software supply chain security - Các cuộc tấn công chuỗi cung ứng mã nguồn mở - Bảo mật AI và phần mềm - Bảo mật AI

Bảo mật AI và bề mặt tấn công ngày càng mở rộng của chuỗi cung ứng phần mềm

Mã nguồn mở đã trở thành nền tảng của phát triển phần mềm hiện đại. Hầu như mọi ứng dụng ngày nay đều dựa trên một mạng lưới phức tạp các thư viện, framework, mô hình và công cụ xây dựng của bên thứ ba. Chỉ riêng thực tế này đã mang lại những lợi ích đáng kể. software supply chain security những thách thức. Đồng thời, trí tuệ nhân tạo đã thâm nhập vào Chu trình phát triển phần mềm Với vai trò là công cụ tăng tốc mạnh mẽ, nó có thể tạo mã, đề xuất các phụ thuộc, tự động hóa việc sửa lỗi và thậm chí ảnh hưởng đến thiết kế kiến ​​trúc.ciscác ion. Cùng nhau, mã nguồn mở và trí tuệ nhân tạo đã làm thay đổi cách thức xây dựng phần mềm, và tất yếu, cả cách thức tấn công phần mềm. Sự giao thoa giữa bảo mật AI, bảo mật phần mềm và trí tuệ nhân tạo, và software supply chain security Vấn đề này không còn chỉ là lý thuyết nữa. Hiện nay, nó là một trong những nguồn rủi ro chính trong chuỗi cung ứng phần mềm mà các tổ chức kỹ thuật phải đối mặt.

Thực tế đó đã định hình nội dung buổi SafeDev Talk gần đây của chúng tôi: Mã nguồn mở, Trí tuệ nhân tạo và bề mặt tấn công mới: Mã hóa vũ khí, hệ thống phòng thủ thông minh hơn.Buổi thảo luận có sự tham gia của các chuyên gia hàng đầu về bảo mật từ Red Hat, TikTok và Xygeni. Nội dung tập trung vào những vấn đề mà các nhóm bảo mật và kỹ thuật đang gặp phải trong môi trường sản xuất, đặc biệt là các cuộc tấn công vào chuỗi cung ứng mã nguồn mở, các gói phần mềm mã nguồn mở độc hại và sự căng thẳng ngày càng tăng giữa tốc độ và khả năng kiểm soát trong phát triển phần mềm dựa trên trí tuệ nhân tạo. Điều hiện ra là một bức tranh rõ ràng: bề mặt tấn công đang mở rộng nhanh hơn so với khả năng theo kịp của các mô hình bảo mật truyền thống, và AI đang đóng vai trò vừa là yếu tố nhân rộng sức mạnh vừa là phép thử đối với các giả định lâu đời trong bảo mật AI. software supply chain security.

Nếu mô tả này khiến bạn cảm thấy khó chịu vì nó quá giống với cách tổ chức của bạn hiện đang xây dựng phần mềm, thì đó không phải là sự trùng hợp ngẫu nhiên. Nhiều nhóm chỉ nhận ra mức độ tin tưởng đã chuyển sang tự động hóa như thế nào sau khi có sự cố xảy ra.

An ninh AI và Software Supply Chain Security Liệu bây giờ chúng có phải là cùng một vấn đề không?

Một chủ đề xuyên suốt cuộc thảo luận là an ninh AI không thể được coi là một lĩnh vực riêng biệt nữa. software supply chain securityCác hệ thống AI không hoạt động độc lập; chúng được xây dựng, huấn luyện, triển khai và tích hợp thông qua cùng một quy trình. pipelinecác hệ thống, phụ thuộc và kho lưu trữ vốn đã gặp khó khăn với các cuộc tấn công vào chuỗi cung ứng mã nguồn mở.

