Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

De stand van zaken rond aanvallen op de softwaretoeleveringsketen

Software Supply Chain-aanvallen

De afgelopen twee jaar hebt u waarschijnlijk meer gehoord over supply chain-aanvallen dan u ooit had gewild of verwacht. Volgens een onderzoek is het aantal aanvallen met ongeveer 650% gestegen ten opzichte van het voorgaande jaar. Het onderzoek toonde aan dat software development omgevingen hebben nog steeds een laag beveiligingsniveau. Bovendien vertoonde elk geanalyseerd bedrijf gebreken en configuratiefouten die hen kwetsbaar maakten voor aanvallen op de toeleveringsketen.

Wat zijn Software Supply Chain-aanvallen?

Wanneer kwaadwillende hackers softwareafhankelijkheden van derden binnendringen die in talloze "downstream"-applicaties worden gebruikt, resulteert dit in een aanval op de software supply chain. Het gemeenschappelijke element is open-source software, vaak een automatisch vertrouwde bron van code die wordt gebruikt door interne systeemontwikkelaars. Aanvallers kunnen mogelijk gevoelige informatie stelen, diensten verstoren of netwerken van honderden of zelfs duizenden bedrijven binnendringen door één enkel open-sourceprogramma of -bibliotheek te infiltreren.

Schade aangericht

Recenter onderzoek werpt licht op de tendens dat drie op de vijf bedrijven slachtoffer zijn geworden van aanvallen op de software supply chain. In 2021 gaf slechts 38% van de bedrijven aan niet door deze aanval getroffen te zijn. Niet elke aanval is hetzelfde; sommige zijn groot, terwijl andere snel weer verdwenen zijn. Enkele van de spraakmakende softwareaanvallen die het internet van de stormen afhielden, waren:

  • Solarwinds (december 2020)

    Criminelen gebruikten de Orion-software als wapen om toegang te krijgen tot diverse overheidsnetwerken en duizenden particuliere systemen wereldwijd, waardoor de SolarWinds-aanval op de toeleveringsketen een wereldwijde hack werd. De Amerikaanse ministeries van Volksgezondheid, Financiën en Buitenlandse Zaken waren opmerkelijke slachtoffers van deze aanval.

  • Codecov (april 2021)

    Aanvallers wisten een backdoor in Codecov te bouwen om toegang te krijgen tot gevoelige klantgegevens, wat leidde tot een recente grote inbreuk. Zeer bekwame aanvallers maakten gebruik van een fout in de manier waarop Codecov Docker-images maakte om deze inbraak uit te voeren. Ze gebruikten dit om een ​​script te wijzigen waarmee ze verschillende aanvallen konden uitvoeren vanaf een externe server met behulp van de omgevingsvariabelen van de CI van Codecov-gebruikers.

  • Microsoft's Winget (mei 2021)

    Het softwareregister van WinGet werd het weekend na de lancering overspoeld met pull-requests voor applicaties die duplicaten waren of zich misdroegen. Het werd overspoeld met foutieve of dubbele pakketten, die de reeds aanwezige pakketten overschreven.

  • Kaseya (juli 2021)

    De softwareplatforms voor remote monitoring en beheer van talloze beveiligingsproviders bevatten een zero-day-kwetsbaarheid die door een ransomware-organisatie werd ontdekt en uitgebuit. Dit incident versleutelde de bestanden van meer dan 1,500 bedrijven.

  • Log4j-kwetsbaarheid (dec. 2021)

    Door dit lek kunnen aanvallers op afstand toegang krijgen tot Log4j-gebruik apps. De kwetsbaarheid zit in het communicatiemechanisme, waardoor een aanvaller schadelijke code in de logs kan invoegen en deze op het systeem kan laten draaien.

En er staan ​​er nog veel meer op de lijst.

Top aanvalsvectoren

Er worden veel verschillende aanvalsvectoren gebruikt om een ​​softwareleverancier te compromitteren en succesvol aan te vallen via de ontwikkelingspijplijn. Aanvallers concentreerden hun aanvallen voornamelijk op de volgende punten:

  • Het uitbuiten van de tekortkomingen van open-source-applicaties

    De meeste commerciële software heeft open-sourcecode. Twee gebieden vormen het doelwit van aanvallen op de toeleveringsketen van kwetsbare applicaties:

