Önceki yazımızda da ele aldığımız gibi... software supply chain securityTedarik zinciri saldırıları kavramını ve bunların kuruluşlar üzerindeki potansiyel etkisini inceledik. Bu saldırılar genellikle yazılım geliştirme yaşam döngüsü boyunca mevcut olan güvenlik açıklarından yararlanır.SDLCBu durum, her aşamada önemli riskler oluşturmaktadır. Bugün, en yaygın olanlarına yakından bakacağız. software supply chain security Kaynak aşamasında ortaya çıkan tehditler.
Her şeyden önce, tedarik zinciri saldırısını ve spesifik unsurlarını tanımlamak çok önemlidir. Software Supply Chain Security Kaynak aşamasında ortaya çıkan tehditler.
Yazılım Tedarik Zinciri Saldırısının Tanımı
ABD Ulusal Enstitüsü StandardBilim ve Teknoloji (NIST) Yazılım tedarik zinciri saldırısını tanımlar. “Siber saldırı, bir siber tehdit aktörünün bir yazılım satıcısının ağına sızıp, satıcı yazılımı müşterilerine göndermeden önce kötü amaçlı kod kullanarak yazılımı tehlikeye attığı zaman gerçekleşir. Tehlikeye atılan yazılım daha sonra müşterinin verilerini veya sistemini tehlikeye atar. Yeni edinilen yazılımlar baştan itibaren tehlikeye atılmış olabilir veya bir yama veya düzeltme gibi başka yollarla tehlikeye atılma gerçekleşebilir. Bu durumlarda, tehlikeye atma yine de yama veya düzeltme müşterinin ağına girmeden önce gerçekleşir. Bu tür saldırılar, tehlikeye atılan yazılımın tüm kullanıcılarını etkiler ve hükümet, kritik altyapı ve özel sektör yazılım müşterileri için geniş kapsamlı sonuçlar doğurabilir.”başlıklı bir kılavuz yayınladı
Kaynak Aşaması Software Supply Chain Security Tehditler
Yazılım tedarik zinciri yaşam döngüsünün kaynak aşaması, fikir aşamasından kaynak kodunun oluşturulmasına kadar yazılım geliştirmenin ilk aşamalarını kapsar. Bu aşama, araçların, kütüphanelerin ve bileşenlerin seçilmesinin yanı sıra yazılımın temel işlevlerinin geliştirilmesini ve uygulanmasını içerir.
Software supply chain security Kaynak aşamasındaki tehditler, kaynak koda yetkisiz veya kötü amaçlı değişiklikler getirmek için istismar edilebilecek güvenlik açıklarını ifade eder. Bu, hem yetkisiz kişilerin hem de yetkili kişilerin yetkisiz değişiklikler yapma tehdidini içerir.
Kaynak Tehditlerine Örnekler
Hatalı kod gönder
Hatalı kod göndermek, şu uygulamayı ifade eder: commitHata, kusur veya güvenlik açığı içeren bir kaynak deposuna kod eklemek. Bu, yazılımın bütünlüğünü veya güvenliğini tehlikeye atmak için kasıtlı olarak eklenen kötü amaçlı koddan, kötü kodlama uygulamaları veya test eksikliği nedeniyle hata veya güvenlik açığı oluşturan kasıtsız koda kadar değişebilir. Bu tür bir saldırı vektörüne örnek olarak şunlar verilebilir: NPM saldırısı. 2022 yılında, bir bilgisayar korsanı, npm adlı popüler bir açık kaynak yazılım kütüphanesinin kaynak kod deposuna sızdı. Korsan, kütüphanenin koduna kötü amaçlı kod yerleştirerek, kütüphaneyi kurmuş olan kuruluşların sistemlerine yetkisiz erişim sağladı. Bu kötü amaçlı kod, korsanın etkilenen sistemlerden veri çalmasına, kötü amaçlı yazılım yüklemesine ve operasyonları aksatmasına olanak tanıdı. Saldırı, devlet kurumları, işletmeler ve bireyler de dahil olmak üzere çok çeşitli kuruluşları etkiledi.
Uzlaşma kaynak deposu
Bir saldırgan, kaynak kod deposuna yetkisiz erişim elde eder (SCM) ve kötü amaçlı değişiklikler ekler veya meşru kodu kaldırır. Bu, çeşitli yöntemlerle gerçekleştirilebilir; örneğin, güvenlik açıklarından yararlanmak gibi. SCMBu, depoya erişimi olan bir geliştiricinin kimlik bilgilerinin ele geçirilmesi veya depoyu barındıran altyapıya erişim sağlanması anlamına gelir. SCMBu vektör saldırısının bir örneği şuydu: PHP Saldırısı. Saldırgan, PHP programlama dilinin kaynak kodunu depolamak ve yönetmek için kullanılan güvenli bir depo olan PHP'nin kendi barındırdığı Git sunucusunu ele geçirdi. Saldırgan, iki kötü amaçlı kod enjekte etmeyi başardı. commitBunlar PHP'nin ana kod tabanına entegre edilir. commitSaldırıda, saldırganın PHP kurulumlarına yetkisiz erişim sağlamasına olanak tanıyan arka kapılar eklendi. Bu arka kapılar, saldırganın herhangi bir PHP kurulumunda rastgele kod çalıştırmasına izin vererek veri çalma, kötü amaçlı yazılım yükleme veya işlemleri aksatma gibi amaçlarla kullanılabiliyordu. Saldırı ayrıca, programlama dilinin güvenliğiyle ilgili endişeleri artırdığı için PHP'ye büyük bir itibar kaybı da yaşattı.
