Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
26 грудня, 2023

Підвищення безпеки ланцюжків постачання програмного забезпечення завдяки принципу Secure by Design

Подробиці

Експонентне зростання кількості додатків та цифрової комерції призвело до безпрецедентних порушень безпеки в ланцюжках постачання програмного забезпечення.

Цей блог присвячений безпеці ланцюжків постачання програмного забезпечення та тим зусиллям, яких докладає SolarWinds для підтримки безпеки ланцюжків постачання ПЗ та підвищення рівня безпеки своїх клієнтів.

Розуміння безпеки ланцюжка постачання програмного забезпечення

Ланцюжок постачання ПЗ – це все, що пов’язане з додатком або відіграє роль у його розробці протягом усього життєвого циклу розробки ПЗ (SDLC). Забезпечення безпеки компонентів, дій та методів, що беруть участь у створенні та розгортанні програмного забезпечення, і є безпека ланцюжка постачання програмного забезпечення. Забезпечення безпеки цих компонентів вимагає виявлення, розуміння та вжиття заходів щодо усунення вразливостей та ризиків безпеки у всій екосистемі. Одним із способів підтримки безпечнішого ланцюжка постачання є побудова надійної стратегії безпеки при розробці програмного забезпечення при використанні програм сторонніх виробників або рішень з відкритим вихідним кодом. Про те, що це означає для SolarWinds, ми поговоримо трохи згодом. Перш за все, розглянемо, чому розуміння потенційних проблем та ризиків безпеки в середовищі розробки, програмних компонентах та конфіденційних даних є критично важливим для забезпечення достатнього рівня безпеки ланцюжка постачання програмного забезпечення як частини системи безпеки.

Чому важлива безпека ланцюжка постачання програмного забезпечення?

Ланцюжок поставок програмного забезпечення складний і багаторівневий – від кодової бази до способів її створення, функціональності та робочих процесів. Наприклад, пандемія, безсумнівно, прискорила зростання цифрової трансформації та розширення використання компонентів із відкритим вихідним кодом, контейнерів та API. Проте з новим і ширшим використанням подібних технологій зростає ризик виникнення вразливостей. Сьогодні до основних векторів атак на ланцюжки поставок відносяться:

  • Інфраструктура як код (IaC).
  • Витік секретів або інформації.
  • Складність конвеєра безперервної інтеграції/безперервної доставки (CI/CD).
  • Надмірне резервування.
  • Програмне забезпечення з відкритим вихідним кодом або компоненти сторонніх виробників.

І одна з найпоширеніших областей вразливості може бути також однією з найважливіших серед нашої мережі. Розглянемо мережу та її численні елементи, як гранат із безліччю зерен. Зерна в гранаті – це сотні чи тисячі додатків та платформ у мережі. З точки зору безпеки, насіння в гранаті допомагає представити нескінченну кількість можливостей для потенційних проблем безпеки в мережі. В результаті безпека може бути забезпечена лише найменш захищеним елементом. Будь-який пропуск дає противнику можливість проникнути в систему або імпортувати шкідливий код або шкідливе програмне забезпечення. Щоб забезпечити максимальну безпеку, необхідно знати, де знаходяться вразливості в кожній ланці ланцюжка – у програмному забезпеченні та додатках, інструментах розробника, дозволах, репозиторіях, вихідному коді, відкритому програмному забезпеченні, конвеєрах CD тощо. Невідома вразливість у будь-якій з цих та інших не перерахованих ланок може стати причиною ризику безпеки ланцюжка постачання ПЗ. Рішення SolarWinds®Hybrid Cloud Observability та “хмарні” SolarWinds Observability допомагають знизити загрози кібербезпеки завдяки розширеній видимості. Забезпечуючи наскрізний контроль за наданням послуг та залежностями компонентів, спостережуваність дозволяє підрозділам організації від ІТ-відділу до групи розробників більш чітко бачити вразливості. Крім того, використання інтегрованої автоматизації за допомогою AIOps може надати додаткову підтримку зусиллям щодо безпеки, обмеживши можливість людської помилки. Подібно до аналогії з гранатом, спостережуваність дозволяє нам бачити всі зерна в будь-який час і відстежувати їх, щоб усувати слабкі місця та знижувати ризики кібербезпеки. Майбутнє безпеки ланцюжків поставок програмного забезпечення є набагато перспективнішим завдяки рішенням на основі спостережуваності, що забезпечують комплексний підхід до виявлення та усунення ризиків.

Безпека ланцюжка постачання програмного забезпечення SolarWinds

У цьому SolarWinds допомагає майже 25-річний досвід розробки ІТ-рішень. У SolarWinds розуміють проблеми, з якими стикаються організації, у тому числі й проблеми кібербезпеки, оскільки самі стикаються з ними та знаходять шляхи їх вирішення. Фахівці SolarWinds провели багато годин, розмірковуючи про проблеми безпеки, з якими сьогодні стикаються організації, та про те, як забезпечити максимальну безпеку продуктів та рішень. Щоб відповісти на ці питання, SolarWinds розробили свою ініціативу в галузі безпеки: Secure by Design.

