NSA, yazılım tedarikçileri için tedarik zinciri güvenlik ipuçlarını paylaşıyor

3 yıl önce

NSA, CISA ve Ulusal İstihbarat Direktörü (ODNI) ofisi, yazılım tedarikçilerinin (satıcılar) tedarik zincirini güvence altına almak için takip edebileceği yeni bir dizi önerilen uygulamayı paylaştı.

Bu rehber, ABD ulusal güvenlik sistemlerine ve kritik altyapıya yönelik tehditleri ele almak için çalışan bir kamu-özel ortaklığı olan Kalıcı Güvenlik Çerçevesi (ESF) ile geliştirilmiştir.

"Önleme genellikle yazılım geliştiricisinin sorumluluğu olarak görülür, çünkü kod geliştirmeleri ve sunmaları, üçüncü taraf bileşenlerini doğrulamaları ve yapı ortamını sertleştirmeleri gerektiğinden, tedarikçi ayrıca Yazılımımız, "dedi NSA Pazartesi günü.

"Sonuçta, yazılım satıcısı müşteri ve yazılım geliştiricisi arasında irtibat yapmaktan sorumludur. Bu ilişki aracılığıyla ek güvenlik özellikleri sözleşme anlaşmaları, yazılım bültenleri ve güncellemeleri, bildirimler ve güvenlik açıklarının azaltılması yoluyla uygulanabilir."

ESF, Eylül ayında ilk bölümü yazılım geliştiricileri için rehberlikle yayınladıktan sonra, yazılım tedarik zinciri yaşam döngüsünün müşteri (kuruluşlar edinme) bir kısmına odaklanan bir danışma daha yayınlayacak.

Güvenlik gereksinimleri planlama ve sürdürme dahil olmak üzere tedarikçiler için önerilen uygulamaların tam rehberini bugünün danışmanlığında [PDF] bulabilirsiniz.

Bu rehber, devlet destekli tehdit aktörlerinin kolayca yararlanabileceği yazılım tedarik zinciri zayıflıklarını vurgulayan Solarwinds Hack de dahil olmak üzere, son zamanlarda yapılan yüksek profilli siber saldırıların ardından yayınlandı.

Tedarik-zincir saldırılarının arkasındaki tehlike, Rus tehdit aktörleri, dünya çapında binlerce şirketi şifrelemek için kullanılan Kaseya'nın MSP yazılımı da dahil olmak üzere aşağı yönlü müşterileri enfekte etmek için Solarwinds'i tehlikeye attığından birçok kez açıkça ortaya çıktı. komutları uzaktan yürütmek için uzlaşmış NPM modüllerini kullandı.

Solarwinds tedarik zinciri saldırısı, birden fazla ABD Govt ajansının uzlaşmasına yol açtıktan sonra, Başkan Biden Mayıs 2021'de ABD'nin gelecekteki siber saldırılara karşı savunmalarını modernize etmek için bir yürütme emri imzaladı.

Ocak 2022'de Beyaz Saray tarafından yeni bir federal strateji yayınlandı ve ABD hükümetini "sıfır güven" güvenlik modeli benimsemeye zorladı.

Bu hareket Biden'in yürütme emri ve hem NSA hem de Microsoft tarafından Şubat 2021'de kritik ağlar (Ulusal Güvenlik Sistemleri, Savunma Bakanlığı, Savunma Sanayi Üssü) ve büyük işletmeler için bu yaklaşımı önerdi.

Beyaz Saray'ın duyurusu Mayıs ayında ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), işletmelerin tedarik zinciri saldırılarına karşı nasıl savunabileceği konusunda güncellenmiş rehberlik yayınladı.

Yazılım tedarik zincirinin popüler ve sürekli bir hedef olduğuna dair daha fazla kanıt, Ekim 2021'de yayınlanan bir Microsoft raporundan geldi.

Şirket, Rus destekli Nobelium Hacking grubunun küresel I.T'yi hedeflemeye devam ettiğini açıkladı. Solarwinds'i ihlal ettikten sonra, Mayıs 2021'den bu yana 140'a saldırdıktan sonra en az 14 yönetilen servis sağlayıcısını (MSP) ve bulut servis sağlayıcılarını hackledikten sonra tedarik.

US Govt, 2020'den beri Çinli hackerlar tarafından sömürülen en iyi kusurları paylaşıyor

NSA, OT/ICS kritik altyapısının güvenliğini sağlayacak rehberliği paylaşır

ABD Govt, fidye yazılımıyla sağlık kuruluşlarını hedefleyen Daixin ekibini uyarıyor

Microsoft: Vice Society, birden fazla fidye yazılımı ailesi olan okulları hedefliyor

Binlerce GitHub depoları, kötü amaçlı yazılımlarla sahte POC istismarları sunar

Kaynak: Bleeping Computer

More Posts