலாம் அல்லது நாம் அவற்றைப் பெறும் ஆன்லைன் தளங்களை மாற்றலாம். தாக்குதல் நடத்துபவர்கள், பிரபலமான தொகுப்புகளின் தீங்கிழைக்கும் பதிப்புகளைக்கூட இந்த இணையதளங்களில் பதிவேற்றம் செய்ய முடியும்.

சார்பு நிலையில் மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள்

ஆம் சார்பு நிலைநாம் நமது மென்பொருளில் மூன்றாம் தரப்பு நூலகங்களையும் தொகுப்புகளையும் சேர்க்கிறோம். இந்தக் கட்டம் அபாயகரமானது, ஏனெனில் அந்தப் பகுதிகளில் ஏற்படும் எந்தவொரு சிக்கல்களும் எளிதாகவும் யாருக்கும் தெரியாமலும் திட்டத்தின் மற்ற பகுதிகளுக்கும் பரவிவிடும்.

மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள் - மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள் - விநியோகச் சங்கிலித் தாக்குதல் என்றால் என்ன

விநியோகச் சங்கிலியின் ஒவ்வொரு கட்டத்திலும் உள்ள பொதுவான அபாயங்கள் SDLC

மேடை பொதுவான அச்சுறுத்தல்கள் உதாரணமாக
மூல • தீங்கிழைக்கும் அல்லது பாதுகாப்பற்ற குறியீட்டைச் சமர்ப்பித்தல்
• முக்கியமான கோப்புகளைத் திருத்துதல்
• மூலக் களஞ்சியத்தின் பாதுகாப்பை மீறுதல்
எக்ஸ்கோட் கோஸ்ட் (2015): ஆப்பிளின் Xcode கம்பைலரில் செலுத்தப்பட்ட தீங்கிழைக்கும் குறியீடு, iOS செயலிகள் முழுவதும் பரவுகிறது.
கட்ட • கடந்து செல்லுதல் CI/CD பாதுகாப்பு சோதனைகள்
• மூலக் கட்டுப்பாட்டிற்குப் பிறகு குறியீட்டை மாற்றுதல்
• கலைப்பொருள் களஞ்சியங்களைச் சமரசம் செய்தல்
சோலார்விண்ட்ஸ் ஓரியன் (2020): தாக்குதல் நடத்தியவர்கள் கட்டிடத்திற்குள் ஊடுருவினர் pipelineகையொப்பமிடப்பட்ட மென்பொருள் புதுப்பிப்புகளில் ஒரு பின்கதவைச் செருகுதல்.
தொகுப்பு • மாற்றியமைக்கப்பட்ட தொகுப்புகளைப் பதிவேற்றுதல்
• விஷம் தொடர்பான பதிவேடுகள்
• சமரசம் செய்யப்பட்ட கலைப்பொருட்களை விநியோகித்தல்
EventStream NPM (2018): ஆயிரக்கணக்கான முறை பதிவிறக்கம் செய்யப்பட்ட ஒரு பிரபலமான NPM தொகுப்பில், தாக்குதல் நடத்தியவர் ஒரு பின்கதவைச் செருகியுள்ளார்.
சார்ந்திருத்தல் • காலாவதியான அல்லது பாதிப்புக்குள்ளாகக்கூடிய சார்புகளைப் பயன்படுத்துதல்
• கடப்புச் சார்புகளைப் பயன்படுத்துதல்
• தீங்கிழைக்கும் ஒத்த தொகுப்புகளை வெளியிடுதல்
XZ யூடில்ஸ் பின்கதவு (2024): ட்ரோஜன் தாக்கப்பட்ட ஒரு சுருக்க நூலகம், லினக்ஸ் விநியோகங்களுக்குள் கிட்டத்தட்ட பரவவிருந்தது.

பொதுவான மென்பொருள் விநியோகச் சங்கிலி தாக்குதல் நுட்பங்கள்

அதில் கூறியபடி CISNIST அறிக்கையின்படி, மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள் பெரும்பாலும் மூன்று முக்கிய வகைகளாகப் பிரிக்கப்படுகின்றன.
இருப்பினும், சமீபத்திய சம்பவங்கள், உருவாக்குநர்கள் புரிந்துகொள்ள வேண்டிய கூடுதல் காரணிகளைக் காட்டுகின்றன.
கீழே, மிகவும் பொருத்தமான நுட்பங்களை நடைமுறை எடுத்துக்காட்டுகளுடன் விரிவாக விளக்கியுள்ளோம்.

