Австралийские фирмы призвали защитить код после роста атак репо.

1758677444
2025-09-24 00:28:00

Avocado Consulting призвал австралийские организации укрепить безопасность своих цепочек поставок программного обеспечения после недавнего предупреждения о атаках хранилища кода, выпущенных Австралийским центром кибербезопасности Австралийского директората (ACSC).

Высокое предупреждение ACSC подчеркивает постоянные угрозы для репозиториев онлайн -кода, включая атаки, которые используют социальную инженерию, скомпрометированные учетные данные и токены аутентификации, а также манипулирование программными пакетами.

Риски в репозиториях кода

Деннис Балтазар, Решения «Основные облачные и Devsecops» в Avocado Consulting, подчеркнул серьезность рисков, с которыми сталкиваются организации, полагающиеся на репозитории онлайн -кода.

Он отметил, что методы, используемые злоумышленниками, значительно изменились, что затрудняет обнаружение вредоносной деятельности.

Балтазар добавляет: «Что значит здесь, это не просто способность злоумышленников, но и атакующий Трайдж. Эта волна репозитория, нацеленная на смеси, социальные инженерные технологии, связанные с проживанием (LOTL),-злоупотребление законными инструментами и рабочими процессами, так что вредоносная деятельность выглядит как обычные, говорит Деннис Балтазар. Атакующие не нуждаются в Bespoke Malware, когда трубопроводы уже проживают.

Одной из критических уязвимостей, выявленных Baltazar, является распространение конфиденциальной информации, такой как пароли, ключи и токены по нескольким системам, обычно известным как «разрастание секретов».

Он говорит: «Самая большая слепое пятно, которое мы видим, не является нулевым днем, его секреты разрастаются. Ключи и токены в коде или в журналах CI/CD превращают незначительный репозиционный проскальзывание в компромисс по всей организации».

Baltazar рекомендует организациям провести немедленные аудиты для выявления и рассмотрения неуправляемых привилегированных счетов и нечеловеческих идентичностей, снижая потенциальные пути для злоумышленников для движения в рамках систем организации.

Улучшение практики безопасности разработчиков

Консалтинг авокадо также подчеркнул, что управление оптимальными секретами требует обеспечения безопасной практики для разработчиков. Основное внимание, как предложил Балтазар, должен быть связан с интеграцией защиты в рабочие процессы разработки, а не полагаться исключительно на ручные процедуры или проверки после развития.

Read more:  Никлас Фюллкруг в «Милане» в Серии А: Все любят «Фуллкруг»

«Когда разработка и безопасность работы из того же трубопровода перестают быть воротами и становится ускорителем. Дайте инженерам ограждения недолговечными учетными данными, политику как код и обнаружение секрета по умолчанию, и вы уменьшаете инциденты при увеличении скорости»,-говорит Балтазар.

Рекомендации Avocado в ответ на оповещение ACSC включают устранение секретов из кода и трубопроводов, часто предоставляя секретное обнаружение и защиту от толкания, часто вращающиеся токены и обеспечение использования недолговечных и узкометражных учетных данных. Они также советуют организациям проверять каждую зависимость программного обеспечения по умолчанию через такие механизмы, как закрепление версии, хэши целостности и проверка происхождения, чтобы предотвратить внедрение уязвимостей из внешнего кода.

Другая практика, выступаемая на авокадо, заключается в том, чтобы контролировать жизненный цикл разработки программного обеспечения способом, аналогичным производственным средам, базовому показателям, ожидаемым разработчикам и активности CI/CD для обнаружения и реагирования на аномальную активность, указывающую на тактику «жизни» как можно раньше.

Вопросы для лидеров

Балтазар предположил, что лидеры организации используют целевые вопросы для оценки их значения и готовности к коду и управлению полномочиями:

«Лидеры должны задать сегодня два вопроса: знаем ли мы, где секреты и привилегированный доступ по -прежнему живут в коде, трубопроводах и интеграциях SaaS – и как быстро мы можем повернуть или удалить их? И измеряем ли мы целостность зависимости и аномальное поведение трубопровода с той же строгостью, которую мы применяем к производственным системам?»

Балтазар также подчеркнул более широкие риски, связанные с неадекватной безопасностью кода.

«Ваш код – это больше, чем просто код – это ваша личность, ваша инфраструктура, ваш бизнес, он обращается к вашим критическим данным. Организации должны относиться к ним как к любому другому ценному активу, обеспечивая защиту от уязвимостей».

Read more:  неожиданный перерыв во время Рождества

Он изложил возможные негативные результаты, если не предпринимаются правильные действия, включая компромисс с криптографическими ключами и паролями, несанкционированный доступ к облачной инфраструктуре, кражу личных данных, эскалацию привилегий и крупномасштабную репутационную и эксплуатационную вред.

«Риск отсутствия действий-это экспозиция криптографических ключей и паролей; компромисс облачной инфраструктуры; кража личных данных и эскалация привилегий; и долгосрочный репутационный и оперативный ущерб. Хорошие команды безопасности вращаются в секретах; великие команды искоренены их из кода, инструментаруют свои трубопроводы и вынимают злоупотребление, прежде чем он становится инцидентом».

Рекомендуемые действия

С практической точки зрения Avocado Consulting рекомендует организациям проверять свои секреты и привилегированные учетные записи в разных репозиториях, CI/CD Systems, облачных средах и платформах SaaS, отменяя несвежие учетные данные и обеспечивая надлежащим образом доступ к доступу. Они также рекомендуют комплексные обзоры репозитории кода и проводя анализ идентификации и секретов рабочей нагрузки в соответствии с рамками признанных рисков, такими как опубликованные OWASP.

Внедряя удобные для разработчиков элементы управления, такие как защита от Push, автоматизированное секретное сканирование на каждом этапе интеграции кода и использование недолговечных учетных данных, консалтинговые консультации утверждают, что организации могут создавать безопасные практики по умолчанию в рамках своих цепочек поставок программного обеспечения.

#Австралийские #фирмы #призвали #защитить #код #после #роста #атак #репо

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.