166 pojmova · 75/46/45
Pretnja № 060 · klasa: poverenje

Napad na lanac snabdevanjaSupply Chain Attack

Napad na lanac snabdevanja ne gađa uvek krajnju žrtvu direktno. Napadač kompromituje softver, hardver, dobavljača, proces izgradnje ili mehanizam ažuriranja pre nego što proizvod ili usluga stignu do korisnika. Žrtva zatim sama unosi problem u svoje okruženje, jer dolazi iz izvora kojem se veruje.

Pojam

opis · primeri · napomene

Napad na lanac snabdevanja ne gađa uvek krajnju žrtvu direktno. Napadač kompromituje softver, hardver, dobavljača, proces izgradnje ili mehanizam ažuriranja pre nego što proizvod ili usluga stignu do korisnika. Žrtva zatim sama unosi problem u svoje okruženje, jer dolazi iz izvora kojem se veruje.

Opis

U softveru to može biti zlonamerni kod ubačen u legitimno ažuriranje, kompromitovan paket otvorenog koda, izmenjen build proces ili ukraden nalog održavaoca. Kod usluga, napadač koristi pristup dobavljača, integraciju ili administratorski kanal. U oba slučaja, poverenje postaje kanal napada.

Zato su ovi napadi teški za odbranu. Klasične kontrole često veruju potpisanom ažuriranju, poznatom dobavljaču ili dozvoljenoj konekciji. Jedna kompromitovana karika može pogoditi stotine ili hiljade organizacija koje nikada nisu bile neposredna meta.

Primeri

  • Legitimno ažuriranje softvera sadrži ubačen zlonamerni kod i stiže korisnicima kroz redovan mehanizam za ažuriranje.
  • Kompromitovan paket u javnom registru ulazi u CI/CD proces i izvršava se tokom izgradnje.
  • Dobavljač sa pristupom korisničkim sistemima biva kompromitovan, pa napadač koristi postojeći kanal poverenja.

Napomene

  • Lanac snabdevanja nije samo softver. U njega spadaju dobavljači, integracije, alati, update serveri, paketi, firmware i ljudi koji ih održavaju.
  • Ako se nešto automatski preuzima, potpisuje, instalira ili pušta u produkciju, to je deo lanca poverenja i mora imati kontrolu.

Spomenuto u vestima

Tehnike

izvodi se sa 5

Odbrane

suzbija se sa 10