கடத்தல் புதுப்பிப்புகள்

தாக்குதல் நடத்துபவர்கள் தீம்பொருளைப் பரப்புவதற்காக, முறையான புதுப்பிப்பு வழிமுறைகளைச் சிதைக்கின்றனர்.
உதாரணமாக, 2017-ல் நடந்த NotPetya தாக்குதல், உக்ரேனிய MEDoc வரி மென்பொருள் புதுப்பிப்பு சேவையகத்தைத் தவறாகப் பயன்படுத்தி,
ஒரு பேட்ச் போல மாறுவேடமிட்டுள்ள அழிவுகரமான வைப்பர் மால்வேர். இந்த அபாயத்திலிருந்து தற்காத்துக் கொள்ள, அணிகள் பயன்படுத்த வேண்டும்... டெவ்ஆப்ஸ்-க்கான அச்சுறுத்தலைக் கண்டறிதல் மற்றும் பதிலளித்தல் புதுப்பித்தல் செயல்முறைகளில் உள்ள இயல்புக்கு மாறான நடத்தையைக் கண்டறியும் வழிமுறைகள்.

குறியீடு கையொப்பமிடலை பலவீனப்படுத்துதல்

இந்த நுட்பத்தின் மூலம், தீங்கிழைக்கும் குறியீடு சட்டப்பூர்வமானது போலத் தோற்றமளிக்க, செல்லுபடியாகும் கையொப்பச் சான்றிதழ்கள் தவறாகப் பயன்படுத்தப்படுகின்றன அல்லது திருடப்படுகின்றன.
2017-ஆம் ஆண்டில் நடந்த CCleaner பாதுகாப்பு மீறல் ஒரு குறிப்பிடத்தக்க நிகழ்வாகும், இதில் தாக்குதல் நடத்தியவர்கள் செல்லுபடியாகும் சான்றிதழ்களைக் கொண்டு கையொப்பமிடப்பட்ட ட்ரோஜன்மயமாக்கப்பட்ட மென்பொருளைப் பரப்பினர்.
ஆகையால், நிறுவனங்களுக்கு இதில் விவரிக்கப்பட்டுள்ளதைப் போன்ற ஒருங்கிணைந்த ஒருமைப்பாட்டுக் கட்டுப்பாடுகள் தேவைப்படுகின்றன. சைபர் பாதுகாப்பு தள உத்திகள்

திறந்த மூலக் குறியீட்டை சமரசம் செய்தல்

எதிரிகள் பிரபலமான திறந்த மூல மென்பொருட்களில் பின்கதவுகளைச் செருகி, பின்னர் அவற்றை ஆயிரக்கணக்கான திட்டங்களுக்குள் இழுத்துக்கொள்கின்றனர்.
EventStream NPM சம்பவம் மற்றும் XZ Utils பின்கதவு (2024) ஆகியவை, இந்த வழிமுறை எவ்வளவு முக்கியமானதாக மாறியுள்ளது என்பதை விளக்குகின்றன.
டெவலப்பர்கள் பின்வரும் ஆதாரங்களை மதிப்பாய்வு செய்ய வேண்டும்: NPM பாதுகாப்பு அடிக்கடி கேட்கப்படும் கேள்விகள் மற்றும் தட்டச்சுப் பிழை தொகுப்பு சம்பவங்கள் நச்சுத்தன்மையுள்ள சார்புகளைத் தவிர்ப்பது எப்படி என்று கற்றுக்கொள்ள.

சார்பு குழப்பம்

2021-ல் அலெக்ஸ் பிர்சனால் முதன்முதலில் விவரிக்கப்பட்ட இந்தத் தாக்குதல், உள்ளக மற்றும் பொதுத் தொகுப்புப் பதிவகங்களுக்கு இடையேயான பெயரிடல் மோதல்களைப் பயன்படுத்தி, நம்பகமான உள்ளகத் தொகுப்புகளுக்குப் பதிலாகத் தீங்கிழைக்கும் பதிப்புகளைப் பதிவிறக்குமாறு உருவாக்க அமைப்புகளை ஏமாற்றுகிறது.

