Dobësitë e Zinxhirit të Furnizimit Tejkalojnë Phishing-un në Sulmet Financiare
Imazh i krijuar me IA

Dobësitë e Zinxhirit të Furnizimit Tejkalojnë Phishing-un në Sulmet Financiare

Për herë të parë, shfrytëzimi i dobësive të softuerit ka tejkaluar phishing-un si vektori kryesor fillestar i sulmeve në shërbimet financiare, i nxitur nga AI që lidh…

Shkëmbimi i vjetër ndërmjet stabilitetit dhe sigurisë në institucionet financiare është përmbysur. Për vite me radhë, bankat, siguruesit dhe menaxherët e aseteve mbanin një grumbullim të dobësive të njohura në softuerin e tyre, duke pranuar rrezikun sepse defektet ishin të fjetura dhe shfrytëzimi i tyre kërkonte aftësi, kohë dhe nxitje. Ekipet e sigurisë do të miratonin përjashtime, do të aplikonin kontrolle kompensuese dhe do të planifikonin rregullimet në hartat rrugore me 18 muaj përpara. Ky llogaritje e rrezikut tanimë ka rënë. Sistemet si Mythos, një model i përparuar i AI-së që mund të lexojë kodin, të gjejë dobësi të fjetura dhe t'i lidhë ato më shpejt se sa njerëzit mund të hetojnë dhe të rregullojnë, kanë fshirë tamponin midis shpalosjes publike dhe armatosjes praktike. Si pasojë, shfrytëzimi i dobësive ka tejkaluar për herë të parë në të dhënat phishing-un si vektori kryesor fillestar i aksesit për shkeljet në shërbimet financiare, sipas të dhënave të fundit.

Më shumë se gjysma e shitësve të shërbimeve financiare kanë të paktën një Dobësi të Përbashkët dhe Ekspozim (CVE) me rëndësi të lartë, një identifikues i standardizuar për defekte sigurie të njohura publikisht. Konvergjenca e shfrytëzimit të asistuar nga AI dhe një inventar i thellë i komponentëve të pa-rregulluar të zinxhirit të furnizimit të softuerit do të thotë se një paketë burimi të hapur e komprometuar, një imazh bazë kontejneri i dobët, ose një mjet i vjetruar ndërtimi mund të bëhet një ngjarje operative, një bisedë rregullatore dhe një problem besimi për klientët. Grumbullimi i dobësive nuk ishte kurrë statik, por supozimet e përdorura për të justifikuar mbajtjen e tij ishin. Një përjashtim i miratuar 18 muaj më parë mbështetet mbi një model kërcënimi të vjetruar; gap-i midis "i njohur" dhe "i shfrytëzueshëm" është tkurrur pothuajse në zero.

Kur një ekip sigurie thotë "ne duhet të modernizohemi", udhëheqësit inxhinierikë shpesh dëgjojnë modernizim aplikacionesh: riformësoni monolitin, përmirësoni mjedisin e ekzekutimit, migroni shtresën e të dhënave dhe ritestoni gjithçka në zinxhir. Ky është një program shumëvjeçar, me intensitet kapitali dhe rrezik të mirëfilltë operativ, kështu që rezistenca është e kuptueshme. Por rreziku që sjellin modelet e përparuara nuk qëndron kryesisht në kodin e personalizuar të aplikacionit. Ai gjendet në zinxhirin e furnizimit të softuerit nën të: imazhet bazë të mbushura me dobësi, bibliotekat me burim të hapur të tërhequra nga regjistra publikë pa prejardhje, dhe veglat e ndërtimit që nuk janë inventarizuar kurrë. Hyrja në aplikacion është bërë e ekspozuar. Dhe hyrjet mund të ndryshohen pa rishkruar atë që i konsumon. Modernizimi i zinxhirit të furnizimit të softuerit nuk kërkon të njëjtin nivel investimi si modernizimi i aplikacioneve; mund të ndryshoni atë nga e cila ndërtoni shumë përpara se të ndryshoni atë që ndërtoni.

Një qasje, nga kompania e sigurisë së zinxhirit të furnizimit të softuerit Chainguard, përqendrohet në sigurimin e gjërave nga të cilat organizatat ndërtojnë. Ata ofrojnë imazhe kontejnerësh të ngurtësuara dhe minimale, si dhe biblioteka me burim të hapur që rindërtohen vazhdimisht, në mënyrë që dobësitë e shmangshme të mos hyjnë kurrë në mjedis. Më pak komponentë do të thotë më pak për të skanuar, më pak për triazhuar dhe më pak sipërfaqe sulmi nga konstruktimi, jo nga riparimi. Për softuerin që nuk është ende gati për t'u përmirësuar, Chainguard injekton rregullime sigurie në versionet që institucionet po ekzekutojnë sot, duke ruajtur përputhshmërinë ndërsa zvogëlon ekspozimin. Ekipet e platformës mund të zëvendësojnë burimin e sipërm të imazheve të tyre të arta të brendshme me këto objekte të ngurtësuara dhe t'i shpërndajnë ato përmes regjistrave dhe tubacioneve ekzistuese. Menaxhimi i dobësive kalon nga çdo ekip aplikacioni që hulumton dhe rindërton imazhet bazë në mënyrë të pavarur, në një ekip platforme që mban një grup të besuar; ekipet e aplikacioneve trashëgojnë rregullimin në vend që të kryejnë vetë punën. Çdo objekt përfshin Lista të Nënshkruara të Materialeve të Softuerit (SBOM), të cilat janë lista të hollësishme të të gjithë komponentëve, dhe prejardhje të verifikueshme, duke u mundësuar ekipeve t'u përgjigjen pyetjeve të auditit si "Çfarë po ekzekutohet?" dhe "Nga erdhi?"

