第14章 PaCとソフトウェア・サプライチェーン PaCとソフトウェア・サプライチェーン
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
ソフトウェア・サプライ・チェーン(SSC)には、社内使用、商業販売、OSS開発のためのソフトウェア・ソリューションの作成と提供に関わる活動が含まれる。これらの活動は、プロセスや自動化されたパイプラインに整理され、ソフトウェア・コンポーネントの構築、テスト、保守を行う。業界として、私たちは過去数年間、SSCの安全性を確保し、既知および未知の脆弱性によって可能となる攻撃や悪用を回避することに重点を置いてきた。
この原稿を書いている時点では、SSCの管理方法の改善を約束する多くの新しい技術やアプローチが使用され、支持されている。これらの技術やアプローチは、非常に有名なSSC攻撃の後に生まれたものである。私たちは、一般化されたこれらの攻撃や類似の攻撃に目を向け、PaCソリューションを正しく適用することで、どのように攻撃を検知し、あるいは防ぐことができるかを想像する必要があると思う。
通常攻撃
数年前、Kubernetesのセキュリティ・ツールを調査していたとき、まずPodのネットワーク振る舞いを学習することで機能するネットワーク・ツールを検討した。 一旦Podのネットワーク振る舞いが記録され特徴付けられると、そのソリューションは異常なネットワーク振る舞いの可能性をアラートし、"誤動作 "が発見されたPodを隔離することさえできる。このユースケースはネットワークセキュリティの領域では一般的だが、当時のKubernetesクラスタ内部のネットワーキングでは新しいものだった。
結局のところ、サイバーセキュリティ攻撃は、システムやコンポーネントの演算子が既知の正常な状態(ベースライン)から逸脱したときに検知されることが多い。2020年のSolarWindsの攻撃がそうだった。この攻撃は、SolarWinds Orion製品が、今では悪名高いSunspotマルウェアによって侵害された2019年に初めて始まった。SunspotはOrionのビルドプロセスを侵害し、Orion製品にSunburstバックドアを導入した。バックドアを導入したマルウェアの存在は、ビルドプロセスでは検出されなかった。Sunspotのメーカーは、ファイルの違いを隠したり、実際にSolarWindsのビルド・システムからマルウェア・ファイルを削除したりすることで、その痕跡をうまく隠したという推測もある。これは非常に巧妙な攻撃だった。
Sunburstマルウェアの存在は、顧客が使用していたOrionのインスタンスに感染した後、かなり後になって発見された。ユーザが異常な振る舞いに気づき、懸念を表明したことで、最終的に検出され、その後の修復につながった。
2021年に発生したLog4Shellの脆弱性もまた、よく知られたSSCの問題だ。 この脆弱性は、細工されたログペイロードを介してリモートコード実行(RCE)を可能にし、特定の認証を必要としないため、特に悪質だった。 また、ゲームを含む様々なオープンソースおよびプロプライエタリ・ソフトウェア・プログラムで非常に広く使われていた。実際、この脆弱性の最も初期の検出者の1人はMinecraftのプレイヤーで、Apache Log4jによってログに記録されるゲームのチャット機能に悪意のあるコードを追加すると、リモートでコードを実行できることを発見した。初期化された結果ではないものの、Log4Shellの脆弱性は悪意のある攻撃の可能性を可能にした。 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access