Plus de 20 000 vulnérabilités et expositions courantes (CVE) ont été publiées dans la base de données nationale des vulnérabilités (NVD) l’année dernière. Cela représente une hausse de 10 % par rapport à 2020 et représente un nouveau sommet historique pour la cinquième année consécutive. Gérer les cyber-risques associés à ces bugs serait parfois un défi. Mais cela devient encore plus difficile à mesure que les organisations développent leurs investissements numériques et accélèrent les projets logiciels locaux.
Comme l’explique Tim Morris, stratège technologique de Tanium, dans une nouvelle vidéo, la clé pour gérer cette complexité croissante de la chaîne d’approvisionnement, et se défendre contre les attaques de la chaîne d’approvisionnement logicielle , est d’obtenir une visibilité complète sur ce qui est en cours d’exécution, puis le contrôle pour résoudre tout problème.
Qu’est-ce que la gestion de la chaîne d’approvisionnement logicielle ?
Les chaînes d’approvisionnement sont un canal essentiel pour produire les produits que nous consommons chaque jour. Qu’il s’agisse d’un nouveau jean ou d’une bouteille d’aspirine, il y aura une liste d’ingrédients ou de matériaux fournis par les fournisseurs. À première vue, les logiciels ne sont pas différents. Le logiciel est assemblé à partir de composants de base, et ces composants sont construits par les multiples développeurs, équipes et entreprises qui composent la chaîne d’approvisionnement logicielle. Mais contrairement à la plupart des produits manufacturés, les organisations utilisant des logiciels ne disposent probablement pas d’une liste pratique d’ingrédients fournis par leurs fournisseurs.
En fait, les chaînes d’approvisionnement logicielles deviennent de plus en plus complexes, car de plus en plus d’équipes DevOps cherchent à créer des produits en interne à l’aide d’un code open source tiers. Bien que cela accélère le délai de rentabilisation, cela crée une opacité supplémentaire et pourrait exposer l’organisation à des risques supplémentaires. Il suffit de regarder l’utilitaire Log4j . Lorsque les bugs sont cachés dans des « poupées russes » de fichiers compressés, il devient plus difficile de trouver et de corriger les CVE dans l’environnement lorsqu’ils sont mis en lumière.
Tout cela est un aimant pour les acteurs malveillants. Le code open source a considérablement étendu la surface d’attaque de l’entreprise, en leur offrant plus d’opportunités d’exploiter les bogues connus dans le code et même d’en injecter de nouveaux dans les bibliothèques de code. Ce n’est pas tout. Les pirates informatiques intensifient également leurs efforts pour compromettre des logiciels propriétaires de confiance. Par exemple, c’est ce qui a été fait avec SolarWinds.
La sécurité de la chaîne d’approvisionnement commence par voir les composants au sein des composants
Tout cela se produit sur l’endpoint, ce qui en fait la nouvelle ligne de front dans la lutte contre le cyber-risque. Le défi est que les équipes de sécurité d’aujourd’hui doivent non seulement comprendre quelles applications s’exécutent sur ces endpoints à tout moment, mais également quels composants sont utilisés dans ces applications. Que se passe-t-il s’il y a un bug caché dans l’un de ces composants, par exemple ? Ou si le composant lui-même a été mal configuré et qu’il est maintenant exposé à un risque de compromission ?
Cela se produit également dans le contexte d’un environnement d’endpoints qui a considérablement augmenté depuis les jours d’avant la pandémie. Grâce à une explosion des appareils de travail à distance et des investissements dans le cloud, la surface d’attaque n’a jamais été aussi large. Et les méchants n’ont besoin d’avoir de la chance qu’une seule fois.
Temps d’action
Alors, à quoi ressemble la gestion des risques des meilleures pratiques pour la chaîne d’approvisionnement logicielle ? Il s’agit des principes essentiels de cyberhygiène : connaître, gérer, sécuriser. Les organisations ne peuvent pas sécuriser ce qu’elles ne gèrent pas, et elles ne peuvent pas gérer ce qu’elles ne savent pas. La première étape est la visibilité sur ce qui s’exécute grâce à un inventaire complet des actifs et à une gestion de la configuration.
Tanium aide en fournissant ces informations en permanence à la vitesse et à l’échelle, ce qui permet aux équipes de poser des questions sur leur environnement, d’explorer le contenu des applications et de prendre des mesures immédiates si quelque chose ne va pas. Cette visibilité complète prend également en charge le type de réponse aux incidents en temps réel qui n’est tout simplement pas possible avec des outils tels que la détection et la réponse étendues (XDR). Si les méchants travaillent en quelques secondes et minutes, nous ne pouvons pas nous permettre de répondre aux incidents plusieurs jours plus tard.
Obtenez une vue complète de votre posture en matière de risque grâce à notre évaluation gratuite des risques. Demandez votre rapport de risque dès aujourd’hui.