டைபோஸ்க்வாட்டிங் மற்றும் தீங்கிழைக்கும் தொகுப்புகள்

தாக்குதல் நடத்துபவர்கள், பிரபலமான லைப்ரரிகளின் பெயர்களை ஒத்த பெயர்களில் (எ.கா., “requests” என்பதற்குப் பதிலாக “reqeusts”) தீங்கிழைக்கும் தொகுப்புகளை வெளியிடுகின்றனர்.
மென்பொருள் உருவாக்குநர்கள் தற்செயலாக இவற்றை நிறுவுவதால், அவர்களின் திட்டங்களில் தீம்பொருள் புகுந்துவிடுகிறது.
ஒரு உண்மையான உதாரணம் இதில் பகுப்பாய்வு செய்யப்பட்டுள்ளது. நாம்சோ-ஜென் தீம்பொருள் மற்றும் எங்கள் பட்டியலில் திறந்த மூல தீம்பொருள் ஸ்கேனர்கள்.

கட்ட Pipeline சேதப்படுத்துதல்

SolarWinds Orion பாதுகாப்பு மீறலில் காணப்பட்டதைப் போல, தாக்குதல் நடத்துபவர்கள் உருவாக்க சேவையகங்களுக்குள் ஊடுருவி, தொகுப்பின் போது தீங்கிழைக்கும் குறியீட்டைச் செலுத்த முடியும்.
இது கையொப்பமிடப்பட்ட முழு ஆவணத் தொடரையும் நம்பகத்தன்மையற்றதாக ஆக்குகிறது. தடுப்பு நுட்பங்களில் கண்காணிப்பும் அடங்கும். CI/CD நேர்மையுடன் முன்கூட்டியே எச்சரிக்கை கண்டறிதல் மற்றும் பகுப்பாய்வு
GitHub முன் கட்டமைக்கப்பட்ட தீம்பொருள் பிரச்சாரங்கள்.

மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல் எப்படி இருக்கும்: சோலார்விண்ட்ஸ் வழக்கு

எல்லாவற்றிற்கும் மேலாக, சோலார்விண்ட்ஸ் ஓரியன் தாக்குதல் என்பது மென்பொருள் விநியோகச் சங்கிலி மீறலுக்கு மிகவும் அறியப்பட்ட உதாரணமாகும். தாக்குதல் நடத்துபவர்கள் உருவாக்கச் செயல்பாட்டில் எவ்வாறு படிப்படியாக முன்னேறி, அதன் விளைவாக ஆயிரக்கணக்கான பயனர்களுக்குத் தீங்கு விளைவிக்கும் குறியீட்டைப் பரப்ப முடியும் என்பதை இது காட்டுகிறது.

முதலில், தாக்குதல் நடத்தியவர்கள் சோலார்விண்ட்ஸின் பில்ட் சர்வர்களுக்குள் ஊடுருவினர்.
அதன் பிறகு, அவர்கள் ஓரியன் புதுப்பிப்புகளில் தீங்கிழைக்கும் குறியீட்டை அமைதியாகச் சேர்த்தனர்.
இந்தப் புதுப்பிப்புகள் நம்பகமான மென்பொருளாகக் கையொப்பமிடப்பட்டு வழங்கப்பட்டதால், பல நிறுவனங்கள் அதிலுள்ள ஆபத்தை அறியாமல் அவற்றை நிறுவின.
மொத்தத்தில், 18,000-க்கும் மேற்பட்ட நிறுவனங்கள் பாதிக்கப்பட்டதோடு, தாக்குதல் நடத்தியவர்கள் மிகவும் ரகசியமான கணினி அமைப்புகளுக்குள் ஊடுருவினார்கள்.

ஒரு டெவலப்பரின் பார்வையில், இந்தத் தாக்குதல் மூன்று எளிய பாடங்களைக் கற்றுத் தருகிறது:

  • சுற்றுப் பாதுகாப்பு மட்டும் போதாதுதாக்குதல் நடத்தியவர்கள் கட்டமைப்பை மாற்றினார்கள் pipeline தன்னை.
  • தொடர்ச்சியான சோதனைகள் இன்றியமையாதவை: பாதுகாப்பானது build attestationsஒருமைப்பாட்டுச் சோதனைகள் மற்றும் முறைகேடு கண்டறிதல் போன்றவை முறைகேடுகளைத் தடுக்க உதவுகின்றன.
  • ஒரு விஷம் கலந்த கட்டமைப்பு உலகளாவியதாக மாறக்கூடும்.: ஒரு pipeline சமரசம் உலகளாவிய பாதுகாப்பு நெருக்கடியை உருவாக்கக்கூடும்.

