Les attaques de la chaîne d'approvisionnement exploitent la confiance établie
Les attaques de la chaîne d'approvisionnement ne visent pas directement l'utilisateur final, mais commencent par contaminer les logiciels, packages, processus de mise à jour, services externalisés ou comptes tiers de confiance de l'utilisateur. Les victimes effectuent souvent des actions qui semblent raisonnables : installer des mises à jour, intégrer des packages, se connecter à des plateformes partenaires ou utiliser des outils fournis par des fournisseurs.
Les points d'entrée peuvent être des mises à jour, des packages ou des comptes tiers
Les points d'entrée courants incluent les serveurs de mises à jour logicielles, les dépendances de packages open source, les certificats CI/CD, les extensions de navigateur, les outils de gestion à distance, les intégrations de services cloud, les comptes d'employés de fournisseurs et les processus de maintenance externalisés. Les utilisateurs particuliers peuvent rencontrer de fausses mises à jour, des extensions compromises ou des fichiers d'installation d'origine inconnue ; les entreprises doivent également faire face à des permissions excessives des fournisseurs et à un manque de transparence sur les sources des composants.
Les mises à jour officielles doivent toujours être gérées
Les mises à jour officielles sont généralement plus sûres que les téléchargements inconnus, mais cela ne signifie pas qu'elles ne comportent jamais de risques. Si un attaquant parvient à accéder à un compte de fournisseur, à un processus de signature, à des droits de publication de packages ou à un canal de mise à jour, du contenu malveillant peut entrer dans l'environnement de l'utilisateur par la voie normale.
Il ne s'agit pas de cesser les mises à jour. Arrêter les mises à jour permet aux vulnérabilités connues de subsister à long terme. Une approche plus raisonnable consiste à vérifier la source, à gérer les permissions, à maintenir un plan de sauvegarde, et à tester ou déployer progressivement les mises à jour à haut risque.
Les particuliers et les petites équipes doivent d'abord gérer les sources et les permissions
Mettre à jour uniquement à partir de sources officielles, éviter de télécharger des logiciels piratés et des packages d'installation inconnus ; vérifier régulièrement les extensions de navigateur et les outils de bureau ; supprimer les intégrations non utilisées ; faire preuve de prudence particulière avec les outils nécessitant des permissions élevées ; activer l'authentification multi-facteurs pour les comptes importants ; prêter attention aux annonces officielles et aux informations sur les versions avant de mettre à jour.
Les entreprises doivent savoir à qui elles font confiance
Les entreprises doivent savoir quels packages, fournisseurs et intégrations cloud elles utilisent, limiter les permissions des tiers, protéger les certificats CI/CD, établir des processus de test de mises à jour, surveiller l'activité des comptes fournisseurs, et être capables d'identifier rapidement les systèmes affectés lors d'annonces majeures. Si possible, utiliser un SBOM, une vérification des signatures et une gestion des permissions minimales peut réduire la portée de l'impact.
L'essence des attaques de la chaîne d'approvisionnement est l'exploitation de la confiance. La défense ne consiste pas à cesser les mises à jour, mais à gérer les sources, les permissions, les dépendances et les processus de mise à jour, permettant ainsi de détecter et de réduire l'impact des contaminations du processus normal.