Yazılım tedarik zinciri saldırıları giderek daha yaygın ve yıkıcı hale geliyor. Örneğin, Gartner Tahminlere göre, 2025 yılına kadar işletmelerin %45'i bir güvenlik ihlali yaşayacak. Ayrıca, Siber Güvenlik Girişimleri Bu tehdidin ciddiyetini vurgulayan tahminler, 2031 yılına kadar yıllık 138 milyar dolarlık devasa bir hasar öngörüyor. Genel olarak, bu tahminler kuruluşların önceliklendirme yapması gerektiğinin aciliyetini ortaya koyuyor. software supply chain security Hassas verileri, operasyonları ve itibarı korumak için güçlü önlemler uygulamak.
Çünkü modern pipelineYazılım geliştirme süreçlerinin büyük ölçüde harici bileşenlere bağımlı olması, üçüncü taraf kütüphanelerin yükselişi, daha hızlı yazılım geliştirme döngüleri, karmaşık tedarik zincirleri, görünürlük eksikliği, yeni saldırı teknikleri, SaaS benimsenmesi ve sınırlı kaynaklar, yazılım geliştirme süreçlerindeki bu artışı tetikleyen faktörler arasında yer alıyor. yazılım tedarik zinciri saldırılarıBu nedenle, kuruluşlar bu zorlukların üstesinden gelmek ve yazılım tedarik zincirlerini korumak için kapsamlı ve aktif bir yaklaşım benimsemelidir.
Yazılım Tedarik Zinciri Saldırısı Nedir?
ENISA Bir tanımlar Yazılım Tedarik Zincirine Saldırı as “Belirli bir varlığın, örneğin bir yazılım sağlayıcısının altyapısının ve ticari yazılımının, dolaylı olarak belirli bir hedefi veya hedefleri, örneğin yazılım sağlayıcısının müşterilerini, zarara uğratmak amacıyla ele geçirilmesi.” Başka bir deyişle, Yazılım Tedarik Zinciri Saldırısı, yazılım tedarik zincirini hedef alan, geliştirme ve dağıtım sürecine güvenlik açıkları veya kötü amaçlı yazılımlar yerleştirmeyi amaçlayan kötü niyetli bir faaliyettir. Sonuç olarak, bu tür bir saldırı, yazılımın oluşturulması ve teslim edilmesinde yer alan birbirine bağlı ve genellikle karmaşık süreçler, araçlar ve kuruluşlar ağını istismar eder.
Yazılım Tedarik Zinciri Saldırısı ile ilgili temel bileşenler ve kavramlar
Siber tehdit istihbaratı ve bilgi güvenliği literatürü sıklıkla yetersiz kalmaktadır. yazılım tedarik zinciri saldırıları Daha iyi analiz ve savunma için ayrı kategorilere ayrılmıştır. Buna göre, bu bölüm, tarafından tanımlanan beş temel kavramı tanıtmaktadır. MITRE Saldırı Kalıpları KataloğuBu katalog, NIST tarafından toplanan düşmanca tehditler de dahil olmak üzere çeşitli kaynaklar kullanılarak analizi kolaylaştırmak için tedarik zinciri saldırı modellerini yapılandırır.
Saldırı Yasası: Ne
Saldırı eylemi, bir sisteme kötü amaçlı bir yük veya niyet ileten belirli eylemdir. Sonuç olarak, doğrudan zarar üretir.
- Örnek 1: Derleme işlemi sırasında sistem yazılımına yerleştirilen kötü amaçlı yazılım.
- Örnek 2: Sistem gereksinimleri veya tasarım belgelerinin kötü niyetli olarak değiştirilmesi.
Saldırı Vektörü: Nasıl
Saldırı vektörü, saldırganların güvenlik açıklarından veya süreç zayıflıklarından yararlanmak için kullandıkları yöntemdir. Dolayısıyla, saldırganların saldırı yüzeyine nasıl eriştiğini ve bunu nasıl kötüye kullandığını gösterir.
- Örnek 1: Bir saldırgan, ele geçirilmiş bir depodaki kaynak kodunu değiştiriyor.
- Örnek 2: Bir saldırgan, şirket içi teknik dokümanlara yetkisiz erişim sağlıyor.
Daha fazlasını keşfedin Saldırı Vektörü Sözlüğü Daha fazla bilgi için.
