Supply-chain атака
Также: атака на цепочку поставок, supply chain attack, software supply chain, атака через обновления ПО
Supply-chain атака - компрометация программного обеспечения через доверенный канал поставки: обновление зависимости, сторонний SDK, CI-скрипт или сборочная система. Вместо прямого взлома цели атакующий внедряет вредоносный код в звено цепочки, которому жертва уже доверяет. Показательные случаи - SolarWinds (2020) и Codecov (2021): в обоих случаях легитимное обновление или инфраструктурный инструмент стали точкой входа в тысячи организаций.
Статьи с этим термином · 26
- DevSecOps для КИИ: Trivy + Cosign в Gitflic CI и что делать с legacy-образами без тегов · 18 июня 2026
- Supply chain Q1 2026: два npm-инцидента и как мы закрыли вход через Harbor + Cosign + Trivy · 31 марта 2026
- Harbor 2.12, Cosign и OPA Gatekeeper: как мы остановили первый несанкционированный образ · 20 ноября 2025
- Supply chain атаки на npm и PyPI осенью 2025: наш ответ через SBOM, зеркала и Sigstore · 28 октября 2025
- БДУ ФСТЭК 2025: новые угрозы для Kubernetes и контейнеров - что закрыто, что нет · 6 мая 2025
- Атаки на цепочку поставок ПО: пересматриваем проверку зависимостей после xz-utils · 24 февраля 2025
- SBOM и верификация цепочки поставок: что изменилось после XZ Utils · 18 июня 2024
- Итоги 2023 от команды ADG: MOVEit, локальные LLM, семь миграций с VMware и десять дорожных карт КИИ · 21 декабря 2023
- ФСТЭК обновляет требования к ГИС и ИСПДн: готовим клиента к плановой проверке · 31 августа 2023
- 3CX supply chain: когда легитимный инсталлятор приносит троян · 24 августа 2023
- Cosign и Harbor против неподписанных образов: внедряем supply chain security в CI · 21 августа 2023
- GitFlic с CI/CD и container registry: переводим ещё один проект с GitHub · 16 мая 2023
- MOVEit CVE-2023-34362: Cl0p нашла очередной MFT и мы проверяем клиентов · 4 мая 2023
- GitLab 14.10: SAST, dependency scanning и Sigstore-подпись Docker-образов · 19 апреля 2022
- GitHub Actions и утечка токенов: аудит CI/CD цепочки поставки · 12 апреля 2022
- Dependency confusion в npm и PyPI: аудит private-пакетов у трёх клиентов и настройка Nexus · 25 октября 2021
- Trivy в GitLab CI: блокируем merge при критических CVE в контейнерных образах · 27 сентября 2021
- SBOM на практике: Syft + Grype для container images и интеграция в CI · 13 сентября 2021
- Kaseya VSA и REvil: когда ваш RMM становится вектором атаки на клиентов · 12 июля 2021
- Итоги первого полугодия 2021: конец CentOS, ransomware на трубопроводах, supply-chain как новая норма · 29 июня 2021
- SBOM: откуда берётся ПО, которое мы устанавливаем, и как это проверить · 26 января 2021
- SolarWinds Orion и SUNBURST: инвентаризируем мониторинг после самого громкого взлома 2020-го · 7 января 2021
- SBOM как базовый гигиена: CycloneDX через Syft, аттестации в Harbor · 21 декабря 2020
- После SolarWinds пересматриваем CI/CD: Trivy, gitleaks и SBOM через Syft · 17 декабря 2020
- Playbook реагирования на supply chain атаку: изоляция, сброс credentials, lateral movement · 14 декабря 2020
- GitHub Actions: пинируем сторонние actions по SHA и ограничиваем GITHUB_TOKEN · 23 ноября 2020