Passer au contenu principal
Qu’est-ce que la sécurité de la chaîne d’approvisionnement logicielle ?
Explications

Qu’est-ce que la sécurité de la chaîne d’approvisionnement logicielle ?

Nous entendons beaucoup parler des problèmes de chaîne d’approvisionnement de nos jours, mais votre chaîne d’approvisionnement logicielle a besoin d’une protection spéciale. Voici comment le défendre.

La sécurité de la chaîne d’approvisionnement logicielle implique la protection des actifs numériques d’une organisation contre les cybermenaces provenant d’une source externe. L’accent est mis sur la réduction des vulnérabilités provenant de tiers, de logiciels open source et de services cloud. La sécurisation de la chaîne d’approvisionnement logicielle est une pratique essentielle pour protéger une organisation contre les cyberattaques.

Le terme plus large « chaîne d’approvisionnement » fait référence au vaste éventail d’organisations requises pour produire et fournir un produit ou un service au client. Dans le monde actuel, la chaîne d’approvisionnement fait généralement référence à la fabrication et au mouvement des biens physiques, dont la plupart ont été perturbés par la pandémie de COVID-19, la guerre en Ukraine et d’autres crises mondiales.

La « chaîne d’approvisionnement logicielle » est une partie plus étroite de cette chaîne d’approvisionnement plus large, liée au développement et au déploiement d’applications ou de services numériques. C’est la chaîne d’approvisionnement logicielle, et les risques auxquels les entreprises sont confrontées tout au long de la chaîne, dont nous discuterons en détail dans cet explication.

La chaîne d’approvisionnement logicielle comprend de nombreux composants, notamment :

  • Logiciel d’entreprise commercial et open source
  • Services cloud, y compris les fournisseurs de logiciels en tant que service (SaaS),
    de plateformes en tant que service (PaaS) et d’infrastructures en tant que service (IaaS)
  • Fournisseurs, vendeurs et sous-traitants qui fournissent des services
    tels que la gestion informatique et des données, le développement de logiciels
    et la cybersécurité
  • Toute partie en partenariat avec les entités mentionnées ci-dessus

Tout maillon individuel de la chaîne d’approvisionnement logicielle représente un risque de sécurité potentiel, et ensemble, ces maillons constituent un paysage de menaces complexe. Le manque de visibilité qui en résulte sur l’ensemble de la chaîne d’approvisionnement expose les organisations aux vulnérabilités de sécurité qui peuvent se cacher partout où elles exercent leurs activités.

Les attaques de la chaîne d’approvisionnement logicielle impliquent l’exploitation d’une vulnérabilité de sécurité chez un ou plusieurs partenaires et fournisseurs de logiciels tiers de confiance d’une organisation. Les pirates informatiques utilisent ces solutions piratées pour pénétrer dans l’infrastructure informatique d’une entreprise. Étant donné que ces entités tierces ont obtenu l’accès au réseau, aux applications et aux données d’une organisation, les pirates informatiques peuvent les utiliser pour aller jusqu’aux zones les plus sensibles d’un réseau d’entreprise et voler des actifs de grande valeur ou prendre le contrôle des systèmes critiques.

Certaines des violations de données d’entreprise les plus importantes et les plus coûteuses au cours de la dernière décennie ont impliqué des piratages de la chaîne d’approvisionnement logicielle. Pendant la violation de la carte de crédit 2013 Target, les attaquants ont volé les informations de connexion d’un entrepreneur de réfrigération pour accéder au portail des fournisseurs de Target et finalement installer des logiciels malveillants dans son système de point de vente. Les voleurs ont volé 40 millions de numéros de carte de crédit et compromis les informations personnelles de 70 millions de clients. La cible a dû payer un règlement de 18,5 millions USD suite à la violation.

Au cours de l’ attaque SolarWinds 2020 , les pirates ont injecté du
code malveillant dans la solution de surveillance et de gestion de l’infrastructure Orion du fournisseur, qui a permis aux attaquants d’espionner plus de 100 entreprises et agences gouvernementales, y compris Microsoft,
Intel, Nvidia, le Département de la sécurité intérieure et le Département du
Trésor.

Selon deux estimations, les attaques de la chaîne d’approvisionnement augmentent de manière exponentielle à mesure que l’environnement informatique se développe pour accueillir les travailleurs à distance à la suite de la pandémie, augmentant d’au moins 300 % de 2020 à 2021
et infectant environ trois entreprises sur cinq en 2021. Verizon rapporte que plus de 60 % des incidents d’intrusion dans le système en 2021 sont survenus via un partenaire ou une mise à jour logicielle.

Pourquoi les chaînes d’approvisionnement logicielles sont-elles vulnérables ?

Les grandes organisations peuvent utiliser des centaines, voire des milliers d’applications dans le cadre de leurs activités quotidiennes, pour des tâches telles que la planification des ressources d’entreprise, la business intelligence et la gestion de la relation client. Les vulnérabilités dans ces applications d’entreprise sont devenues plus courantes avec l’utilisation croissante de cadres open source accessibles au public, tels que Struts et Spring, comme éléments de base pour le développement logiciel.

Étant donné que les organisations ont peu de visibilité et de contrôle sur ces composants logiciels, les pirates informatiques ont découvert qu’ils peuvent exploiter une gamme de vulnérabilités potentiellement intégrées dans le code open source.

Et il y en a beaucoup. Selon le rapport 2021 State of Open-Source Security de Contrast Security, l’application moyenne contient 118 « bibliothèques » de programmation ou des collections de code préécrit que les développeurs peuvent utiliser pour automatiser les tâches. Les applications n’utilisent activement que 38 % de ces bibliothèques en moyenne. Les bibliothèques inactives créent un risque de sécurité majeur, car les pirates informatiques peuvent potentiellement insérer un code malveillant ou un logiciel malveillant dans une bibliothèque sans détection. Le rapport a également révélé que l’application Java moyenne possède 50 vulnérabilités de bibliothèque open source, créant une chance sur six d’une vulnérabilité que les attaquants peuvent exploiter.

Trouver ces vulnérabilités est un obstacle énorme pour les organisations. Une seule erreur de codage exploitable dans Java, par exemple, peut être présente dans des centaines d’applications, en raison de la popularité de Java en tant que plateforme de développement logiciel. Bien que la plupart des systèmes d’évaluation des vulnérabilités puissent vous dire qu’un programme logiciel spécifique est obsolète, ils ne fournissent généralement pas le niveau de granularité nécessaire pour trouver le fichier ou le composant spécifique qui contient la vulnérabilité, bien que cela puisse changer avec le décret exécutif 2021 du président Biden sur l’amélioration de la cybersécurité de la nation, qui exige que les fournisseurs qui fournissent des logiciels au gouvernement fédéral incluent une nomenclature logicielle (SBOM) pour tout ce qui concerne leurs produits.

[Lire également : ICYMI—Les plus grandes entreprises débattent des nouvelles règles cyber de la SEC]

Pour comprendre l’ampleur du défi, tenez compte de l’analogie d’un rappel gouvernemental d’un produit alimentaire. Une épicerie peut fournir des détails sur l’ensemble de son inventaire de macareux et de fromages. Le magasin peut même explorer des numéros de lot spécifiques dans cet inventaire. Mais si une agence gouvernementale voulait rappeler tous les produits du magasin contenant la couleur d’aliments artificiels FD&C Jaune n° 5, le magasin n’aurait probablement pas de moyen efficace d’identifier tous ces produits.

C’est essentiellement le problème auquel les organisations sont confrontées pour sécuriser leurs chaînes d’approvisionnement logicielles. Peu disposent d’outils ou de méthodes efficaces pour obtenir la vue microscopique requise de chaque composant de chaque logiciel sur chaque appareil nécessaire pour comprendre leur niveau de risque.

Quel est un exemple de faille de sécurité de la chaîne d’approvisionnement logicielle ?

Dans une attaque hypothétique de la chaîne d’approvisionnement logicielle, un pirate informatique cible un composant open source utilisé dans un projet de développement d’applications d’entreprise particulier. Le pirate informatique identifie les développeurs de l’organisation qui ne travaillent pas sur ce projet et compromet les comptes GitHub utilisés pour collaborer au développement de logiciels, puis insère un code d’apparence inoffensive contenant une porte dérobée au projet.

«  Une seule erreur de codage exploitable dans Java, par exemple, peut être présente dans des centaines d’applications, en raison de la popularité de Java en tant que plateforme de développement logiciel.  »

Sans le savoir, la porte dérobée est intégrée à la prochaine version du logiciel. Lorsque l’application est mise à jour, elle inclut le composant open source compromis, donnant au pirate un point d’entrée dans le réseau de l’organisation.

Cependant, des contrôles de sécurité appropriés pourraient atténuer une telle attaque en identifiant un comportement anormal, tel qu’un développeur accédant à un projet sur lequel il ne travaillait pas, ou même en utilisant l’ authentification multifacteur pour contrecarrer la tentative d’un pirate informatique de se connecter au compte du développeur en premier lieu.

