【提升软件更新服务的安全层级,不让骇客有机可趁】从开发到更新的流程,都要落实安全

【面对软件供应链的威胁,需防范5大攻击类型】企业在看待更新主机的安全防护时,同时,也有几个面向需要关注。根据美国国家反情报与安全中心(NCSC)的分析,他们从11个案例归纳了5大供应链攻击面(图中红色区块),下手的目标不只是更新的主机,还包括:软件工具、内贼、程式码与下载主机。这也意谓著,它们都是企业须要防范的重点。(图片来源:NCSC)
这次华硕更新服务器遭滥用所引起的安全问题,让软件供应链攻击的威胁再受重视,然而,本身提供软件更新服务的企业,该如何面对这样的风险?才能让企业与用户都能够继续信赖,成为各界关注焦点。
在这次事件后,已经提醒了其他所有提供更新服务的业者,不能忽视这方面的安全。那么,是否能有简单的原则要能够遵循?简单而言,不论是在软件更新档案上线的流程,或是软件更新档案上传服务器后,都必须确认档案的一致性,并要能做到即时的监控。
对此,赛门铁克首席顾问张士龙更指出3个重点面向:第一点是这次供应链攻击所设涉及的部分,包括更新程式的安全管理,负责发布更新的主机安全防护,以及凭证的管理等;第二点是档案派送方面一致性的检测;第三个则是部署流程方面的各环节,也要有相对应的检查与流程控管。而其中所有流程的安全控管,更是他所强调的部分。
另外,近年在许多安全议题都提及的白名单机制,也能套用在这些开发相关的服务器,以及更新服务器上,协助做到较严格的管控。
当然,这些安全管控不算新的概念,大型企业也应该都有实施资讯安全管理制度,因此是否能够落实将是关键,或是企业根本没有顾及这些方面,那么现在就应该要有所重视。而从这次华硕的更新档案被加料,以及数位签章凭证遭滥用来看,对于其他提供更新下载服务的企业而言,同样也该有所警惕。
正视软件供应链攻击的威胁,总共有5大攻击面向必须要注意
深入探究下去,对于这次华硕更新主机遭骇的事件,其实许多资安专家也都提到了几个需要注意面向,包括是在软件开发的过程,以及发布与部署的环节,甚至后续的维运管理。毕竟,关于更新档案被骇客植入恶意程式码,是有可能发生在某一环节。
其中,关于安全软件发展生命周期(SSDLC)的重要性,近年各界已经不断在呼吁,目的就是要避免骇客借道软件漏洞着手破坏或加料,然而最后的部署维运阶段,以及发布到自动更新服务这一部分,过往并未特别受到重视,如今却可能成为被忽略的一个环节。更进一步来看,企业若要全面掌握可能发生问题的环节、盘点防护面向,设法认识攻击者下手方向,就是最好的方式。
根据美国国家反情报与安全中心(NCSC)的研究,他们在2017年10月公布了相关资料,多起软件供应链攻击案例之中,我们可将骇客下手的环节归纳为5个方面,包括软件工具(开发工具、软件开发套件)、内贼(开发者)、程式码、Updates/Patch更新主机与下载主机。
而在MITRE提出的ATT&CK知识库中,也针对软件供应链入侵手法而提出说明,这里面提到,骇客能在供应链的任何阶段入侵,不只是操纵开发工具、开发环境、源代码程式库,以及入侵更新、部署机制,也会借由感染映像档,修改版本替换,以及从分销管道下手。
更要注意的是,这些手法已不是概念是想像,而是真实的活动,有多家资安业者都在2019年的预测中,认为软件供应链攻击是相当显著的威胁态势,而在赛门铁克最新的网络安全威胁报告(ISTR),更是指出2018 年的攻击较往年增加了78%。而攻击者之所以会选择劫持软件更新,就是一次能感染庞大的目标,是相当有效率的攻击手法。
无论如何,类似这样的事件一定会继续发生,已经成为软件开发商与企业、一般消费者必须正视的问题,也是不得不面对的重大挑战,因为既有信任的管道早已被打破,这也将是所有企业与资安界同样要面对的难题。
