1758677444
2025-09-24 00:28:00
Avocado Consulting призвал австралийские организации укрепить безопасность своих цепочек поставок программного обеспечения после недавнего предупреждения о атаках хранилища кода, выпущенных Австралийским центром кибербезопасности Австралийского директората (ACSC).
Высокое предупреждение ACSC подчеркивает постоянные угрозы для репозиториев онлайн -кода, включая атаки, которые используют социальную инженерию, скомпрометированные учетные данные и токены аутентификации, а также манипулирование программными пакетами.
Риски в репозиториях кода
Деннис Балтазар, Решения «Основные облачные и Devsecops» в Avocado Consulting, подчеркнул серьезность рисков, с которыми сталкиваются организации, полагающиеся на репозитории онлайн -кода.
Он отметил, что методы, используемые злоумышленниками, значительно изменились, что затрудняет обнаружение вредоносной деятельности.
Балтазар добавляет: «Что значит здесь, это не просто способность злоумышленников, но и атакующий Трайдж. Эта волна репозитория, нацеленная на смеси, социальные инженерные технологии, связанные с проживанием (LOTL),-злоупотребление законными инструментами и рабочими процессами, так что вредоносная деятельность выглядит как обычные, говорит Деннис Балтазар. Атакующие не нуждаются в Bespoke Malware, когда трубопроводы уже проживают.
Одной из критических уязвимостей, выявленных Baltazar, является распространение конфиденциальной информации, такой как пароли, ключи и токены по нескольким системам, обычно известным как «разрастание секретов».
Он говорит: «Самая большая слепое пятно, которое мы видим, не является нулевым днем, его секреты разрастаются. Ключи и токены в коде или в журналах CI/CD превращают незначительный репозиционный проскальзывание в компромисс по всей организации».
Baltazar рекомендует организациям провести немедленные аудиты для выявления и рассмотрения неуправляемых привилегированных счетов и нечеловеческих идентичностей, снижая потенциальные пути для злоумышленников для движения в рамках систем организации.
Улучшение практики безопасности разработчиков
Консалтинг авокадо также подчеркнул, что управление оптимальными секретами требует обеспечения безопасной практики для разработчиков. Основное внимание, как предложил Балтазар, должен быть связан с интеграцией защиты в рабочие процессы разработки, а не полагаться исключительно на ручные процедуры или проверки после развития.
«Когда разработка и безопасность работы из того же трубопровода перестают быть воротами и становится ускорителем. Дайте инженерам ограждения недолговечными учетными данными, политику как код и обнаружение секрета по умолчанию, и вы уменьшаете инциденты при увеличении скорости»,-говорит Балтазар.
Рекомендации Avocado в ответ на оповещение ACSC включают устранение секретов из кода и трубопроводов, часто предоставляя секретное обнаружение и защиту от толкания, часто вращающиеся токены и обеспечение использования недолговечных и узкометражных учетных данных. Они также советуют организациям проверять каждую зависимость программного обеспечения по умолчанию через такие механизмы, как закрепление версии, хэши целостности и проверка происхождения, чтобы предотвратить внедрение уязвимостей из внешнего кода.
Другая практика, выступаемая на авокадо, заключается в том, чтобы контролировать жизненный цикл разработки программного обеспечения способом, аналогичным производственным средам, базовому показателям, ожидаемым разработчикам и активности CI/CD для обнаружения и реагирования на аномальную активность, указывающую на тактику «жизни» как можно раньше.
Вопросы для лидеров
Балтазар предположил, что лидеры организации используют целевые вопросы для оценки их значения и готовности к коду и управлению полномочиями:
«Лидеры должны задать сегодня два вопроса: знаем ли мы, где секреты и привилегированный доступ по -прежнему живут в коде, трубопроводах и интеграциях SaaS – и как быстро мы можем повернуть или удалить их? И измеряем ли мы целостность зависимости и аномальное поведение трубопровода с той же строгостью, которую мы применяем к производственным системам?»
Балтазар также подчеркнул более широкие риски, связанные с неадекватной безопасностью кода.
«Ваш код – это больше, чем просто код – это ваша личность, ваша инфраструктура, ваш бизнес, он обращается к вашим критическим данным. Организации должны относиться к ним как к любому другому ценному активу, обеспечивая защиту от уязвимостей».
Он изложил возможные негативные результаты, если не предпринимаются правильные действия, включая компромисс с криптографическими ключами и паролями, несанкционированный доступ к облачной инфраструктуре, кражу личных данных, эскалацию привилегий и крупномасштабную репутационную и эксплуатационную вред.
«Риск отсутствия действий-это экспозиция криптографических ключей и паролей; компромисс облачной инфраструктуры; кража личных данных и эскалация привилегий; и долгосрочный репутационный и оперативный ущерб. Хорошие команды безопасности вращаются в секретах; великие команды искоренены их из кода, инструментаруют свои трубопроводы и вынимают злоупотребление, прежде чем он становится инцидентом».
Рекомендуемые действия
С практической точки зрения Avocado Consulting рекомендует организациям проверять свои секреты и привилегированные учетные записи в разных репозиториях, CI/CD Systems, облачных средах и платформах SaaS, отменяя несвежие учетные данные и обеспечивая надлежащим образом доступ к доступу. Они также рекомендуют комплексные обзоры репозитории кода и проводя анализ идентификации и секретов рабочей нагрузки в соответствии с рамками признанных рисков, такими как опубликованные OWASP.
Внедряя удобные для разработчиков элементы управления, такие как защита от Push, автоматизированное секретное сканирование на каждом этапе интеграции кода и использование недолговечных учетных данных, консалтинговые консультации утверждают, что организации могут создавать безопасные практики по умолчанию в рамках своих цепочек поставок программного обеспечения.
#Австралийские #фирмы #призвали #защитить #код #после #роста #атак #репо
Продолжение темы