Trong phát triển phần mềm dựa trên trí tuệ nhân tạo, các mô hình đề xuất mã, tạo ra các bản sửa lỗi và tự động lựa chọn các thư viện phụ thuộc. Những điều nàyciscác ion ảnh hưởng trực tiếp quản lý phụ thuộc mã nguồn mởThường thì điều này xảy ra mà không có sự chủ ý rõ ràng của con người. Do đó, rủi ro phụ thuộc không còn chỉ do lựa chọn của nhà phát triển quyết định; nó ngày càng bị ảnh hưởng bởi hành vi của trí tuệ nhân tạo.

Sự hội tụ này có nghĩa là các lỗi trong bảo mật AI và phần mềm thường biểu hiện dưới dạng các sự cố chuỗi cung ứng truyền thống: các thành phần phụ thuộc bị xâm phạm, các sản phẩm xây dựng bị lỗi hoặc các lỗ hổng bảo mật. CI/CD các quy trình. Công cụ có thể mới, nhưng rủi ro trong chuỗi cung ứng phần mềm là rất thực tế và ngày càng khó lường trước.

Nếu mô hình phân tích mối đe dọa của bạn vẫn tách biệt “rủi ro AI” khỏi “rủi ro chuỗi cung ứng”, thì có lẽ bạn nên xem xét lại ranh giới đó thực sự nằm ở đâu trong quy trình xây dựng và triển khai của mình.

Các cuộc tấn công chuỗi cung ứng mã nguồn mở ở tốc độ máy móc

Các cuộc tấn công chuỗi cung ứng mã nguồn mở không phải là mới, nhưng trí tuệ nhân tạo (AI) đang thay đổi khía cạnh kinh tế của chúng. Kẻ tấn công không cần các kỹ thuật mới lạ; chúng cần quy mô. AI cho phép phân tích hệ sinh thái nhanh chóng, tự động phát hiện các điểm yếu trong các mối phụ thuộc và nhanh chóng thử nghiệm các chiến thuật tấn công.

Từ góc độ tấn công, việc công nghiệp hóa hoạt động trinh sát này làm tăng đáng kể tỷ lệ thành công của các cuộc tấn công liên quan đến các gói phần mềm mã nguồn mở độc hại. Các thành phần trước đây không bị phát hiện giờ đây có thể được tìm thấy, phân tích và khai thác nhanh chóng, thường là trước khi người phòng thủ nhận ra chúng đang được sử dụng.

Đây là lý do tại sao software supply chain security Không thể chỉ dựa vào các tín hiệu bị trì hoãn. Các cơ quan đăng ký, cảnh báo và tiết lộ sau đó hoạt động theo thang thời gian của con người, trong khi tin tặc ngày càng hoạt động với tốc độ máy móc. Khoảng thời gian dễ bị tấn công này là một yếu tố trực tiếp góp phần làm tăng rủi ro trong chuỗi cung ứng phần mềm.

Nếu tín hiệu phát hiện chính của bạn là "registry đã xóa gói phần mềm", thì bạn đã hoạt động ở giai đoạn sau của quá trình tấn công.

Bạn muốn tìm hiểu sâu hơn về các cuộc tấn công chuỗi cung ứng phần mềm mã nguồn mở?

Hãy đọc loạt bài đăng trên blog của chúng tôi về các gói phần mềm độc hại mã nguồn mở.

Rủi ro phụ thuộc trong phát triển phần mềm dựa trên AI

Một trong những rủi ro rõ ràng nhất được thảo luận trong buổi SafeDev Talk là rủi ro phụ thuộc, đặc biệt là trong các môi trường dựa nhiều vào phát triển phần mềm do AI điều khiển. Các trợ lý lập trình AI được tối ưu hóa cho sự tiện lợi và tốc độ, chứ không phải để giảm thiểu bề mặt tấn công.

Trên thực tế, điều này dẫn đến việc tạo ra các thư viện phụ thuộc một cách mạnh mẽ. Các thư viện mới được thêm vào thay vì tái sử dụng chức năng hiện có. phụ thuộc bắc cầu mở rộng một cách âm thầm và mã nguồn mở. quản lý phụ thuộc Nó trở nên mang tính phản ứng hơn là chủ động. Theo thời gian, các nhóm mất khả năng suy luận về những gì họ thực sự đang vận hành.