சைஜெனி: ஒரு முழுமையான, அனைத்தையும் உள்ளடக்கிய செயலிப் பாதுகாப்புத் தளம்

மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள் ஒவ்வொரு கட்டத்திலும் தாக்கக்கூடும் என்பதால் SDLC,
அனைத்தையும் உள்ளடக்கிய AppSec தளம், சைஜெனிஇது சோர்ஸ், பில்ட், பேக்கேஜ் மற்றும் டிபென்டென்சி நிலைகளைப் பாதுகாக்கிறது. இது டெவலப்பர்கள் மற்றும் பாதுகாப்புக் குழுக்களுக்கு அபாயங்களைத் தடுக்கவும், கண்டறியவும், சரிசெய்யவும் ஒரே இடத்தை எளிமையான முறையில் வழங்குகிறது. இதன் விளைவாக, நீங்கள் இனி பல கருவிகளை ஒரே நேரத்தில் கையாள வேண்டியதில்லை, Xygeni முழு வாழ்க்கைச் சுழற்சியையும் உள்ளடக்கியுள்ளது.

மூல நிலை பாதுகாப்பு

மூல நிலையில், அபாயங்களில் பாதுகாப்பற்றவையும் அடங்கும். commitவிஷமாக்கப்பட்ட களஞ்சியங்கள் அல்லது மாற்றப்பட்ட கோப்புகள். சைஜெனி குறியீட்டை நிகழ் நேரத்தில் ஸ்கேன் செய்கிறது ஆழத்துடன் SAST மற்றும் இரகசியங்களைக் கண்டறிதல்.
இது தீங்கு விளைவிப்பதையும் தடுக்கிறது. commitமூலம் CI/CD guardrails.
இதன் மூலம், சிக்கல்கள் களஞ்சியத்தை விட்டு வெளியேறுவதற்கு முன்பே தடுக்கப்படுகின்றன.

கட்டுமான நிலை பாதுகாப்பு

கட்டமைப்புக் கட்டத்தின் போது, ​​தாக்குபவர்கள் கடந்து செல்ல முயற்சி செய்யலாம். pipelineகலைப்பொருட்களை மாற்றவும் அல்லது திருத்தவும்.
சைஜெனி உருவாக்கச் செயல்முறையைப் பாதுகாக்கிறது. SLSA-இணக்கமான சோதனைகள், ஒருமைப்பாட்டுச் சரிபார்ப்பு மற்றும் திறவுகோல் இல்லாத கையொப்பங்கள் மூலம் இது செயல்படுகிறது. மேலும், உள்ளே நிகழும் அசாதாரண செயல்பாடுகளையும் இது கண்காணிக்கிறது. CI/CD இதன் விளைவாக, திருத்தப்பட்ட பதிப்புகள் உடனடியாகக் கண்டறியப்பட்டு, வெளியீட்டிற்கு முன்பே தடுக்கப்படுகின்றன.

தொகுப்பு நிலை பாதுகாப்பு

தொகுப்பு கட்டத்தில், சமரசம் செய்யப்பட்ட பதிவகங்கள் அல்லது மாற்றியமைக்கப்பட்ட நூலகங்கள் பெரும்பாலும் தீம்பொருளை அறிமுகப்படுத்துகின்றன. Xygeni-யின் தீம்பொருள் கண்டறிதல் மற்றும் உரிம ஸ்கேனிங் ஒவ்வொரு கலைப்பொருளையும் மதிப்பாய்வு செய்யவும், அதே நேரத்தில் ஆட்டோஃபிக்ஸ் பாதுகாப்பான மேம்படுத்தல் வழிகளைப் பரிந்துரைக்கிறது அதன் சரிசெய்தல் இடர் பகுப்பாய்வுடன். சரிபார்க்கப்பட்ட மற்றும் இணக்கமான தொகுப்புகள் மட்டுமே அடுத்த கட்டத்திற்கு நகரும். pipeline.

சார்பு நிலை பாதுகாப்பு

மூன்றாம் தரப்புக் குறியீடுதான் மிகப்பெரிய தாக்குதல் பரப்பாகும். சைஜெனி மென்பொருள் தொகுப்புப் பகுப்பாய்வுSCA) இது CVE-களைப் பட்டியலிடுவதோடு மட்டுமல்லாமல், அபாயகரமான குறியீட்டை உண்மையில் சுரண்ட முடியுமா என்பதையும் சரிபார்க்கிறது. மேலும், இது மறைக்கப்பட்ட தீம்பொருள் மற்றும் அபாயகரமான கடந்துசெல்லும் சார்புகளையும் கொடியிடுகிறது. எல்லாவற்றிற்கும் மேலாக, டெவலப்பர்கள் பாதுகாப்பான சார்புகளை மட்டுமே வழங்குவதை இது உறுதி செய்கிறது.