Saldırının Kaynağı: The Who
Kaynak bilgisi, saldırının kaynağını belirler. Bu nedenle, saldırganın rolünü, statüsünü veya sistemle olan ilişkisini açıklığa kavuşturur.
- Örnek 1: Sunucu derleme yetkisine sahip bir içeriden kişi bir komut dosyasını değiştiriyor.
- Örnek 2: Harici bir tehdit aktörü, halka açık bir kayıt defterine truva atı bulaşmış bir paket yüklüyor.
Saldırı Hedefi: Neden
Hedef, saldırının ardındaki nedeni açıklıyor. Her şeyden önemlisi, düşmanların neyi başarmak istediğini vurguluyor.
- Kesinti: Hizmetlerin veya geliştirmelerin durdurulması.
- Yolsuzluk: Yapısal unsurları veya kaynak kodunu değiştirerek güveni azaltmak.
- Bilgi ifşası: Hassas sırların veya fikri mülkiyetin sızdırılması.
Saldırının Etkisi: Sonuçları
Son olarak, etki, bir saldırının sonuçlarını açıklayarak yazılım sağlayıcıları ve müşteriler üzerindeki etkilerini gösterir.
- Örnek 1: Kötü bir program kullanan herhangi bir proje daha sonra bozulacaktır.
- Örnek 2: İnsanlar farkında olmadan iş sistemlerine zararlı yazılımlar yüklüyorlar.
En Sık Görülen Yazılım Tedarik Zinciri Saldırıları
Çok sayıda türü yazılım tedarik zinciri saldırıları Mevcut tehditler göz önüne alındığında, kuruluşlar yaşam döngüsünün her aşamasında çeşitli tehdit vektörlerinin farkında olmalıdır. SLSA çerçevesi, ABD Ulusal Enstitüsü StandardBilim ve Teknoloji (NIST), ve Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA)Bu tehditler dört kategoriye ayrılabilir: kaynak, derleme, paket ve bağımlılık riskleri.
Yazılım Tedarik Zincirinde Kaynak Aşamasında Meydana Gelen Saldırılar
- Hatalı kod gönder → nasıl yapılacağını görün Flask request.get yanlış kullanımı or güvensiz seri hale getirme hataları Doğrudan saldırı yüzeyleri oluşturmak.
- Uzlaşma kaynak deposu
- Değiştirilmiş bir kaynaktan derleyin
- Güvenli olmayan kod yazın
- Kritik dosyaları kurcalamak → aşağıda açıklandığı gibi chmod 777 arka kapı analizi.
Yazılım Tedarik Zincirinde Geliştirme Aşamasındaki Saldırılar
içinde Yapı AşamasıGeliştiriciler kodu derleyip entegre ederek çalışan bir sürüm oluştururlar. Çünkü Bu aşama o kadar kritik ki, riskler arasında güvenlik kontrollerinin atlanması da yer alıyor. CI/CD pipelineSürüm kontrolünden sonra kodda değişiklik yapmak veya derleme sürecini tehlikeye atmak. sonuç olarakKötü amaçlı kodlar, fark edilmeden dosyalara sızabilir.
- Bypass CI/CD → bağlantılı GitHub önceden oluşturulmuş kötü amaçlı yazılım.
- Kaynak kontrolünden sonra kodu değiştirin.
- Uzlaşma içeren oluşturma süreci → şu şekilde hafifletildi: DevSecOps erken uyarı tespiti.
- Uzlaşma yapıtı deposu
Yazılım Tedarik Zincirinde Paketleme Aşamasındaki Saldırılar
MKS Paket Aşaması Bu aşamada tüm kodları bir araya getirerek nihai ürünü oluşturuyoruz. Bu kısım riskli çünkü birileri kötü amaçlı paketler kullanabilir veya paketleri aldığımız çevrimiçi yerleri değiştirebilir. Saldırganlar, popüler paketlerin zararlı sürümlerini bu web sitelerine bile yükleyebilirler.
- Güvenliği ihlal edilmiş paket kullanın → kapsanmıştır kötü amaçlı yazılım tarayıcı değerlendirmeleri.
- Paket kayıt defterinde uzlaşma
- Değiştirilen paketi yükle → analiz edildi Namso-gen sahte ürün oluşturucu kötü amaçlı yazılım.