Đây không chỉ đơn thuần là vấn đề vệ sinh. Mỗi sự phụ thuộc mới đều làm tăng thêm rủi ro cho chuỗi cung ứng phần mềm, thiết lập các giả định về lòng tin và tạo ra những cơ hội mới cho các cuộc tấn công vào chuỗi cung ứng mã nguồn mở. Khi sự phụ thuộc...cisCác ion được tự động hóa và xem xét một cách hời hợt, khiến nguy cơ phụ thuộc trở nên mang tính hệ thống thay vì ngẫu nhiên.

Nếu biểu đồ phụ thuộc của bạn phát triển nhanh hơn khả năng giải thích của nhóm, thì đây không phải là vấn đề về công cụ; mà là vấn đề về lòng tin.

Trợ lý lập trình AI, bảo mật và sự sụp đổ của quy trình đánh giá

Một kiểu lỗi khác được thảo luận là sự suy giảm vai trò của việc đánh giá ngang hàng khi có sự xuất hiện của mã do AI tạo ra. Đối với các trợ lý lập trình AI, bảo mật không chỉ đơn thuần là việc chèn mã ngẫu nhiên hay lạm dụng mô hình; mà còn là việc bao nhiêu logic chưa được kiểm duyệt sẽ xâm nhập vào hệ thống sản xuất.

Những thay đổi do AI tạo ra thường lớn, phức tạp và khó xem xét kỹ lưỡng dưới áp lực thời gian. Kết quả là, việc đánh giá ngang hàng trở nên hời hợt hoặc mang tính hình thức. Sự sụp đổ âm thầm này loại bỏ một trong những biện pháp kiểm soát hiệu quả nhất trong ngành. software supply chain security.

Vấn đề không phải là sự cẩu thả của nhà phát triển. Đó là sự không đồng bộ trong quy trình làm việc. Khi tốc độ được khen thưởng và sự chậm trễ bị phạt, trí tuệ nhân tạo và các biện pháp kiểm soát an ninh phần mềm phụ thuộc vào sự chú ý của con người chắc chắn sẽ suy yếu. Kẻ tấn công không cần phải bỏ qua quá trình xem xét nếu quá trình xem xét không còn đóng vai trò là rào cản.

Nhiều nhóm cho rằng việc đánh giá vẫn hiệu quả vì quy trình đó vẫn tồn tại. Ít nhóm hơn đặt câu hỏi liệu nó còn đóng vai trò là một công cụ kiểm soát có ý nghĩa hay không.

Các gói phần mềm mã nguồn mở độc hại và huyền thoại về sự phổ biến

Một quan niệm phổ biến trong quản lý phụ thuộc mã nguồn mở là các dự án phổ biến thì an toàn hơn. Trên thực tế, sự phổ biến thường làm tăng nguy cơ bị tấn công. Các thư viện được sử dụng rộng rãi là mục tiêu có giá trị cao cho các lỗ hổng bảo mật. các cuộc tấn công chuỗi cung ứng mã nguồn mở, trướccisvì sự thỏa hiệp mang lại tác động rộng lớn về sau.

Nhiều dự án phổ biến được duy trì bởi các nhóm nhỏ hoặc cá nhân đơn lẻ. Ngay cả khi phát hiện ra sự cố, các gói phần mềm mã nguồn mở độc hại thường vẫn tồn tại trong nhiều giờ hoặc nhiều ngày trước khi bị gỡ bỏ. Trong thời gian đó, các tổ chức vẫn tiếp tục sử dụng chúng thông qua các bản dựng tự động.

Sự chậm trễ này càng củng cố thêm nhu cầu chủ động. software supply chain security Việc chỉ dựa vào mức độ phổ biến, danh tiếng hoặc hành động đăng ký là không đủ khi đối mặt với rủi ro trong chuỗi cung ứng phần mềm hiện đại.