இரகசியங்கள் மற்றும் உள்கட்டமைப்பு பாதுகாப்பு

நிரல் மற்றும் தொகுப்புகளுக்கு அப்பால், தாக்குதல்கள் பெரும்பாலும் கசிந்த இரகசியங்கள் அல்லது பலவீனமான உள்கட்டமைப்பைப் பயன்படுத்திக் கொள்கின்றன. சைஜெனி, வெளிப்பட்ட சாவிகள், டோக்கன்கள் மற்றும் நற்சான்றிதழ்களை ஸ்கேன் செய்கிறது. குறியீடு, உள்ளமைவுகள் மற்றும் டாக்கர் அடுக்குகளில். மேலும் இது கசிந்த இரகசியங்களைச் சரிபார்த்து, தானாகவே ரத்து செய்யவும் முடியும். ஆட்டோஃபிக்ஸ் சரிசெய்தல். அதே நேரத்தில், IaC ஸ்கேனிங் தாக்குதல் நடத்துபவர்கள் பிற்காலத்தில் தவறாகப் பயன்படுத்தக்கூடிய தவறான உள்ளமைவுகளை இது தடுக்கிறது.

மேம்பட்ட கண்டறிதல் மற்றும் சரிசெய்தல்

பெரும்பாலான கருவிகள் எச்சரிக்கைகளோடு நின்றுவிடுகின்றன. சைஜெனி இன்னும் ஒரு படி மேலே செல்கிறது. அதன் ஆட்டோஃபிக்ஸ் எஞ்சின் பாதுகாப்பான பேட்ச்களை உருவாக்குகிறது. pull requestsஅல்லது, சிக்கலைப் பொறுத்து படிப்படியான வழிகாட்டுதலையும் இது வழங்குகிறது. இதன் 'சரிசெய்தல் இடர் பார்வை' (Remediation Risk view), எந்த இணைப்புப் பதிப்பு (patch version) மிகவும் பாதுகாப்பானது என்பதையும் காட்டுகிறது. இதன்மூலம், குழுக்கள் புதிய சிக்கல்களைச் சேர்க்காமல், ஏற்கனவே உள்ள சிக்கல்களைச் சரிசெய்கின்றன.

ஒரே ஒருங்கிணைந்த தளம்

ஏனெனில் சைஜெனி இணைகிறது SAST, SCAதீம்பொருள் கண்டறிதல், இரகசிய மேலாண்மை IaC ஸ்கேனிங், முறைகேடு கண்டறிதல் மற்றும் பாதுகாப்பான உருவாக்கக் கட்டுப்பாடுகள் ஆகியவற்றை ஒரே AppSec தளத்தில் வழங்குதல்
இது முழுவதும் முழுமையான கவரேஜை வழங்குகிறது SDLCடெவலப்பர்கள் மற்றும் பாதுகாப்புக் குழுக்கள் இருவருக்கும் தெளிவான பார்வை, நடைமுறைத் தீர்வுகள் மற்றும் விநியோகச் சங்கிலித் தாக்குதல்களுக்கு எதிரான வலுவான பாதுகாப்பு ஆகியவற்றுடன் ஒரே நம்பகமான தகவல் மூலம் கிடைக்கிறது.

எல்லாம் கருதப்படுகிறது, சைஜெனி, ஒரு முழுமையான ஆல்-இன்-ஒன் ஆப்ஸெக் தளம்இது, குழுக்கள் விரைவாக உருவாக்கவும் பாதுகாப்பாக இருக்கவும் உதவுகிறது. மூலக் குறியீடு, உருவாக்கம், தொகுப்பு மற்றும் சார்பு நிலைகளைப் பாதுகாப்பதன் மூலமும், ஒவ்வொரு படியிலும் தானியங்குத் திருத்தங்களைச் சேர்ப்பதன் மூலமும், மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள் உற்பத்தி நிலையை அடைவதற்கு முன்பே தடுக்கப்படுவதை இது உறுதி செய்கிறது.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்