Yazılım Tedarik Zinciri Saldırıları

Yazılım Tedarik Zinciri Saldırıları: Endişelenmeli miyim?

Yazılım teknolojisi gelişti ve bilgisayar korsanları da onunla birlikte gelişti. Kötü niyetli aktörlerle yaşanan silahlanma yarışı çoğunlukla güvenlik açıkları ve dağıtılmış yazılımlara yönelik saldırılarla sınırlı kaldı. Yazılım tedarik zincirine yönelik saldırılar, nadir olmasa da, kötü niyetli kişilerin birincil hedefi değildi…

Birçok kişinin Gelişmiş Kalıcı Tehditlerin (APT'ler) çalışma biçiminde bir değişimin başlangıcı olarak nitelendirdiği saldırı şuydu: SolarWinds saldırısıİlk örnek değildi, ancak etkisi o kadar büyük oldu ki manşetlere taşındı ve BT güvenliği dünyasını kasıp kavurdu.

Örnekler: SolarWinds, Codecov, Kaseya

SolarWinds, ağ ve altyapı izleme araçları sağlayan büyük bir yazılım tedarikçisidir. Şirketin ürünlerinden biri de altyapı izleme ve yönetim platformu olan Orion'dur. 30,000'den fazla kamu ve özel kuruluş tarafından BT kaynaklarını yönetmek için kullanılmaktadır. Orion, BT sistemlerine erişerek log ve sistem performans verilerini elde eder.

Aralık 2019'da bilgisayar korsanları, binlerce SolarWinds müşterisinin ağlarına, sistemlerine ve verilerine erişti. Yazılım tedarik zincirine saldırarak platforma kötü amaçlı kod yerleştirdiler. Ardından SolarWinds, arka kapı kötü amaçlı yazılımını Orion yazılımına bir güncelleme olarak dağıttı; bu sayede bilgisayar korsanları, mağdur kuruluşların kullanıcılarını ve hesaplarını taklit edebildi. SolarWinds ihlali, bulut tabanlı dünyada faaliyet gösteren tüm kuruluşlar için bir siber güvenlik uyanışı anlamına geldi.

Bu tedarik zinciri saldırısını, yazılım kod kapsamı aracı Codecov gibi diğer saldırılar izledi. Ocak 2021'de, bir Saldırgan bir kimlik bilgisi ele geçirdi. Hataen Codecov'un Docker imajına kaydedilen bu dosya, saldırgan tarafından araçtaki bir yükleyici betiğini değiştirmek için kullanıldı. Saldırgan, betik çalıştırıldığında CI'nin tüm ortam değişkenlerini saldırganın kontrolündeki sunucuya gönderen tek bir kod satırı ekledi. Aylarca, kötü niyetli kişiler değiştirilmiş Codecov betiğini kullanan sistemlere potansiyel erişim elde etti.

Daha sonra, 2 Temmuz 2021'de, Kaseya'ya saldırı Olay gerçekleşti. VSA platformu, diğer şirketlere BT hizmetleri sağlayan birçok MSP tarafından yama yönetimi ve müşteri izleme işlemleri için kullanılıyor. Hackerlar Kaseya VSA'nın tedarik zincirine saldırdı, altyapısını tehlikeye attı ve ardından VSA'nın yerel sunucularına kötü amaçlı güncellemeler yayınlayarak yönetilen şirketlerin sistemlerini enfekte etti, verilerini şifreledi ve fidye talep etti. Fidye yazılımı, MSP'ler tarafından yönetilen şirketlere yönelik kullanılan truva atı bulaştırılmış bir araç aracılığıyla bulaştırıldı. Ne kadar zekice!

SolarWinds olayından bu yana, yazılım tedarik zincirine yönelik saldırılar giderek artmakta ve Samsung, Uber, Nissan, Nvidia gibi birçok şirketin imajını ve ekonomisini olumsuz etkilemektedir. Gartner'a göre, "2025 yılına kadar dünya genelindeki kuruluşların %45'i yazılım tedarik zincirlerine yönelik saldırılar yaşamış olacak; bu oran 2021'den bu yana üç kat artış göstermiştir."

Yazılım Tedarik Zincirine Yönelik Yeni Nesil Saldırılar

Bir şirketin tescilli uygulamalarına veya üretim ortamlarına saldırmak yalnızca tek bir kurban yaratır. Bu durum, şirketlerin büyük çoğunluğunun AST gibi uygulama güvenliği korumalarını zaten uygulamış olması gerçeğiyle birleştiğinde, SCA veya WAF araçları, yazılım geliştirmeyi hedef alan yeni nesil saldırganların ortaya çıkmasına yol açmıştır. pipelineTedarik zinciri saldırıları, tek bir basit saldırıyla binlerce şirketi etkileyebilir: ideal bir güçlendirici.

