Útmutató az ellátási lánc problémák enyhítéséhez

Editors' Pick

A Google Threat Intelligence Group részletes útmutatót tett közzé a szoftverellátási láncot érintő kompromittálások megelőzésére és kezelésére, amely az elmúlt időszak incidenseinek – többek között a GitHub Actions, npm és nyílt forráskódú csomagok elleni támadások – tanulságait foglalja össze. A Google szerint fontos különbséget tenni a hagyományos szoftverellátási lánc elleni támadások – amikor a támadók a forráskódot vagy a frissítési infrastruktúrát kompromittálják – és a nyílt forráskódú ökoszisztéma elleni támadások között. Míg az előbbi továbbra is viszonylag ritka, és 2025–2026-ban főként célzott kiberkémkedési műveletekhez kapcsolódott, addig a nyílt forráskódú csomagok kompromittálása és a fejlesztői hitelesítő adatok ellopása egyre gyakoribb, mert sokkal nagyobb számú szervezetet érhet el egyszerre. 

A GTIG szerint a védekezésnek a teljes fejlesztési életciklust le kell fednie. Ennek része a többtényezős hitelesítés és a hardverkulcsok használata a fejlesztői fiókoknál, a rövid élettartamú hitelesítő adatok és az OIDC-alapú hitelesítésalkalmazása CI/CD-környezetben, a build-rendszerek elkülönítése, az ephemeral build runner infrastruktúra használata, valamint a függőségek folyamatos ellenőrzése SBOM (Software Bill of Materials) és – AI-fejlesztések esetén – ABOM(AI Bill of Materials) segítségével. A dokumentum emellett javasolja a kiadások kriptográfiai aláírását, a reprodukálható buildfolyamatok alkalmazását, a jogosultságok minimalizálását, valamint a kiadási infrastruktúra folyamatos monitorozását és naplózását. A Google hangsúlyozza, hogy a szervezeteknek előre kidolgozott incidenskezelési tervvel kell rendelkezniük egy ellátásilánc-támadás esetére, amely magában foglalja a hitelesítő adatok azonnali cseréjét, a kompromittált csomagok visszavonását, a gyors ügyféltájékoztatást és a downstream felhasználók értesítését. A GTIG szerint az ellátási lánc biztonsága ma már nem kizárólag technikai kérdés, hanem a fejlesztési folyamatok, az identitáskezelés és a beszállítói kapcsolatok egységes védelmét igényli.

FORRÁS