Secure by Design – головний принцип SolarWinds

Secure by Design – це головний принцип підходу до забезпечення безпеки та кіберстійкості у компанії SolarWinds. Завдяки принципу Secure by Design SolarWinds створює більш безпечне середовище та систему, орієнтовану на прозорість та максимальну наочність. В основі Secure by Design лежить робота з управління ризиками, передовим досвідом у сфері безпеки, а також зниження ризиків і вразливостей, щоб стати максимально захищеними. Для досягнення поставленої мети в рамках ініціативи Secure by Design фахівці SolarWinds працювали за такими напрямками:

  • Розробка відмовостійкого середовища збирання під назвою Next-Generation Build System для подальшого зниження ризиків, пов’язаних з ланцюжком поставок при збиранні та розробці програмного забезпечення
  • Розробка підходу на рівні спільноти для підтримки кіберстійкості.
  • Підвищення загальної безпеки за рахунок прозорості.
  • Створення групи безпеки для проведення частих “червоних” та “фіолетових” перевірок та аудиту у процесі збирання.
  • Активізація зусиль щодо забезпечення більшої прозорості систем та процесів.
  • Вихід за межі нульової довіри з мисленням “припустимо порушення”
  • Розробка середовища, процесів збирання та управління життєвим циклом програмного забезпечення з урахуванням багаторівневої системи безпеки.

Розробка системи збирання наступного покоління для підвищення рівня безпеки

Продовжуючи розробку системи збирання нового покоління, SolarWinds співпрацює та обмінюється ідеями з експертами в галузі кібербезпеки, лідерами в галузі відкритого ПЗ, замовниками, інженерами та розробниками, прагнучи встановити новий стандарт у галузі розробки безпечного ПЗ. Вже на ранніх етапах розробки SolarWinds сформулювали “золоте правило” своєї системи збирання нового покоління: “Розробники повинні мати чіткий контроль над тим, що вони створюють, але не контролювати, як ці об’єкти перевіряються та захищаються”. Це дуже важливо для подальшого захисту середовища від збоїв, викликаних зовнішніми та внутрішніми загрозами та вразливостями. SolarWinds необхідно було забезпечити адекватне управління безпекою для захисту від цього найгіршого сценарію та зовнішньої атаки. Для досягнення успіху система збирання нового покоління була побудована на чотирьох ключових принципах, які підтримують принципи розробки програмного забезпечення Secure by Design та допомагають забезпечити адекватні заходи безпеки, підвищити стійкість до майбутніх атак та забезпечити високий рівень роботи розробників. Ці принципи полягають у наступному:

1. Заснувати систему на ефемерних операціях, не залишаючи довготривалих середовищ, доступних зловмисникам для компрометації. Натомість SolarWinds спроектували систему, в якій ресурси задіяні на вимогу та знищуються після виконання поставленого перед ними дискретного завдання. Таким чином, зловмисники позбавляються можливості створити “домашню базу” в системах SolarWinds і цим позбавляються можливості зробити атаку.

2. Забезпечити детерміноване виробництво продуктів збирання при заданому наборі вхідних даних, щоб при створенні артефакту більше одного разу виходили однакові результати. Ці результати порівнюватимуть на наступному етапі.

3. Паралельне збирання, що створює кілька безпечних збірок продукту для створення основи для перевірки цілісності. Продукти такої системи в SolarWinds називають збірками, підтвердженими консенсусом.

4. Записувати кожен крок збирання, створюючи незмінний запис докази та забезпечуючи повну простежуваність. Крім того, SolarWinds має штатну “червону команду”, яка проводить імітацію порушень безпеки, щоб гарантувати, що збірки SolarWinds зможуть протистояти атакам на ланцюжки постачання ПЗ.

Підтримка безпеки ланцюжка постачання програмного забезпечення

Як постачальники рішень та послуг SolarWinds орієнтуються на своїх клієнтів, ставлячи собі питання, як забезпечити найкращі та найбезпечніші рішення. SolarWinds хочуть бути прикладом для наслідування, тому інтегрують принципи Secure by Design та систему збирання наступного покоління з метою встановлення нового стандарту у галузі безпечної розробки програмного забезпечення. Таким чином, SolarWinds покращили власне управління ризиками безпеки ланцюжка постачання та можуть підтримати своїх замовників у їх роботі зі зниження ризиків безпеки ланцюжка постачання програмного забезпечення.

Дивіться запис вебінару “SolarWinds Secure by Design”,щоб дізнатися більше про сучасну та безпечну розробку програмного забезпечення, а також про те, як принципи Secure by Design можуть допомогти організаціям стати безпечнішими в умовах змінного ландшафту загроз.

Джерело: Building Better Software Supply Chain Security by Being Secure by Design

Зв'яжіться з нами
Зворотний зв'язок зі спікером