Pourquoi la sécurité de la chaîne d’approvisionnement logicielle est-elle importante ?

Dans les chaînes d’approvisionnement modernes, les fournisseurs ont souvent accès aux systèmes d’information et aux données de leurs organisations clientes. Cela rend l’organisation sensible aux vulnérabilités de sécurité qui existent ailleurs dans la chaîne d’approvisionnement. Un incident de sécurité dans n’importe quel maillon de la chaîne peut avoir des conséquences catastrophiques sur l’ensemble d’un réseau d’organisations.

Les attaques de la chaîne d’approvisionnement logicielle sont de plus en plus courantes. Au cours des six derniers mois de 2021, les attaques de la chaîne d’approvisionnement ont augmenté de 51 %. Étant donné que le risque fournisseur devient un problème plus important, les organisations doivent accorder une plus grande priorité à la gestion des risques fournisseurs, aux évaluations complètes des risques, à la détection et à la réponse aux menaces, et à des mesures similaires.

Quels sont les risques majeurs pour la chaîne d’approvisionnement logicielle ?

Les risques majeurs pour la chaîne d’approvisionnement comprennent les suivants :

  • Mauvaise visibilité. La complexité des chaînes d’approvisionnement logicielles actuelles rend extrêmement difficile d’obtenir une image claire et précise des fournisseurs qui ont des privilèges d’accès à des systèmes et actifs spécifiques, ainsi que de tous les appareils et services accédant à un réseau. Sans une visibilité complète, il est impossible de savoir si un fournisseur présente un risque de sécurité.
  • Faiblesses des fournisseurs de logiciels. Étant donné que des milliers d’organisations utilisent les mêmes solutions logicielles, les pirates de la chaîne d’approvisionnement ciblent souvent les développeurs et les fournisseurs de logiciels. Lorsque les pirates informatiques compromettent des outils et des solutions individuels, ils accèdent à un volume plus élevé de cibles. Les pirates informatiques peuvent introduire une vulnérabilité ou injecter des logiciels malveillants dans le logiciel pour aider à accéder aux données sensibles une fois le logiciel installé sur le système d’une organisation. Les systèmes tiers non corrigés représentent depuis longtemps un risque majeur pour les chaînes d’approvisionnement. La vulnérabilité Log4j récente a souligné l’importance de solides processus de gestion des correctifs en conséquence.
  • Données compromises. Les données sensibles qu’un fournisseur conserve peuvent être volées, supprimées ou autrement compromises pendant une attaque. Les conséquences sont les mêmes que si votre organisation avait été directement violée : temps d’arrêt opérationnel, perte financière, atteinte à la réputation, répercussions juridiques et sanctions réglementaires.
  • Éhalage. Comme le phishing, ce type d’attaque d’ingénierie sociale cible les employés de l’entreprise. Ils reçoivent des e-mails ou des messages texte qui semblent provenir d’une source de confiance afin de les amener à divulguer des informations de connexion ou d’autres informations personnelles sensibles. Une attaque de baleine peut impliquer la recherche et l’identification d’une seule personne afin de réaliser une « grande prise », comme un cadre disposant de privilèges d’accès de haut niveau. Cependant, l’hameçonnage projette généralement un réseau plus large, ciblant des centaines de personnes.
  • Ancienne technologie. Les organisations n’ont aucune visibilité sur l’infrastructure informatique de leurs fournisseurs, et il n’est pas rare que les fournisseurs tiers exécutent du matériel existant avec des logiciels anciens, non corrigés ou non pris en charge. À mesure que la technologie vieillit, le nombre de vulnérabilités de sécurité augmente, ce qui en fait un risque particulièrement gênant pour la chaîne d’approvisionnement.
  • Vulnérabilités de sécurité des fournisseurs. Si un fournisseur de logiciels n’a pas mis en œuvre les mesures de sécurité appropriées, votre organisation est vulnérable, quelle que soit la robustesse de la sécurité que vous avez en place. Les pirates informatiques peuvent exploiter les faiblesses de sécurité d’un fournisseur pour potentiellement accéder à vos systèmes et données. Si les fournisseurs ne sont pas vérifiés et que les attentes en matière de sécurité ne leur sont pas communiquées, les entreprises ne peuvent pas garantir un niveau de sécurité de référence.

Quels sont les éléments de la sécurité de la chaîne d’approvisionnement logicielle ?

