Популярность open source-компонента больше не гарантирует его безопасность. Кибератаки на цепочку поставок ПО становятся масштабнее и быстрее, а компрометация популярных библиотек может затронуть тысячи продуктов одновременно.
Как отмечает Михаил Макаров, эксперт AppSec Solutions, злоумышленники используют несколько основных сценариев: подмену популярных пакетов, захват учетных записей разработчиков, компрометацию сборочных конвейеров и самораспространяющееся вредоносное ПО.
Особую опасность представляет компрометация процесса сборки. Даже если пакет проходит штатную проверку и получает корректную криптографическую подпись, это не означает, что он безопасен. Подпись подтверждает происхождение артефакта, но не отсутствие вредоносного кода.
По оценке AppSec Solutions, от 70% до 90% корпоративного приложения может приходиться на заимствованный открытый код. При этом значительная часть зависимостей подключается транзитивно и остается вне поля зрения разработчиков. Именно в таком «слепом» слое могут находиться уязвимые или вредоносные компоненты.
«Популярность — это не свойство безопасности, а, скорее, показатель привлекательности мишени. Чем больше проектов зависит от компонента, тем выше отдача от его компрометации», — отмечает Михаил Макаров.
Для защиты компании рекомендуют начинать с инвентаризации состава ПО и формирования SBOM — перечня всех компонентов и зависимостей. Далее контроль необходимо автоматизировать с помощью SCA/OSA-инструментов и встроить проверки непосредственно в CI/CD-конвейер.
При этом защищать необходимо не только исходный код и зависимости, но и сам процесс сборки: настройки автоматизации, учетные записи, токены и права доступа.
Таким образом, безопасность цепочки поставок становится постоянным процессом. Одной проверки перед релизом недостаточно — современные угрозы способны распространяться значительно быстрее, чем организации успевают реагировать вручную.