Geliştirme altyapısı, saldırganlar için kolay bir hedeftir. Geniş saldırı yüzeyi, üretim ortamına ve verilerine erişim sağlar. DevOps araçlarının tüm altyapısı: depolar, kaynak kod yönetim sistemleri, derleme araçları, dağıtım araçları, Kod Olarak Altyapı şablonları, konteynerler, komut dosyaları vb. oldukça büyük ve savunmasızdır. Dahası, tüm bu araçlar güvenlik alanının kontrolünden uzaktır ve geliştirme ve üretim ekipleri tarafından yönetilir. Hackerlar bunu biliyor ve bu zayıflıklardan yararlanıyorlar.

yazılım-tedarik-zinciri-saldırıları

 

Yeni Hedef

Geliştiriciler genellikle geliştirme sırasında test için kimlik bilgileri ve anahtarlar gibi gizli bilgileri kaynak koduna yazarlar. Bunlar genellikle sürüm kontrolü altında olan dosyalarda saklanır ve dosyalar veya gizli bilgiler silinse bile saldırganlar tarafından gelecekte bulunabilir. Bu, saldırganların arka kapılar kurmasına, kaynak kodunu okumasına, kötü amaçlı kod eklemesine, hassas verileri çıkarmasına vb. olanak tanır. Kötü niyetli kişiler geçerli bilgilere sahip olduktan sonra, login Kimlik bilgileri sayesinde yatay olarak ilerleyebilirler. SDLCBu kimlik bilgileri, diğer araçlara geçmelerine ve daha değerli bilgilere ulaşmak için gelişmiş kullanıcı ayrıcalıkları elde etmelerine olanak tanır.

Hackerlar kimlik bilgilerini kullanarak sisteme sızabilirler. SDLCAncak bunlar aynı zamanda yanlış yapılandırılmış veya güvensiz bırakılmış depolara veya araçlara da sızarak sistemleri ve verileri riske atabilirler.

Saldırılar açık kaynaklı paketleri de hedef alıyor. Log4j gibi bilinen güvenlik açıklarından yararlanan saldırılarla ilgili korkunç hikayeleri hepimiz biliyoruz. Öte yandan, tedarik zinciri saldırıları farklıdır: Saldırganlar, dünyadaki birçok kuruluş tarafından daha sonra derleme sürecinde kullanılmak üzere popüler açık kaynaklı paketlere kötü amaçlı kod enjekte eder.

Özetle: bilgisayar korsanları, ayrıcalıklı erişimi, yanlış yapılandırmaları ve güvenlik açıklarını istismar edebilirler. CI/CD pipeline Altyapı, birçok kişi tarafından kullanılabilen bir yazılıma kötü amaçlı yazılım yerleştirmek için bir araç olarak kullanılabilir.

Kendimizi nasıl koruyabiliriz? SDLC Yazılım Tedarik Zinciri Saldırılarından mı?

Tedarik zinciri saldırılarının sayısı sürekli artıyor ve piyasa bu duruma tepki veriyor. Bazı kuruluşlar bu durumu ele almak için çerçeveler oluşturdu. software supply chain securityNIST Güvenli Yazılım Geliştirme Çerçevesi (SSDF) ve Google'ın Yazılım Yapıtları için Tedarik Zinciri Seviyeleri (SLSA) gibi çerçeveler mevcuttur. Ancak, DevOps araçlarını ve altyapısını tedarik zincirlerine yönelik saldırılardan korumayı öncelik haline getiren şirket sayısı azdır. Aslında, CIO'ların %82'si bu tür saldırılara karşı savunmasız kalacaklarını düşünüyor..

Şirketler yalnızca uygulamalarını korumakla kalmamalı, aynı zamanda yazılım altyapısını ve bu altyapının bir parçası olan bileşenleri de korumalıdır. SDLC Kötü niyetli kişiler tedarik zincirini hedef alıyor. Saldırı yüzeyinin genişliği, geliştirme ekiplerinin bu tür saldırılar konusunda farkındalık eksikliği ve özel güvenlik araçlarının bulunmaması, saldırganların yazılım tedarik zincirine odaklanmasına olanak tanıyor.

Son Sözler

Korumamız pipeline Her geçen gün daha da acil hale geliyor ve öncelikli bir konu. CISİşletim sistemlerinden sorumlu olan kişi, güvenlik ekiplerinin tedarik zincirine dikkat etmesini ve koruma sağlamak için DevOps ekipleriyle birlikte çalışmasını sağlamalıdır. SDLC Bu tür saldırılardan.

Güvenliğimizi sağlamamıza yardımcı olan araçları kullanıyoruz. SDLCArka kapıları, şüpheli davranışları belirlemek ve tedarik zinciri saldırılarını durdurmak, DevOps ortamımızın gizliliğini ve güvenliğini korumak için gereklidir. Koruma için ilk araçlar şunlardır: software supply chain security Ortaya çıkmaya başlıyorlar. Bazıları daha çok geliştirme tarafına, diğerleri ise operasyon tarafına odaklanıyor. Ve bazıları, örneğin, XygeniGörevleri, tüm DevOps süreçlerinde yazılım ekosisteminin bütünlüğünü ve güvenliğini korumaktır.

Daha fazla okumak için
sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile