Ce que vous devez savoir
Le risque lié à la chaîne d’approvisionnement logicielle est apparu comme une préoccupation majeure pour les entreprises du secteur privé et les agences gouvernementales de toutes tailles. La principale raison du risque croissant est le grand nombre de packages et de bibliothèques open source utilisés. Par exemple, GitHub, une plateforme en ligne qui gère les logiciels pour d’autres, héberge plus de 200 millions de référentiels logiciels. De plus, JavaScript et Python, deux langages de programmation largement utilisés, prennent en charge plus d’un million de packages combinés.
Face à la demande de développement rapide de logiciels, les packages et bibliothèques open source sont devenus des composants critiques qui permettent ce déploiement rapide. Cependant, il existe un suivi et un catalogage limités de ce processus. On sait peu de choses sur la mesure dans laquelle les développeurs et les fournisseurs de logiciels utilisent ces packages. Aucune base de données ne décrit les entreprises qui utilisent quels composants logiciels. Les entreprises elles-mêmes peuvent même ne pas être conscientes de l’étendue des logiciels qu’elles emploient pour leurs opérations commerciales critiques.
Le défi est de le trouver
La clé pour réduire les risques de votre organisation est d’identifier et de corriger ou d’atténuer toutes les mises en œuvre affectées dès que possible. Cependant, le défi réside dans l’application de correctifs à des bibliothèques open source tierces largement utilisées, telles que cURL, et la localisation de toutes les instances de son utilisation dans l’ensemble de l’entreprise.
Le CURL, comme d’autres bibliothèques open source, est un code source que les fournisseurs de logiciels doivent compiler, potentiellement distribué de diverses manières, allant d’une intégration statique à leur programme à des ressources liées dynamiquement. Les scanners de vulnérabilité traditionnels trouvent ces types de dépendances difficiles (ou dans de nombreux cas impossibles) à détecter. Par conséquent, leur découverte nécessite une approche multicouche.
Comment Tanium SBOM peut-il vous aider ?
La nomenclature des logiciels Tanium (SBOM), lorsqu’elle est combinée à Tanium Asset, permet d’identifier les bibliothèques tierces associées aux packages logiciels. Tanium SBOM est une fonctionnalité complémentaire qui fonctionne avec Asset et Comply.
En utilisant un seul agent Tanium, Tanium SBOM offre une visibilité en temps réel sur les environnements logiciels complexes, permettant aux organisations de prendre des décisions mieux informées concernant la gestion des risques liés aux endpoints.
Après avoir configuré Tanium SBOM, vous disposerez d’informations détaillées sur chaque application logicielle dans votre environnement et la présence de packages vulnérables. Posez simplement une question à Tanium SBOM, et vous obtiendrez une réponse de l’ensemble de votre environnement en quelques secondes, à grande échelle.
Comment utiliser Tanium SBOM pour traiter la vulnérabilité cURL
Tanium SBOM prend actuellement en charge l’analyse de ces écosystèmes : Java, JavaScript, Python, PHP, Ruby et GoLang-Binaries. Il existe quelques étapes supplémentaires pour installer et configurer le contenu SBOM.
Avec Tanium, vous serez en mesure de :
- Comprenez chaque composant logiciel pendant l’exécution, en découvrant les packages logiciels et en examinant tous les composants constitutifs sans dépendre du fournisseur de logiciels. Il peut sonder les fichiers de clients épais et inspecter les environnements de clients légers.
- Résolvez les vulnérabilités ou les erreurs de configuration trouvées dans ces composants.
- Prenez des mesures pour atténuer les risques en arrêtant l’utilisation d’un appareil affecté, en mettant fin aux processus pertinents ou même en supprimant complètement les applications des endpoints affectés.
La plateforme Tanium Converged Endpoint Management (XEM) peut identifier et corriger les vulnérabilités telles que la vulnérabilité cURL aujourd’hui et mieux préparer votre organisation aux vulnérabilités futures de la chaîne d’approvisionnement.
Vous trouverez plus d’informations, notamment Comment Tanium peut vous aider avec CVE-2023-38545 : vulnérabilité cURL

