Skip to Content
コードとしてのポリシー
book

コードとしてのポリシー

by Jimmy Ray
March 2025
Intermediate to advanced
556 pages
9h 13m
Japanese
O'Reilly Media, Inc.
Audio summary available
Content preview from コードとしてのポリシー

第14章 PaCとソフトウェア・サプライチェーン PaCとソフトウェア・サプライチェーン

この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com

ソフトウェア・サプライ・チェーン(SSC)には、社内使用、商業販売、OSS開発のためのソフトウェア・ソリューションの作成と提供に関わる活動が含まれる。これらの活動は、プロセスや自動化されたパイプラインに整理され、ソフトウェア・コンポーネントの構築、テスト、保守を行う。業界として、私たちは過去数年間、SSCの安全性を確保し、既知および未知の脆弱性によって可能となる攻撃や悪用を回避することに重点を置いてきた。

この原稿を書いている時点では、SSCの管理方法の改善を約束する多くの新しい技術やアプローチが使用され、支持されている。これらの技術やアプローチは、非常に有名なSSC攻撃の後に生まれたものである。私たちは、一般化されたこれらの攻撃や類似の攻撃に目を向け、PaCソリューションを正しく適用することで、どのように攻撃を検知し、あるいは防ぐことができるかを想像する必要があると思う。

通常攻撃

数年前、Kubernetesのセキュリティ・ツールを調査していたとき、まずPodのネットワーク振る舞いを学習することで機能するネットワーク・ツールを検討した。 一旦Podのネットワーク振る舞いが記録され特徴付けられると、そのソリューションは異常なネットワーク振る舞いの可能性をアラートし、"誤動作 "が発見されたPodを隔離することさえできる。このユースケースはネットワークセキュリティの領域では一般的だが、当時のKubernetesクラスタ内部のネットワーキングでは新しいものだった。

結局のところ、サイバーセキュリティ攻撃は、システムやコンポーネントの演算子が既知の正常な状態(ベースライン)から逸脱したときに検知されることが多い。2020年のSolarWindsの攻撃がそうだった。この攻撃は、SolarWinds Orion製品が、今では悪名高いSunspotマルウェアによって侵害された2019年に初めて始まった。SunspotはOrionのビルドプロセスを侵害し、Orion製品にSunburstバックドアを導入した。バックドアを導入したマルウェアの存在は、ビルドプロセスでは検出されなかった。Sunspotのメーカーは、ファイルの違いを隠したり、実際にSolarWindsのビルド・システムからマルウェア・ファイルを削除したりすることで、その痕跡をうまく隠したという推測もある。これは非常に巧妙な攻撃だった。

Sunburstマルウェアの存在は、顧客が使用していたOrionのインスタンスに感染した後、かなり後になって発見された。ユーザが異常な振る舞いに気づき、懸念を表明したことで、最終的に検出され、その後の修復につながった。

2021年に発生したLog4Shellの脆弱性もまた、よく知られたSSCの問題だ。 この脆弱性は、細工されたログペイロードを介してリモートコード実行(RCE)を可能にし、特定の認証を必要としないため、特に悪質だった。 また、ゲームを含む様々なオープンソースおよびプロプライエタリ・ソフトウェア・プログラムで非常に広く使われていた。実際、この脆弱性の最も初期の検出者の1人はMinecraftのプレイヤーで、Apache Log4jによってログに記録されるゲームのチャット機能に悪意のあるコードを追加すると、リモートでコードを実行できることを発見した。初期化された結果ではないものの、Log4Shellの脆弱性は悪意のある攻撃の可能性を可能にした。 ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

クラウドアプリケーションアーキテクチャパターン

クラウドアプリケーションアーキテクチャパターン

Kyle Brown, Bobby Woolf, Joseph Yoder
初めてのGraphQL ―Webサービスを作って学ぶ新世代API

初めてのGraphQL ―Webサービスを作って学ぶ新世代API

Eve Porcello, Alex Banks, 尾崎 沙耶, あんどうやすし

Publisher Resources

ISBN: 9798341627093