Yazılım Tedarik Zincirinde Bağımlılık Aşamasındaki Saldırılar
içinde Bağımlılık AşamasıYazılımımıza üçüncü taraf kütüphaneler ve paketler ekliyoruz. Bu aşama risklidir çünkü bu kısımlardaki herhangi bir sorun kolayca ve sessizce projenin geri kalanına yayılabilir.
- Bağımlılığın Tehlikeye Atılması Kullanımı → şu şekilde açıklanmıştır Gizlenmiş bağımlılıklarda DoS riskleri.
- Güncelliğini yitirmiş veya savunmasız bağımlılıklar
- Geçişli Bağımlılık Riskleri
- Zararlı Paket Kayıt Defterleri → şu yöntemlerle azaltıldı: DevOps güvenlik araçları hem de üçüncü taraf risk yönetimi.
Tedarik Zincirinin Her Aşamasında Karşılaşılan Yaygın Riskler SDLC
| Aşama | Tipik Tehditler | Örnek E-posta |
|---|---|---|
| Kaynak | • Kötü amaçlı veya güvenli olmayan kod göndermek • Kritik dosyalara müdahale • Kaynak deposunun güvenliğinin tehlikeye atılması | XcodeGhost (2015): Apple'ın Xcode derleyicisine kötü amaçlı kod enjekte edildi ve bu kod iOS uygulamalarına yayıldı. |
| İnşa etmek | • Bypass etme CI/CD Güvenlik kontrolleri • Kaynak kontrolünden sonra kodda değişiklik yapma • Yapıt depolarının tehlikeye atılması | SolarWinds Orion (2020): Saldırganlar yapıya sızdı. pipelineİmzalı yazılım güncellemelerine bir arka kapı yerleştirmek. |
| paket | • Değiştirilmiş paketlerin yüklenmesi • Zehirli madde paket kayıtları • Güvenliği ihlal edilmiş materyallerin dağıtılması | EventStream NPM (2018): Saldırgan, binlerce kez indirilen popüler bir NPM paketine bir arka kapı yerleştirdi. |
| Bağımlılık | • Güncelliğini yitirmiş veya güvenlik açığı bulunan bağımlılıkların kullanılması • Geçişli bağımlılıkların kullanılması • Zararlı görünümlü benzer paketlerin yayınlanması | XZ Utils Arka Kapısı (2024): Bulaşmış bir sıkıştırma kütüphanesi, Linux dağıtımlarına neredeyse entegre edilecekti. |
Yazılım Tedarik Zincirine Yönelik Yaygın Saldırı Teknikleri
Göre CISNIST raporuna göre, yazılım tedarik zinciri saldırıları genellikle üç ana kategoriye ayrılıyor.
Ancak son olaylar, geliştiricilerin anlaması gereken ek risk faktörlerini ortaya koymaktadır.
Aşağıda, en ilgili teknikleri pratik örneklerle daha ayrıntılı olarak ele alıyoruz.
Saldırı Güncellemeleri
Saldırganlar, kötü amaçlı yazılımları dağıtmak için meşru güncelleme mekanizmalarını tehlikeye atıyorlar.
Örneğin, 2017'deki NotPetya saldırısı, Ukrayna'nın MEDoc vergi yazılımı güncelleme sunucusunu kötüye kullanarak kötü amaçlı yazılımlar dağıttı.
Yama kılıfına bürünmüş yıkıcı silme yazılımı. Bu riske karşı korunmak için ekipler şu önlemleri uygulamalıdır: DevOps için tehdit tespiti ve müdahalesi Güncelleme akışlarında anormal davranışları işaretleyen uygulamalar.
Kod İmzalama İşlemini Zayıflatmak
Bu teknik, kötü amaçlı kodun meşru görünmesini sağlamak için geçerli imzalama sertifikalarının kötüye kullanılmasını veya çalınmasını içerir.
Dikkat çekici bir örnek, 2017'deki CCleaner saldırısıydı; saldırganlar geçerli sertifikalarla imzalanmış truva atı içeren yazılımlar dağıtmıştı.
Sonuç olarak, kuruluşların aşağıda açıklananlar gibi birleşik bütünlük kontrollerine ihtiyaçları vardır. siber güvenlik platformu stratejileri
Açık Kaynak Kodun Güvenliğinin Tehlikeye Atılması
Saldırganlar, popüler açık kaynaklı paketlere arka kapılar yerleştiriyor ve bunlar daha sonra binlerce projeye dahil ediliyor.
