Wir leben in einem Zeitalter, in dem digitale Signaturen als Echtheitszertifikat gelten. Angesichts des rasanten Wachstums der Welt muss heutzutage alles im Internet verifiziert werden – sei es Quellcode, Skript, Schlüsselpaar oder ein von Drittanbietern angebotenes Programm. Alle Inhalte im Internet müssen vor ihrer Verwendung auf ihre Echtheit geprüft werden. Diese Prüfung erfolgt durch Codesignierung.
Das von uns erwähnte Merkmal ist der Hauptvorteil der Codesignatur: ein eindeutiger Hashwert, der vor der Auslieferung des Softwarecodes berechnet wird. Software oder Dienstprogramme werden mit einer digitalen Signatur und einem Hashwert versehen, um zu überprüfen, ob der empfangene Dienst vom ursprünglichen Autor stammt oder von Angreifern manipuliert wurde.
Nun zur Sicherheit der Software-Lieferkette. Die Gesamtheit der Schritte des Softwareentwicklungslebenszyklus (SDLC) bzw. der Aktivitäten, die mit Anwendungen interagieren oder anderweitig zu deren Entwicklung beitragen, wird als Software-Lieferkette bezeichnet.
Bei der Sicherheit der Software-Lieferkette handelt es sich um den Prozess des Schutzes der Elemente, Prozesse und Verfahren, die bei der Entwicklung und Verteilung von Software verwendet werden. Dazu gehören Entwicklertechniken, Entwicklungstools, Schnittstellen, Code von Drittanbietern und proprietärer Code, Bereitstellungsstrategien, Infrastruktur und Schnittstellen.
Diese sicherheitsrelevanten Aufgaben fallen in den Zuständigkeitsbereich einer Organisation, ebenso wie die Vorlage von Nachweisen für derartige Bemühungen gegenüber den Verbrauchern.
Wie kann Code Signing dazu beitragen, Angriffe auf die Software-Lieferkette einzudämmen?
Das Hauptkonzept der Code-Signierung konzentriert sich auf die Integrität des Codes und stellt sicher, dass der an den Kunden ausgelieferte Code vom ursprünglichen Autor stammt. Der Autor der Software signiert den Code, wenn er Änderungen vornimmt, und stellt so sicher, dass keine unbefugten Aktionen durchgeführt werden.
Das bedeutet, dass alles, was Ihnen geliefert wird, mit einem vom Autor freigegebenen Hash, einem Schlüssel und einem digitalen Zertifikat versehen ist, um vor der Verwendung immer zuerst eine Authentifizierung durchzuführen.
Die Codesignierung ist auch in Teamumgebungen hilfreich. Sie können die Codesignierung beim Austausch von Quellcode während des gesamten Softwareentwicklungszyklus (SDLC) einsetzen, um eine doppelte Authentifizierung zu gewährleisten, Angriffe zu verhindern und sogar Namenskonflikte zu vermeiden.
Die Code-Signierung erfolgt in einem dreistufigen Prozess
- Erstellen eines eindeutigen öffentlich-privaten Schlüssels
- Hashing
- Entschlüsselung und Verifizierung

Jüngste Angriffe auf die Software-Lieferkette
SolarWinds
Bedrohungen der Software-Lieferkette erregten erstmals nach dem SolarWinds-Hack Aufmerksamkeit. Hacker konnten auf Orion zugreifen, das IT-Überwachungssystem des Unternehmens, das von über 30,000 Unternehmen, darunter kommunalen, staatlichen und bundesstaatlichen Behörden, genutzt wird.
Durch ein Orion-Software-Update konnten die Hacker Backdoor-Malware verbreiten.
Also, was ist hier passiert?
Die Schadsoftware konnte nicht nur auf Systemdaten zugreifen und neben dem normalen Betrieb von SolarWinds funktionieren und dabei sogar Antivirensoftware umgehen, sondern die Hacker konnten auch auf die Konten und Benutzer der Opfer zugreifen und sich als diese ausgeben.
Von dem Zeitpunkt an, als die Hacker im September 2019 erstmals in das System eindrangen, bis zu dem Zeitpunkt, als der Vorfall im Dezember 2020 erstmals entdeckt oder öffentlich gemeldet wurde, blieben die Täter unentdeckt.
Sie können das ausführliche Video, das den Angriff erklärt, auf unserem YouTube-Kanal ansehen, indem Sie dem unten stehenden Link folgen –
Kaseya
Der IT-Management-Softwareanbieter Kaseya gab an, dass er aufgrund einer Schwachstelle in seiner VSA-Software, die Hacker im Juli 2021 ausnutzten, Ziel eines Angriffs auf die Lieferkette gewesen sei.