Une fois qu’un pirate informatique pénètre dans votre réseau, il cible les actifs les plus précieux de votre organisation. La première étape pour sécuriser la chaîne d’approvisionnement consiste à comprendre ce que les pirates informatiques valorisent. Commencez par identifier tous vos actifs, puis hiérarchisez vos « bijoux de couronne », ceux que vous ne pouvez pas vous permettre d’avoir compromis. Tout ce qui est considéré comme essentiel à l’entreprise peut être considéré comme un actif de grande valeur pour la plupart des organisations et peut inclure des éléments tels que le code logiciel propriétaire, les données financières et client, les codes de cryptage, les informations sur les ressources humaines et la propriété intellectuelle.

«  En gros, toute société de logiciels avec laquelle votre entreprise traite est un risque potentiel.  »

Dans le cadre de cette étape, vous devez également comprendre l’environnement où se trouve chaque actif et toutes les façons dont il est accessible. Ce processus de découverte et d’inventaire des actifs aidera à déterminer comment les actifs vulnérables sont victimes d’une violation et où vous devez limiter l’exposition à la chaîne d’approvisionnement.

La deuxième étape pour sécuriser la chaîne d’approvisionnement consiste à identifier vos partenaires commerciaux et tout maillon faible de leurs systèmes, ainsi qu’à adopter un processus solide de gestion des risques des fournisseurs. Ces partenaires peuvent inclure des fournisseurs de logiciels, des fournisseurs de services cloud, des entreprises de point de vente, des processeurs de paie et même des entreprises de sécurité, qui ont tous servi de base aux attaquants pour pénétrer dans des systèmes d’entreprise plus larges. Essentiellement, toute société de logiciels avec laquelle votre entreprise traite est un risque potentiel.

Bien qu’il n’y ait pas d’approche universelle à cette étape, un bon processus doit inclure des pratiques telles que la réalisation d’évaluations des risques des fournisseurs, la classification des fournisseurs en fonction de la criticité, la création d’un inventaire des fournisseurs, le suivi des attributs critiques des fournisseurs et la surveillance des performances et des risques des fournisseurs au fil du temps.

[Lire également : un manque de visibilité sur les logiciels tiers continue de nuire aux organisations à la suite de la vulnérabilité Log4j ]

L’objectif de la gestion des risques fournisseurs est de s’assurer que vos fournisseurs disposent des politiques et technologies appropriées en place pour protéger vos données les plus sensibles. Il peut également vous aider à identifier les fournisseurs à haut risque et à travailler avec eux pour atténuer les risques de sécurité ou déterminer si vous souhaitez les remplacer par un autre fournisseur.

Quels sont les principaux défis de sécurité de la chaîne d’approvisionnement logicielle ?

La visibilité est l’un des éléments les plus difficiles du risque de la chaîne d’approvisionnement, comme souligné précédemment. Avec les biens physiques, les fournisseurs peuvent fournir une liste de matériaux ou d’ingrédients qui ont été utilisés dans la fabrication de leurs produits. Cependant, la plupart des logiciels modernes sont construits en grande partie à l’aide de composants open source. Il est difficile de trouver une décomposition des composants qui sont entrés dans une application particulière et qui les a construits, et la plupart des gens n’ont pas de moyen efficace de le savoir
par eux-mêmes.

Les organisations sont également confrontées à des défis dans l’audit des développeurs de projets pour s’assurer qu’elles suivent des pratiques de codage sécurisées et traitent rapidement les vulnérabilités. Ils manquent finalement de compréhension
et de contrôle clairs sur la chaîne d’approvisionnement de bout en bout qui sous-tend leur architecture
informatique.

Quelles sont les meilleures pratiques en matière de sécurité de la chaîne d’approvisionnement logicielle ?

Vous n’avez jamais entendu parler de piégeage d’air ? Il est temps que vous appreniez ceci et d’autres conseils pour vous aider à améliorer la sécurité de votre chaîne d’approvisionnement logicielle :