EventStream NPM olayı ve XZ Utils arka kapısı (2024), bu güvenlik açığının ne kadar kritik hale geldiğini göstermektedir.
Geliştiriciler aşağıdaki gibi kaynakları incelemelidir. NPM Güvenlik SSS'leri hem de yazım hatasıyla ele geçirilmiş paket olayları Zehirli bağımlılıklardan nasıl kaçınılacağını öğrenmek için.
Bağımlılık Karmaşası
İlk olarak 2021'de Alex Birsan tarafından tanımlanan bu saldırı, dahili ve genel paket kayıt defterleri arasındaki adlandırma çakışmalarından yararlanarak, derleme sistemlerini güvenilir dahili paketler yerine kötü amaçlı sürümleri indirmeye yönlendiriyor.
Yazım Hatasıyla Alan Adını Ele Geçirme ve Kötü Amaçlı Paketler
Saldırganlar, popüler kütüphanelerin adlarına benzer isimlere sahip kötü amaçlı paketler yayınlıyorlar (örneğin, "requests" yerine "requests").
Geliştiriciler bunları yanlışlıkla yükleyerek projelerine kötü amaçlı yazılım bulaştırıyorlar.
Gerçek bir örnek şu şekilde analiz edilmiştir: Namso-gen kötü amaçlı yazılımı ve listemizde Açık kaynaklı kötü amaçlı yazılım tarayıcıları.
İnşa etmek Pipeline kurcalamak
SolarWinds Orion güvenlik açığında görüldüğü gibi, saldırganlar derleme sunucularına sızarak derleme sırasında kötü amaçlı kod enjekte edebiliyorlar.
Bu durum, imzalı belge zincirinin tamamını güvenilmez hale getirir. Önleme teknikleri arasında izleme yer alır. CI/CD bütünlükle erken uyarı tespiti ve analiz etmek
GitHub önceden oluşturulmuş kötü amaçlı yazılım kampanyaları.
Yazılım Tedarik Zinciri Saldırısı Nasıl Görünüyor: SolarWinds Vakası
Her şeyden önce, SolarWinds Orion saldırısı, yazılım tedarik zinciri ihlalinin en bilinen örneğidir. Saldırganların geliştirme sürecinde adım adım nasıl ilerleyebildiklerini ve sonuç olarak binlerce kullanıcıya zararlı kod yayabildiklerini göstermektedir.
İlk olarak, saldırganlar SolarWinds'in derleme sunucularına sızdılar.
Ardından, sessizce Orion güncellemelerine zararlı kodlar eklediler.
Bu güncellemeler güvenilir yazılım olarak imzalanıp dağıtıldığı için birçok şirket riskin farkında olmadan bunları yükledi.
Toplamda 18,000'den fazla kuruluş etkilendi ve saldırganlar çok hassas sistemlere erişim sağladı.
Bir geliştiricinin bakış açısından, bu saldırı üç basit ders veriyor:
- Çevre savunmaları yeterli değil.Saldırganlar yapıyı değiştirdi. pipeline kendisi.
- Sürekli kontroller hayati önem taşır.: güvenli build attestationsBütünlük kontrolleri ve anormallik tespiti, kurcalamayı engellemeye yardımcı olur.
- Zehirli bir yapı küresel hale gelebilir.: tek pipeline Uzlaşma, dünya çapında bir güvenlik krizine yol açabilir.
Xygeni: En Üstün Hepsi Bir Arada Uygulama Güvenliği Platformu
Çünkü yazılım tedarik zinciri saldırıları her aşamada gerçekleşebilir. SDLC,
Hepsi bir arada uygulama güvenliği platformu, XygeniKaynak, derleme, paketleme ve bağımlılık aşamalarını korur. Geliştiricilere ve güvenlik ekiplerine riskleri basit bir şekilde önlemek, tespit etmek ve düzeltmek için tek bir yer sunar. Sonuç olarak, artık birden fazla araçla uğraşmanıza gerek kalmaz, Xygeni tüm yaşam döngüsünü kapsar.
