Сборка ПО - основная точка закрепления в массовых атаках на конвейер разработки
Нецелевая или массовая атака на цепочку поставок - это множественная неизбирательная компрометация артефактов, которые используются в производстве ПО. Злодей использует подход: заразить всех, а затем разобраться, кто наиболее интересный. Поэтому чтобы защитить свой софт и его пользователей от массовых атак начинай выстраивать SSDLC с обеспечения целостности сборки (билда).
Фреймворк SLSA показывает, что целостность нужно выстраивать на каждом из этапов разработки. Но в условиях ограниченных ресурсов уследить сразу за всем конвейером - сложно. В исследовании мы показали, что может делать атакующий в сети компании-разработчика, но эти атаки носят точечный характер и стоят дороже.
Поэтому держим фокус на целостности билда (на схеме SLSA: точки C, D, E, F):
1. Мониторим все сторонние источники, которые влияют на билд
2. Мониторим все артефакты, которые приходят из этих источников
3. Формируем белый список источников и артефактов.
Post #223
1.56K

- 🔥 5
- 🤔 1
- 🤣 1