サプライチェーン攻撃は既存の信頼を利用する
サプライチェーン攻撃は攻撃者が直接エンドユーザーを狙うのではなく、ユーザーが信頼するソフトウェアやパッケージ、更新プロセス、アウトソーシングサービス、または第三者のアカウントを汚染することから始まります。被害者が行うのは、一見したところ合理的な行動:更新をインストールする、パッケージを取り入れる、協力するプラットフォームにログインする、またはベンダーのツールを使用することです。
侵入経路は更新、パッケージ、または第三者アカウントにある
一般的な侵入経路には、ソフトウェア更新サーバー、オープンソースパッケージの依存関係、CI/CDの認証情報、ブラウザのプラグイン、リモート管理ツール、クラウドサービス統合、ベンダー社員アカウント、アウトソーシングメンテナンスプロセスがあります。個人ユーザーは偽の更新やハイジャックされたプラグイン、出所不明のインストーラーに直面することがありますが、企業はベンダーの権限が過大であったり、コンポーネントの出所が不透明であったりといった問題にも直面します。
公式更新でも管理が必要
公式更新は見知らぬダウンロードよりも安全ですが、リスクがないわけではありません。攻撃者がベンダーのアカウント、署名プロセス、パッケージのリリース権限、または更新チャンネルを取得した場合、悪意のあるコンテンツが正常なプロセスとともにユーザーの環境に侵入する可能性があります。
重要なのは、更新を停止することではありません。更新を停止すると、既知の脆弱性が長期間存在することになります。より合理的なアプローチは、ソースを確認し、権限を管理し、復元計画を保持し、高リスクの更新をテストまたは段階的に展開することです。
個人や小規模チームはソースと権限を管理する
公式なソースからのみ更新を行い、クラックされたソフトウェアや出所不明のインストールパッケージをダウンロードしない;定期的にブラウザのプラグインとデスクトップツールを確認する;使用していない統合を削除する;高権限のツールには特に注意する;重要なアカウントには多要素認証を有効にする;更新前に公式のお知らせやバージョン情報に注意を払う。
企業は自分が信頼しているものを把握する必要がある
企業はどのパッケージ、ベンダー、クラウド統合を使用しているかを把握し、第三者の権限を制限し、CI/CDの認証情報を保護し、更新テストプロセスを確立し、ベンダーのアカウント活動を監視し、重大なお知らせが出た際には影響を受けたシステムを迅速に特定できるようにする必要があります。条件が整えば、SBOM、署名検証、最小権限管理は影響範囲を低減することができます。
サプライチェーン攻撃の本質は、信頼が悪用されることです。防御は更新を停止することではなく、ソース、権限、依存関係、更新プロセスを管理し、正常なプロセスが汚染されても早期に発見して影響を縮小できるようにすることです。