Die Angreifer hatten es auf mehrere Managed Service Provider (MSPs) und deren Kunden abgesehen, die später als REvil identifiziert wurden und die Sicherheitslücke ausnutzten, um Ransomware -Angriffe zu starten.
Hacker könnten über ein falsches Update auf Computer zugreifen, indem sie den VSA-Server durchbrechen, der zur Verteilung einer Vielzahl automatisierter IT-Aufgaben und -Anwendungen verwendet wird.
Laut Kaseya waren insgesamt 1,500 Firmen von dem Hack betroffen, darunter etwa 60 Kunden des Unternehmens.
Später erklärte Kaseya auch, dass es das angebliche Lösegeld des Hackers in Höhe von 70 Millionen US-Dollar (50 Millionen US-Dollar) nicht bezahlt habe.
log4j
Millionen von Systemen wurden durch die als Log4Shell bekannte Sicherheitslücke gefährdet, die gegen Ende 2021 Log4j, eine Java-basierte Protokollierungsanwendung, betraf.
Log4j ist ein Open-Source-Programm der Apache Software Foundation, das Diagnosedaten über Systeme protokolliert und diese an Benutzer und Administratoren weiterleitet, um einen reibungslosen Systembetrieb zu gewährleisten.
Die Sicherheitslücke Log4Shell im Dezember 2021 verschaffte Hackern jedoch Zugriff auf Netzwerke, sodass sie Daten stehlen, Logins und Passwörter herausfinden und andere Schadsoftware starten konnten.
Darüber hinaus waren viele Menschen und Unternehmen aufgrund der weit verbreiteten Verwendung von Log4j Angriffen ausgesetzt.
Die Log4j-Schwachstelle erhielt die CVE-Nummer CVE-2021-44832 . Es handelt sich um eine RCE-Schwachstelle, die Instanzen von Log4j 2 betrifft, wenn ein Angreifer die Berechtigung hat, die Protokollierungskonfigurationsdatei zu ändern und dadurch mithilfe eines JDBC-Appenders eine bösartige Konfiguration erstellen kann.
CodeSign Secure: Eine helfende Hand
Unsere Organisation bietet mit CodeSign Secure eine robuste und zuverlässige Lösung. CodeSign Secure unterscheidet sich von anderen Lösungen, da sie Kunden dabei unterstützt, stets einen Schritt voraus zu sein. Die Lösung bietet eine sichere Codesignatur-Lösung mit manipulationssicherer Speicherung der Schlüssel sowie vollständiger Transparenz und Kontrolle über alle Codesignatur-Aktivitäten.
Wichtiges Merkmal, das uns in diesem Bereich auszeichnet: –
- Unterstützung für benutzerdefinierte Workflows eines „M of N“-Quorums mit mehrstufiger Unterstützung von Genehmigern
- Das Signiertool für die Befehlszeile bietet eine schnellere Methode zum Signieren von Anfragen in großen Mengen.
- Robuste Zugangskontrollsysteme können integriert werden mit LDAP und anpassbare Workflows zur Minderung der Risiken, die mit der Gewährung von falschem Zugriff an nicht autorisierte Benutzer verbunden sind, wodurch diese Code mit bösartigen Zertifikaten signieren können.
- Durch die Validierung des Codes anhand aktueller Antivirendefinitionen auf Viren und Malware vor der digitalen Signierung werden die mit der Signierung von Schadcode verbundenen Risiken gemindert.
Fazit
Code Signing ist in der heutigen Zeit von entscheidender Bedeutung, da Piraterie und die Bedrohung des Internets durch böswillige Akteure zu groß sind und die Kompromittierung einer Organisation Millionen von Dollar kostet.
Wir bieten eine Plattform zum Erstellen/Generieren und Importieren von Zertifikaten für Organisationen. Dokumente (Umgebungen – Windows, Linux, Jar-Signatur und Dokumentsignatur) werden mit einem privaten Schlüssel signiert und mit dem jeweiligen Zertifikat verifiziert. Detaillierte Protokollierungsfunktion mit umfangreicher GUI-Darstellung (statistische Analyse). Die Verwaltung von Tools ist einer der Hauptvorteile von CodeSign Secure.
Vorbeugen ist immer besser als Heilen. Die Verhinderung der Kontrolle von persönlichen Daten und Kundendaten durch böswillige Akteure ist immer besser als die Wiederherstellung nach einem Notfall. Unsere Organisation hilft Menschen dabei, Katastrophen zu verhindern, bevor sie eintreten.