Kaynak Aşaması Koruması
Kaynak aşamasında riskler arasında güvensiz durumlar yer almaktadır. commitZehirlenmiş depolar veya değiştirilmiş dosyalar. Xygeni kodları gerçek zamanlı olarak tarar. derin SAST ve sır tespiti.
Aynı zamanda zararlı maddeleri de engeller. commitgeçti CI/CD guardrails.
Bu sayede sorunlar depodan çıkmadan önce engellenmiş olur.
Yapım Aşaması Koruması
Yapım aşamasında, saldırganlar sistemi atlatmaya çalışabilirler. pipelineveya eserleri değiştirmek.
Xygeni, derleme sürecini güvence altına alır. SLSA uyumlu kontroller, bütünlük doğrulaması ve anahtarsız imzalar ile birlikte gelir. Ayrıca içerideki olağandışı davranışları da izler. CI/CD Bu nedenle, üzerinde oynanmış sürümler hemen işaretlenir ve yayınlanmadan önce engellenir.
Paket Aşaması Koruması
Paketleme aşamasında, ele geçirilmiş kayıt defterleri veya değiştirilmiş kütüphaneler genellikle kötü amaçlı yazılımların bulaşmasına neden olur. Xygeni'nin kötü amaçlı yazılım tespiti ve lisans taraması her bir eseri inceleyin, AutoFix güvenli yükseltme yolları öneriyor. Risk analizi ile birlikte sunulmaktadır. Yalnızca doğrulanmış ve uyumlu paketler bir sonraki aşamaya geçer. pipeline.
Bağımlılık Aşaması Koruması
Üçüncü taraf kodlar en büyük saldırı yüzeyidir. Xygeni'nin Yazılım Bileşimi Analizi (SCA) Bu araç yalnızca CVE'leri listelemekle kalmaz, riskli kodun gerçekten istismar edilip edilemeyeceğini de kontrol eder. Ayrıca gizli kötü amaçlı yazılımları ve riskli geçişli bağımlılıkları da işaretler. Her şeyden önemlisi, bu, geliştiricilerin yalnızca güvenli bağımlılıklar göndermesini sağlar.
Sırlar ve Altyapı Güvenliği
Saldırılar, kod ve paketlerin ötesinde, genellikle sızdırılan gizli bilgileri veya zayıf altyapıyı hedef alır. Xygeni, açıkta kalan anahtarları, belirteçleri ve kimlik bilgilerini tarar. Kodda, yapılandırma dosyalarında ve Docker katmanlarında çalışır. Ayrıca sızdırılan gizli bilgileri doğrulayabilir ve otomatik olarak geri alabilir. AutoFix düzeltmesi. Aynı zamanda, IaC tarama Saldırganların daha sonra kötüye kullanabileceği yanlış yapılandırmaları önler.
Daha Akıllı Tespit ve Düzeltmeler
Çoğu araç uyarı mesajında durur. Xygeni daha da ileri gidiyor. AutoFix motoru güvenli yamalar oluşturur, pull requestsSoruna bağlı olarak adım adım rehberlik veya çözüm önerileri sunar. Ayrıca, Risk Giderme görünümü hangi yama sürümünün en güvenli olduğunu göstererek ekiplerin yeni sorunlar yaratmadan mevcut sorunları gidermesini sağlar.
Tek Birleşik Platform
Çünkü Xygeni birleşiyor SAST, SCAKötü amaçlı yazılım tespiti, gizli bilgilerin yönetimi, IaC Uygulama güvenliği platformunda tarama, anormallik tespiti ve güvenli derleme kontrolleri.
Bu, her alanda tam kapsamlı bir güvence sağlar. SDLCGeliştiriciler ve güvenlik ekipleri, net görünürlük, pratik çözümler ve tedarik zinciri saldırılarına karşı güçlü koruma sağlayan tek bir doğru bilgi kaynağına sahip olurlar.
Her şey düşünüldü, Xygeni, hepsi bir arada en üst düzey Uygulama Güvenliği platformu.Ekiplerin hızlı ve güvenli bir şekilde geliştirme yapmasına yardımcı olur. Kaynak, derleme, paketleme ve bağımlılık aşamalarını koruyarak ve her adımda otomatik düzeltmeler ekleyerek, yazılım tedarik zinciri saldırılarının üretime ulaşmadan önce durdurulmasını sağlar.