  • Comprendre votre chaîne d’approvisionnement de bout en bout. Une chaîne d’approvisionnement logicielle comprend tous les codes, fichiers et autres composants qui ont contribué à la création de votre logiciel d’entreprise, ainsi que d’où ils proviennent et qui les a créés. Vous souhaitez savoir comment les produits ont été vérifiés pour les risques de sécurité et toutes les vulnérabilités connues qu’ils peuvent contenir. En d’autres termes : vous devez découvrir tout ce que vous pouvez sur les applications que votre organisation exécute.
  • Réduisez les lacunes de votre réseau. Un vide d’air crée une barrière entre un réseau et des attaquants, à la manière dont une douve protège un château contre les agressions. Les employés informatiques créent l’« écart » en isolant physiquement les actifs sensibles des systèmes connectés au réseau ou en déconnectant des appareils spécifiques du réseau. L’objectif de la capture d’air est d’éliminer la possibilité qu’un acteur malveillant puisse attaquer votre système via une connexion externe.
  • Testez régulièrement. La plupart des entreprises ne comprennent pas comment leur chaîne d’approvisionnement est vulnérable jusqu’à ce qu’un fournisseur particulier soit attaqué. Cependant, vous n’avez pas besoin d’attendre pour le savoir. Effectuer des analyses de vulnérabilité vous permettra d’identifier et de résoudre les problèmes de sécurité de base tels que les mauvaises configurations, les politiques d’accès médiocres et les faiblesses des produits que les pirates informatiques peuvent exploiter. Les tests d’intrusion peuvent également aider à déterminer la facilité avec laquelle vos données sont volées en simulant une attaque pour découvrir et exploiter les vulnérabilités de votre système.

Quels sont certains cadres pour la sécurité de la chaîne d’approvisionnement logicielle ?

Un cadre de sécurité est un ensemble de politiques et de pratiques pour établir et maintenir des contrôles de cybersécurité. Les organisations peuvent utiliser des cadres pour évaluer leur niveau de risque, comprendre comment elles pourraient potentiellement être attaquées et compléter la capacité de leurs programmes de cybersécurité existants à renforcer la sécurité de la chaîne d’approvisionnement logicielle.

Le gouvernement américain a développé le cadre de gestion des risques (RMF) du NIST  , par exemple, pour aborder la manière dont les organisations gouvernementales doivent concevoir, sécuriser et surveiller les systèmes pour gérer les risques de sécurité, de confidentialité et de chaîne d’approvisionnement. Géré par le National Institute of Standards and Technology (NIST), le cadre offre des meilleures pratiques détaillées pour évaluer les risques et améliorer la sécurité informatique afin d’atténuer les menaces telles que les violations de données et les attaques de ransomware.

Le RMF comprend un processus de gestion des risques en sept étapes pour aider les organisations à renforcer la sécurité de leurs systèmes et à répondre plus rapidement aux problèmes de sécurité. Les étapes sont les suivantes :

  • Préparez-vous. À cette étape, l’organisation se prépare à exécuter le RMF. Les activités comprennent l’identification des rôles clés de gestion des risques, la détermination du niveau de tolérance au risque de l’organisation, la réalisation d’une évaluation des risques à l’échelle de l’organisation, ainsi que le développement et la mise en œuvre de stratégies de gestion des risques.
  • Catégoriser. Dans la deuxième étape, l’organisation utilise les normes du NIST pour catégoriser ses informations et ses systèmes afin d’évaluer précisément leurs risques. L’organisation effectue un inventaire de toutes les données qui résident dans son environnement, en notant les données sensibles accessibles aux utilisateurs non autorisés et les données de faible valeur. Il documente également les caractéristiques de chaque système et la manière dont ils sont connectés les uns aux autres.
  • Sélectionnez. À l’étape suivante, l’organisation sélectionne les contrôles de sécurité pertinents pour ses systèmes en fonction d’un catalogue de contrôles dans le RMF. Ces contrôles comprennent des solutions de surveillance, une authentification multifacteur et des politiques qui réduisent les comportements à risque et aident à récupérer les systèmes et les données en cas de catastrophe. Au cours de cette étape, il est important de prendre en compte qui a besoin d’accéder à des informations sensibles et qui n’en a pas besoin.
  • Mettre en œuvre. L’organisation met en place ses contrôles de sécurité choisis. Au cours de cette étape, il doit former le personnel aux nouvelles procédures et politiques et à la manière dont elles doivent être utilisées dans
    chaque système.
  • Évaluer. À cette étape, l’organisation développe et utilise des procédures d’évaluation appropriées basées sur les contrôles de sécurité qu’elle a mis en œuvre. L’objectif est de s’assurer que l’organisation peut répondre immédiatement à tous les risques de sécurité.
  • Autoriser. La haute direction détermine si les contrôles sélectionnés sont adéquats en fonction de la tolérance de l’organisation au risque.
  • Surveiller. À cette étape, l’organisation surveille en permanence les systèmes pour maintenir la sécurité et répondre à tout changement
    de statut.

Quelles sont les meilleures ressources en matière de sécurité de la chaîne d’approvisionnement logicielle ?

Les ressources pour obtenir plus d’informations sur la sécurité de la chaîne d’approvisionnement logicielle comprennent :

Plus de ressources :