Software Supply Chain Security 源階段的威脅

正如我們在之前的文章中討論的那樣, software supply chain security我們探討了供應鏈攻擊的概念及其對組織的潛在影響。這些攻擊通常會利用軟體開發生命週期中的漏洞(SDLC),在每個階段都構成重大風險。今天,我們將深入探討最普遍存在的問題。 software supply chain security 源頭階段出現的威脅。

首先,至關重要的是要明確供應鏈攻擊的定義及其具體特徵。 Software Supply Chain Security 源頭階段出現的威脅。

軟體供應鏈攻擊的定義

 美國國家研究所 Standards 和技術(NIST) 定義軟體供應鏈攻擊  「當網路威脅行為者滲透到軟體供應商的網絡,並利用惡意程式碼在供應商將軟體發送給客戶之前對其進行篡改時,攻擊就發生了。被篡改的軟體隨後會危害客戶的資料或系統。新購買的軟體可能從一開始就被篡改,也可能透過其他方式(例如修補程式或熱修復程式)被篡改。“ 

源舞台 Software Supply Chain Security 威脅

軟體供應鏈生命週期的來源階段涵蓋軟體開發的初始階段,從構思到原始碼的創建。此階段涉及工具、函式庫和元件的選擇,以及軟體核心功能的開發和實作。

Software supply chain security 原始碼階段的威脅指的是可能被利用來對原始程式碼進行未經授權或惡意更改的安全漏洞。這包括未經授權的個人和已授權的個人引入未經授權更改的威脅。

軟體供應鏈安全威脅-軟體供應鏈攻擊

來源威脅範例 

 
提交錯誤代碼 

提交劣質程式碼指的是以下行為: commit將包含缺陷、錯誤或漏洞的程式碼新增至原始碼庫。這可能包括故意引入惡意程式碼以破壞軟體的完整性或安全性,也可能包括由於編碼實踐不佳或缺乏測試而無意中引入的漏洞或缺陷。此類攻擊的一個例子是… NPM攻擊. 2022年,一名駭客入侵了一個名為npm的熱門開源軟體庫的原始碼庫。該駭客在庫的程式碼中植入惡意程式碼,從而獲得了對安裝了該程式庫的組織機構系統的未經授權的存取權限。惡意程式碼使駭客能夠從受影響的系統中竊取資料、安裝惡意軟體並破壞系統運作。這次攻擊影響了許多組織機構,包括政府機構、企業和個人。

洩漏原始碼庫

攻擊者未經授權存取了原始碼庫(SCM並引入惡意更改或刪除合法程式碼。這可以透過多種方法實現,例如利用漏洞。 SCM洩漏有權存取程式碼庫的開發人員的憑證,或取得託管程式碼庫的底層基礎設施的存取權限 SCM這種向量攻擊的例子是: PHP攻擊。  攻擊者攻破了 PHP 自託管的 Git 伺服器,該伺服器是用於儲存和管理 PHP 程式語言原始碼的安全程式碼庫。攻擊者成功注入了兩個惡意程式。 commits 被整合到 PHP 的主程式碼庫中。這些 commit攻擊者透過添加後門程序,非法存取了 PHP 安裝目錄。這些後門程式允許攻擊者在任何 PHP 安裝目錄上執行任意程式碼,從而竊取資料、安裝惡意軟體或破壞系統運行。這次攻擊也嚴重損害了 PHP 的聲譽,引發了人們對該程式語言安全性的擔憂。

從修改後的源代碼構建

攻擊者從官方原始碼庫以外的來源取得原始碼副本,並使用該副本建置和部署軟體。這種修改後的原始程式碼可能包含惡意程式碼、後門或其他有害更改,從而損害軟體的完整性、功能或安全性。此類攻擊的一個例子是… Webmin的 攻擊. 攻擊者未經授權存取了 Webmin 的建置基礎設施,該基礎設施負責編譯和打包 Webmin 軟體。攻擊者修改了建置基礎設施,使其使用官方 Webmin 原始碼庫中不存在的原始檔案。 

編寫不安全的程式碼

不安全的編碼實踐,無論是故意的還是無意的,都可能在軟體中引入漏洞。攻擊者可以利用這些漏洞獲取未經授權的存取權限、修改或竊取數據,或破壞系統運作。這種攻擊方式的例子是… Apache Struts攻擊2003年,一名駭客入侵了名為Apache Struts的開源軟體庫的原始碼庫。該駭客在庫中引入了一個漏洞,使其能夠未經授權存取安裝了該庫的組織的系統。 該漏洞使駭客能夠在受影響的系統上執行任意程式碼,從而竊取資料、安裝惡意軟體並破壞系統運作。這次攻擊影響了許多組織,包括政府機構、企業和個人。

篡改關鍵文件

在軟體開發生命週期中更改或修改關鍵檔案可能會造成嚴重後果,包括引入惡意程式碼、洩漏敏感資料以及中斷軟體運行。此類篡改攻擊的一個例子是… Maven 攻擊. 2020年,駭客入侵了一個名為Maven的熱門開源軟體庫的原始碼庫。他們將惡意程式碼插入到該庫的pom.xml檔案中,該檔案用於配置建置過程。這些惡意程式碼允許駭客將他們的依賴項注入到建置過程中,這些依賴項隨後會被包含在編譯後的軟體中。這些依賴項包含後門,使駭客能夠未經授權存取安裝了該軟體的組織的系統。

掃清障礙:以清晰的視角簡化運營

超越安全範疇,你會發現供應鏈視覺化帶來的益處遠不止於安全保障——它就像在黑暗的房間裡打開一盞燈,照亮營運中最快捷、最高效的路徑。它能讓團隊鳥瞰整個開發生態系統,進而辨識冗餘資產和未維護的環節。這種清晰的視角在涉及多個部門和組件的大型專案中尤其重要。

最後的評論

透過了解不同類型的源級 software supply chain security 透過應對威脅並實施適當的安全措施,組織可以幫助保護自己免受這些毀滅性攻擊。

  • 軟體供應鏈攻擊可以在開發生命週期的任何階段(包括原始碼階段)將惡意程式碼引入軟體。
  • 原始碼階段的威脅包括提交錯誤程式碼、破壞原始程式碼庫、從修改後的原始程式碼建置、編寫不安全的程式碼以及篡改關鍵檔案。
  • 組織需要在整個軟體開發生命週期中實施全面的安全措施,以降低供應鏈攻擊的風險。

想在以下方面保持領先地位 software supply chain security?

請繼續關注我們的 即將推出的部落格系列我們將深入探討軟體開發生命週期中最常見的攻擊。 建構階段 從部署到後續階段,我們將為您提供知識和策略,以保護您的組織免受這些陰險威脅的侵害。

不要錯過! 立即訂閱我們的博客 並率先了解我們對以下方面的最新見解 software supply chain security.

攜手合作,我們可以為所有人建立一個更具韌性、更安全的軟體生態系統。

探索 Xygeni 的各項功能!
觀看我們的影片示範
sca-tools-software-composition-analysis-tools
優先處理、補救並保護您的軟體風險
註冊免費帳號。
不需要信用卡。

確保您的軟體開發和交付安全

使用 Xygeni 產品套件