Supply-chain атака
Также: атака на цепочку поставок, supply chain attack, software supply chain, атака через обновления ПО
Supply-chain атака - компрометация программного обеспечения через доверенный канал поставки: обновление зависимости, сторонний SDK, CI-скрипт или сборочная система. Вместо прямого взлома цели атакующий внедряет вредоносный код в звено цепочки, которому жертва уже доверяет. Показательные случаи - SolarWinds (2020) и Codecov (2021): в обоих случаях легитимное обновление или инфраструктурный инструмент стали точкой входа в тысячи организаций.
Статьи с этим термином · 13
- GitLab 14.10: SAST, dependency scanning и Sigstore-подпись Docker-образов · 19 апреля 2022
- GitHub Actions и утечка токенов: аудит CI/CD цепочки поставки · 12 апреля 2022
- Dependency confusion в npm и PyPI: аудит private-пакетов у трёх клиентов и настройка Nexus · 25 октября 2021
- Trivy в GitLab CI: блокируем merge при критических CVE в контейнерных образах · 27 сентября 2021
- SBOM на практике: Syft + Grype для container images и интеграция в CI · 13 сентября 2021
- Kaseya VSA и REvil: когда ваш RMM становится вектором атаки на клиентов · 12 июля 2021
- Итоги H1 2021: конец CentOS, ransomware на трубопроводах, supply-chain как новая норма · 29 июня 2021
- SBOM: откуда берётся ПО, которое мы устанавливаем, и как это проверить · 26 января 2021
- SolarWinds Orion и SUNBURST: инвентаризируем мониторинг после самого громкого взлома 2020-го · 7 января 2021
- SBOM как базовый гигиена: CycloneDX через Syft, аттестации в Harbor · 21 декабря 2020
- После SolarWinds пересматриваем CI/CD: Trivy, gitleaks и SBOM через Syft · 17 декабря 2020
- Playbook реагирования на supply chain атаку: изоляция, сброс credentials, lateral movement · 14 декабря 2020
- GitHub Actions: пинируем сторонние actions по SHA и ограничиваем GITHUB_TOKEN · 23 ноября 2020