Değiştirilmiş bir kaynaktan derleyin
Saldırgan, resmi kaynak kod deposu dışındaki bir kaynaktan kaynak kodun bir kopyasını elde eder ve bunu kullanarak yazılımı derleyip dağıtır. Bu değiştirilmiş kaynak kod, yazılımın bütünlüğünü, işlevselliğini veya güvenliğini tehlikeye atabilecek kötü amaçlı kod, arka kapılar veya diğer zararlı değişiklikler içerebilir. Bu tür bir saldırı vektörüne örnek olarak şunlar verilebilir: Webmin'de saldırı. Saldırgan, Webmin yazılımının derlenmesi ve paketlenmesinden sorumlu olan Webmin'in derleme altyapısına yetkisiz erişim sağladı. Saldırgan, derleme altyapısını, resmi Webmin kaynak deposunda bulunmayan kaynak dosyalarını kullanacak şekilde değiştirdi.
Güvenli olmayan kod yazın
İster kasıtlı ister kasıtsız olsun, güvensiz kodlama uygulamaları yazılımlara güvenlik açıkları getirebilir. Bu güvenlik açıkları, saldırganlar tarafından yetkisiz erişim elde etmek, verileri değiştirmek veya çalmak ya da işlemleri aksatmak için kullanılabilir. Bu tür bir saldırının örneği şuydu: Apache Struts Saldırısı2003 yılında bir bilgisayar korsanı, Apache Struts adlı açık kaynaklı yazılım kütüphanesinin kaynak kod deposuna sızdı. Korsan, kütüphaneye bir güvenlik açığı yerleştirerek, kütüphaneyi kurmuş olan kuruluşların sistemlerine yetkisiz erişim sağladı. Bu güvenlik açığı, bilgisayar korsanının etkilenen sistemlerde rastgele kod çalıştırmasına olanak tanıyarak veri çalma, kötü amaçlı yazılım yükleme ve operasyonları aksatma gibi faaliyetlere yol açabiliyordu. Saldırı, devlet kurumları, işletmeler ve bireyler de dahil olmak üzere çok çeşitli kuruluşları etkiledi.
Kritik dosyaları kurcalama
Yazılım geliştirme yaşam döngüsünde kritik dosyaların değiştirilmesi veya düzenlenmesi, kötü amaçlı kodun eklenmesi, hassas verilerin tehlikeye atılması ve yazılım işlemlerinin aksaması da dahil olmak üzere ciddi sonuçlar doğurabilir. Bu tür bir müdahale saldırısının örneği şuydu: Maven Saldırısı. 2020 yılında, bilgisayar korsanları Maven adlı popüler bir açık kaynak yazılım kütüphanesinin kaynak kod deposuna sızdı. Korsanlar, derleme sürecini yapılandırmak için kullanılan kütüphanenin pom.xml dosyasına kötü amaçlı kod ekledi. Bu kötü amaçlı kod, korsanların bağımlılıklarını derleme sürecine enjekte etmelerine ve derlenen yazılıma dahil etmelerine olanak sağladı. Bu bağımlılıklar, korsanların yazılımı yükleyen kuruluşların sistemlerine yetkisiz erişim sağlamalarına olanak tanıyan arka kapılar içeriyordu.
Yolu Açmak: Net Bir Bakış Açısıyla Operasyonları Kolaylaştırmak
Güvenlik alanının ötesine geçtiğinizde, tedarik zincirinizi görselleştirmenin sadece koruma sağlamaktan daha fazlasını yaptığını göreceksiniz; karanlık bir odada ışık yakmak gibi, operasyonlarınızdaki en hızlı ve en verimli yolları ortaya çıkarır. Ekiplere geliştirme ekosistemine kuşbakışı bir bakış açısı sunarak, gereksiz varlıkları ve bakımı yapılmayan unsurları belirlemelerini sağlar. Bu netlik, özellikle birden fazla birim ve bileşenin iç içe geçtiği büyük ölçekli projelerde son derece faydalıdır.
Son Sözler
Farklı kaynak aşaması türlerini anlayarak software supply chain security Tehditleri belirleyerek ve uygun güvenlik önlemlerini uygulayarak, kuruluşlar kendilerini bu yıkıcı saldırılardan koruyabilirler.
- Yazılım tedarik zinciri saldırıları, kaynak kod aşaması da dahil olmak üzere, yazılım geliştirme yaşam döngüsünün herhangi bir aşamasında yazılıma kötü amaçlı kod bulaştırabilir.
- Kaynak kod aşamasındaki tehditler arasında hatalı kod gönderme, kaynak kod depolarını tehlikeye atma, değiştirilmiş kaynaklardan derleme, güvensiz kod yazma ve kritik dosyaları kurcalama yer almaktadır.
- Kuruluşlar, tedarik zinciri saldırılarının risklerini azaltmak için yazılım geliştirme yaşam döngüsü boyunca kapsamlı güvenlik önlemleri uygulamalıdır.
Gelişmelerin önünde kalmak mı istiyorsunuz? software supply chain security?
Bizim için bizi izlemeye devam edin yakında yayınlanacak blog serisiBu bölümde, yazılım geliştirme yaşam döngüsü boyunca meydana gelen en yaygın saldırıları inceleyeceğiz. yapım aşaması Uygulama aşamasından sonrasına kadar, kuruluşunuzu bu sinsi tehditlerden korumak için gereken bilgi ve stratejilerle sizi donatacağız.
Kaçırmayın! Bugün blogumuza abone olun. ve en son gelişmelerimizden ilk siz haberdar olun. software supply chain security.
Hep birlikte, herkes için daha dayanıklı ve güvenli bir yazılım ekosistemi oluşturabiliriz.
Video demomuzu izleyin