"Được sử dụng rộng rãi" không đồng nghĩa với "được bảo vệ tích cực", và việc coi chúng như vậy là một trong những quan niệm sai lầm dai dẳng nhất về chuỗi cung ứng.

Nguồn gốc xuất xứ trong chuỗi cung ứng phần mềm và bảo mật AI

Trong suốt cuộc thảo luận, nhu cầu về nguồn gốc xuất xứ trong chuỗi cung ứng phần mềm được nhắc đi nhắc lại. Trong môi trường hỗ trợ bởi trí tuệ nhân tạo, việc xác định nguồn gốc trở nên mơ hồ. Mã có thể được tạo ra bởi một mô hình, được sửa đổi bởi con người, được hợp nhất bởi hệ thống tự động và được triển khai mà không có sự chịu trách nhiệm rõ ràng.

Nếu không có nguồn gốc xác thực, các tổ chức buộc phải tin tưởng một cách ngầm định vào các hiện vật. An ninh AI đòi hỏi sự chuyển đổi từ niềm tin sang xác minh: các hiện vật được ký điện tử, build attestationsvà nguồn gốc có thể truy xuất. Mặc dù nguồn gốc không ngăn chặn hoàn toàn hành vi độc hại, nhưng nó làm giảm đáng kể sự mơ hồ và hạn chế khả năng thao túng của kẻ tấn công.

Điều này áp dụng như nhau cho các mô hình, dữ liệu và mã nguồn. Trong phát triển phần mềm dựa trên trí tuệ nhân tạo, nguồn gốc xuất xứ là một yêu cầu cơ bản cho cả bảo mật phần mềm và trí tuệ nhân tạo.

SBOM và An ninh AI trong thời hiện đại Pipelines

Vai trò của SBOM và an ninh AI cũng là một chủ đề ngầm khác. SBOMcung cấp khả năng hiển thị các đồ thị phụ thuộc.Nhưng chỉ khả năng quan sát thôi là chưa đủ. Trong môi trường sử dụng nhiều trí tuệ nhân tạo, SBOMCác hệ thống phải phát triển để không chỉ nắm bắt các thư viện, mà còn cả các mô hình, các bước xây dựng và quy trình tự động hóa.ciscác ion.

Khi kết hợp với phân tích hành vi và nguồn gốc, SBOM Và bảo mật AI trở thành những công cụ mạnh mẽ để giảm thiểu rủi ro trong chuỗi cung ứng phần mềm. Chúng cho phép các tổ chức phát hiện những thay đổi bất ngờ, suy luận về tác động và phản ứng hiệu quả hơn đối với các cuộc tấn công vào chuỗi cung ứng mã nguồn mở.

CI/CD Pipeline Security Dưới áp lực tự động hóa

Ngoài ra, thẻ cào CI/CD pipeline security Nổi lên như một mặt phẳng điều khiển quan trọng. PipelineNgày càng nhiều người thực hiện các hành động được đề xuất hoặc kích hoạt bởi hệ thống AI. Nếu những người đó pipelineVì thiếu các biện pháp kiểm soát danh tính mạnh mẽ, xác minh hiện vật và thực thi chính sách, chúng trở thành điểm xâm nhập lý tưởng cho kẻ tấn công.

Không thỏa đáng CI/CD pipeline security Điều này cho phép các gói phần mềm mã nguồn mở độc hại ảnh hưởng không chỉ đến hệ thống sản xuất mà còn cả môi trường phát triển và cơ sở hạ tầng xây dựng. Khi tự động hóa gia tăng, pipelinephải được coi là tài sản có giá trị cao trong software supply chain security chương trình.

Hãy xem buổi nói chuyện của SafeDev

Để nghe thêm nhiều chia sẻ chi tiết từ chính những người đang định hình lĩnh vực này, hãy xem toàn bộ video. Buổi nói chuyện của SafeDev: Mã nguồn mở, Trí tuệ nhân tạo và bề mặt tấn công mới: Mã hóa vũ khí, hệ thống phòng thủ thông minh hơn., Có Roman Zhukov (Mũ Đỏ), Leon Johnson (TikTok)Luis Rodríguez Berzosa (Xygeni).

