Атака через цепочку поставок
Тип атаки, при которой злоумышленник достигает настоящей цели не напрямую, а через программное обеспечение, библиотеку, поставщика услуг или поставщика, которыми пользуется цель.
- 01
Почему это важно
Обновление, которому вы доверяете, или административный доступ агентства может оказаться для злоумышленника более лёгким путём, чем ваша собственная входная дверь. Компрометация одного поставщика может затронуть сотни клиентов сразу. Ограничение доступа поставщиков и ведение перечня используемых компонентов снижают риск.
- 02
Пример
Сервис, на котором размещена популярная библиотека скриптов, используемая на сайте, скомпрометирован, и в библиотеку добавлен код, собирающий данные карт. Сайты, которые отдают библиотеку со своего сервера, с закреплённой версией и проверкой целостности, не затронуты.
- 03
Частая ошибка
Предоставление поставщикам широкого бессрочного доступа и полное отсутствие его пересмотра. Когда проект завершён, доступ агентства и консультанта следует закрыть, а оставшийся ограничить минимальными правами.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.