    • Eén daarvan is het uitbuiten van kwetsbaarheden in eerder veelvuldig geïnstalleerde en verspreide programma's, bijvoorbeeld de Log4j-kwetsbaarheid.
    • Het opnemen van schadelijke code in bekende private en open source-pakketten om geautomatiseerde pipelinetools deze te laten opnemen in het applicatiebouwproces. Bijvoorbeeld pakketvergiftiging door us-parser-js.
  • Gecompromitteerde pijplijntools en gewijzigd bouwproces

    De tweede aanvalsmethode is het compromitteren van pipelinetools, waardoor aanvallers kwaadaardige code kunnen wijzigen of introduceren. De broncode van een applicatie, die als blauwdruk dient, evenals de ontwikkelinfrastructuur en -procedures, kan openbaar worden gemaakt door een gecompromitteerde CI/CD-pipeline.

    Tegelijkertijd wordt het programma gebouwd (net als SolarWinds). Bovendien is de pijplijn gekoppeld aan tientallen externe afhankelijkheden die kunnen worden gebruikt om toegang te krijgen tot en aanvallen uit te voeren, zoals de Codecov-aanval.

  • Manipulatie van de integriteitscode

    Gevoelige data in code, slechte codekwaliteit en beveiligingsproblemen werden vaak waargenomen in de omgevingen van veel klanten. Het indienen van gebrekkige code in broncoderepositories wordt erkend als de derde risicofactor. Dit beïnvloedt de beveiligingsstatus en de kwaliteit van artefacten.

Oplossing voor codeondertekening voor bedrijven

Ontvang één oplossing voor al uw cryptografische behoeften op het gebied van softwarecodeondertekening met onze codeondertekeningsoplossing.

Hoe kan Codesigning helpen?

Code ondertekening is een proces om de authenticiteit en originaliteit van digitale informatie, zoals een stukje softwarecode, te bevestigen. Het verzekert gebruikers ervan dat deze digitale informatie geldig is en stelt de legitimiteit van de auteur vast.

Codeondertekening zorgt er ook voor dat deze digitale informatie niet wordt gewijzigd of ingetrokken nadat deze geldig is ondertekend. Codeondertekening kan dubbele authenticatie garanderen, aanvallen afweren en zelfs naamruimteconflicten voorkomen wanneer u broncode deelt binnen de SDLC.

Best Practices

Hieronder vindt u een aantal best practices voor codeondertekening waarmee u de veiligheid van uw applicatiecode kunt garanderen.

  • Het beveiligen van alle privésleutels

    Verlies, diefstal of compromittering van een privésleutel voor codeondertekening vormt een ernstig beveiligingsrisico. Er zijn een paar eenvoudige regels die we kunnen volgen om dit risico te vermijden:

    • Beperken van ongeautoriseerde toegang tot de sleutels.
    • Het implementeren van fysieke beveiligingscontrole op de sleutels om het proces te beperken.
    • Beveilig sleutels met cryptografische hardware.
  • Automatisering van het ondertekeningsproces door Pipelines

    Een end-to-end gecentraliseerde aanpak van codeondertekeningsprocedures terwijl de veiligheidsvoorschriften worden gehandhaafd, maakt deel uit van de geautomatiseerde codeondertekeningsprocesZonder de SDLC te vertragen, maakt deze automatiseringsaanpak verbinding met CI/CD-pijplijnen en maakt gebruik van gedetailleerde toegangscontrole.

  • Beschrijf de rollen, verantwoordelijkheden en procedures voor goedkeuring.
  • Door integratie met bestaande omgevingen en hulpmiddelen kan codeondertekening snel en eenvoudig worden uitgevoerd door interne teams.
  • Alle codesignactiviteiten vastleggen met tijdstempels.

Conclusie

Uw softwaretoeleveringsketen is complex, uitgebreid en onderling verbonden, waardoor deze kwetsbaar is voor aanvallen. Er zijn in het verleden enkele verwoestende en kleine aanvallen geweest, en de toekomst zou veel beter kunnen zijn. Aanvallers gebruiken verschillende aanvalsvectoren om een ​​specifieke partij aan te vallen. Het toepassen van code signing is een cruciale techniek om de beveiliging te verbeteren.

Codeondertekening garandeert dat er geen manipulatie door ongeautoriseerde partijen plaatsvindt en dat de definitieve gepubliceerde software afkomstig is van de oorspronkelijke uitgever. Door bepaalde best practices voor codeondertekening te volgen, kunnen we ervoor zorgen dat aanvallen op de toeleveringsketen ons niet langer bedreigen.

Voor meer informatie kunt u contact met ons opnemen [e-mail beveiligd]