Ý nghĩa thực tiễn đối với an ninh AI và Software Supply Chain Security

Những tác động thực tiễn của những thay đổi này không chỉ giới hạn ở công cụ. Các tổ chức phải nhận ra rằng an ninh AI, an ninh phần mềm và AI, và software supply chain security Hiện nay chúng đã gắn bó mật thiết với nhau. DecisNhững yếu tố từng được coi là rủi ro thấp như cập nhật phụ thuộc, tạo mã và tự động hóa giờ đây tiềm ẩn rủi ro đáng kể đối với chuỗi cung ứng phần mềm, đặc biệt khi chúng...cisCác ion được tạo ra một cách gián tiếp thông qua các công cụ chứ không phải trực tiếp bởi con người.

Trong buổi thuyết trình SafeDev Talk, điểm này đã được tóm tắt một cách ngắn gọn. Như một diễn giả đã nói: Khi các hệ thống AI tham gia vào quá trình phát triển phần mềm, các nhóm bảo mật không chỉ đơn thuần là bảo vệ mã nguồn; họ đang bảo vệ cả dữ liệu đầu vào.ciscác ion. Tự động hóa không loại bỏ trách nhiệm; nó phân bổ lại trách nhiệm.

Trên thực tế, điều này có nghĩa là khôi phục tính chủ đích khi sự tiện lợi đã chiếm ưu thế. Quản lý phụ thuộc mã nguồn mở phải tính đến hành vi do AI điều khiển thay vì giả định sự cân nhắc của con người. Rủi ro phụ thuộc không thể được coi là một bài tập xem xét không thường xuyên nữa.cise. CI/CD pipeline security Cần phải thực thi việc xác minh, chứ không được giả định đầu vào là an toàn. Và nguồn gốc xuất xứ trong chuỗi cung ứng phần mềm phải chuyển từ mong muốn thành tiêu chuẩn cơ bản.

Một nhận định khác từ cuộc thảo luận là tốc độ tự thân không còn là yếu tố trung lập nữa. Hầu hết các sự cố trong chuỗi cung ứng không bắt nguồn từ một sự cố thảm khốc duy nhất.cision, nhưng từ nhiều lựa chọn tự động nhỏ mà không ai phê duyệt rõ ràng. Điều này là trướccisLý do tại sao các mô hình tin cậy truyền thống thất bại trong quá trình phát triển phần mềm dựa trên trí tuệ nhân tạo.

Điều này không có nghĩa là từ bỏ mã nguồn mở hay trí tuệ nhân tạo. Ngược lại, nó thừa nhận vai trò trung tâm của chúng trong kỹ thuật hiện đại. Nhưng nếu không phát triển các giả định về bảo mật, các tổ chức có nguy cơ để cho tự động hóa mặc định định nghĩa sự tin tưởng.

Để kết luận

Một cách hữu ích để suy nghĩ về sự thay đổi này là: software supply chain security Việc này không còn chỉ đơn thuần là bảo vệ hiện vật nữa. Nó là về việc bảo vệ... decisđường đi của ionTrong thế giới được hỗ trợ bởi trí tuệ nhân tạo, những câu hỏi bảo mật quan trọng nhất không chỉ là “Liệu thành phần này có dễ bị tấn công không?” mà còn là “Tại sao điều này lại xảy ra, do ai hoặc cái gì gây ra, và trong những điều kiện ràng buộc nào?” Các tổ chức thích ứng với cách tiếp cận này sẽ không loại bỏ được rủi ro, nhưng họ sẽ ít bị bất ngờ hơn nhiều khi đối mặt với rủi ro.

sca-tools-software-composition-analysis-tools
Ưu tiên, khắc phục và bảo mật các rủi ro phần mềm của bạn
Đăng ký tài khoản miễn phí ngay.
Không cần thẻ tín dụng.

Bảo mật quá trình phát triển và phân phối phần mềm của bạn.

với bộ sản phẩm Xygeni