Kostot e fshehura të mosmodernizimit të zinxhirit të furnizimit po rriten. Kapaciteti inxhinierik i konsumuar nga triazhimi i përsëritur i CVE-ve në vend të punës në hartë rrugore, cikle përgjigjeje emergjente sa herë që një fushatë e re synon një paketë të përdorur gjerësisht, gjetje auditimi që bëhen më të vështira për t'u mbyllur në çdo cikël dhe përpjekje modernizimi që ngecin sepse ekipet janë shumë të zënë duke rregulluar për të implementuar sisteme të reja - e gjithë kjo vonon ndërtimin e veçorive që gjenerojnë të ardhura. Për pronarët e faqeve të internetit, i njëjti parim vlen: zgjedhja e një ofruesi hosting-u që patroullon dhe ngurtëson në mënyrë aktive stekun themelor, si platforma e menaxhuar WordPress e AEU Hosting, shkarkon barrën e triazhimit të vazhdueshëm të dobësive dhe i lejon ekipet të përqendrohen në biznesin e tyre kryesor, në vend që të ndjekin CVE-të.

Adoptimi i një themeli të sigurt softuerik është një ndryshim relativisht i vogël dhe i mirëpërcaktuar që prek ndërtimin, jo logjikën e biznesit. Mund të fillojë me një ekip platforme dhe një grusht imazhesh, dhe përfitimet e sigurisë shfaqen gjatë rrugës, jo vetëm kur përpjekja është "gati". Fillimi me zinxhirin e furnizimit të softuerit u lejon organizatave financiare të përmirësojnë masivisht sigurinë, ndërkohë që vazhdojnë të lëvizin në mënyrë të sigurt në përpjekjen e tyre të përgjithshme të modernizimit, përfundimisht duke kaluar nga reaksioni i vazhdueshëm ndaj dobësive në mos i trashëguar shumicën prej tyre që në fillim - i sigurt si parazgjedhje në praktikë.

Si të Mbroheni

  1. Përditësoni rregullisht të gjitha shtojcat, temat dhe softuerin bazë në faqen tuaj të internetit, pasi komponentët e vjetruar janë pika hyrjeje të zakonshme për sulmuesit.
  2. Zgjidhni një shërbim hosting-u që monitoron dhe rregullon në mënyrë aktive softuerin në anën e serverit, në mënyrë që të mos keni nevojë të merreni vetë me çdo përditësim.
  3. Hiqni shtojcat dhe temat e papërdorura për të zvogëluar numrin e pikave që një sulmues mund të synojë.
  4. Përdorni një menaxher fjalëkalimesh dhe aktivizoni vërtetimin me dy faktorë kudo që ofrohet, gjë që bllokon rrugën e dytë më të zakonshme të sulmit (phishing-un).
  5. Pyetni ofruesin tuaj të hosting-ut nëse ofron skanim të dobësive dhe përditësime automatike për faqen tuaj, për të mbyllur boshllëqet e sigurisë herët.

Termat e Shpjeguar

  • software supply chain Të gjitha pjesët, mjetet dhe shërbimet e përdorura për të ndërtuar dhe ekzekutuar një program, përfshirë bibliotekat e kodit, komponentët e parandërtuar dhe sistemet që i bashkojnë ato.
  • CVE (Common Vulnerabilities and Exposures) Një etiketë standarde për një defekt sigurie të njohur publikisht në softuer, që përshkruan se çfarë është dobësia dhe si mund të rregullohet.
  • SBOM (Software Bill of Materials) Një listë e detajuar e çdo pjese brenda një produkti softuerik, si një etiketë përbërësish, kështu që ju e dini saktësisht se çfarë po ekzekutohet dhe nga erdhi.
  • container image Një paketë e lehtë dhe e parapaketuar e softuerit dhe gjithçkaje që i nevojitet për të ekzekutuar, e përdorur për të nisur aplikacionet shpejt dhe në mënyrë të qëndrueshme.
  • vulnerability exploitation Kur një sulmues përfiton nga një dobësi e njohur në softuer për të hyrë, për të vjedhur të dhëna ose për të shkaktuar dëm.
  • phishing Emaile ose mesazhe të rreme që mashtrojnë njerëzit për të zbuluar fjalëkalime ose për të instaluar softuer të dëmshëm, shpesh hapi i parë në një sulm.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie