Центр Экспертизы

Атаки на цепочку поставок ПО становятся одной из главных угроз

2026-08-23 17:07 Публикации
Популярность open source-компонента больше не гарантирует его безопасность. Кибератаки на цепочку поставок ПО становятся масштабнее и быстрее, а компрометация популярных библиотек может затронуть тысячи продуктов одновременно.

Как отмечает Михаил Макаров, эксперт AppSec Solutions, злоумышленники используют несколько основных сценариев: подмену популярных пакетов, захват учетных записей разработчиков, компрометацию сборочных конвейеров и самораспространяющееся вредоносное ПО.

Особую опасность представляет компрометация процесса сборки. Даже если пакет проходит штатную проверку и получает корректную криптографическую подпись, это не означает, что он безопасен. Подпись подтверждает происхождение артефакта, но не отсутствие вредоносного кода.

По оценке AppSec Solutions, от 70% до 90% корпоративного приложения может приходиться на заимствованный открытый код. При этом значительная часть зависимостей подключается транзитивно и остается вне поля зрения разработчиков. Именно в таком «слепом» слое могут находиться уязвимые или вредоносные компоненты.

«Популярность — это не свойство безопасности, а, скорее, показатель привлекательности мишени. Чем больше проектов зависит от компонента, тем выше отдача от его компрометации», — отмечает Михаил Макаров.

Для защиты компании рекомендуют начинать с инвентаризации состава ПО и формирования SBOM — перечня всех компонентов и зависимостей. Далее контроль необходимо автоматизировать с помощью SCA/OSA-инструментов и встроить проверки непосредственно в CI/CD-конвейер.

При этом защищать необходимо не только исходный код и зависимости, но и сам процесс сборки: настройки автоматизации, учетные записи, токены и права доступа.

Таким образом, безопасность цепочки поставок становится постоянным процессом. Одной проверки перед релизом недостаточно — современные угрозы способны распространяться значительно быстрее, чем организации успевают реагировать вручную.

Подробнее на сайте