Het Nationaal Cyber Security Centrum (NCSC) adviseert softwareontwikkelaars om een cooldown-periode in te voeren bij het updaten van dependencies. Daarnaast raadt het NCSC het gebruik van versiepinning aan en het uitschakelen van preinstall- en postinstall-scripts. Ook waarschuwt de organisatie voor veranderingen in GitHub Actions-workflows.
Recentelijk waarschuwde ook het Britse National Cyber Security Centre om updates van packages en dependencies niet automatisch te installeren. In de afgelopen weken zijn meerdere packages op platformen zoals GitHub, npm en de Python Package Index (PyPI) besmet met malware. Ontwikkelaars die deze geïnfecteerde versies gebruikten, liepen het risico dat hun projecten werden geïnfecteerd en dat inloggegevens, tokens, sleutels en andere credentials werden gestolen.
Volgens het NCSC zijn pakketregisters als npm en PyPI aantrekkelijke doelwitten vanwege het grote bereik: met één gecompromitteerd pakket kunnen alle projecten die daarvan afhankelijk zijn worden getroffen, vaak indirect via afhankelijkheden van afhankelijkheden. Bovendien kan het misbruik van buitgemaakte tokens volledig geautomatiseerd worden. Na overname van een maintainer-account worden alle pakketten van die maintainer automatisch besmet.
De overheidsinstantie waarschuwt dat het slechts een kwestie van tijd is voordat het volgende incident zich voordoet. Organisaties kunnen verschillende preventieve maatregelen nemen om supplychain-aanvallen te voorkomen of te beperken. Naast het niet blindelings toevoegen van nieuwe dependencies en het hanteren van een cooldown-periode, wordt versiepinning aanbevolen om te voorkomen dat een gecompromitteerde versie van een externe library wordt gedownload.
Monitoring speelt eveneens een belangrijke rol. Dit omvat het controleren op onverwachte pakketreleases, het gebruik van authenticatietokens binnen CI/CD-pijplijnen, en het toezicht houden op het aanmaken van repositories en afwijkende workflow-uitvoeringen. Het NCSC benadrukt dat security advisories binnen enkele uren bij de juiste teams moeten zijn, omdat blootstellingsvensters bij incidenten kunnen variëren van achttien minuten tot enkele uren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *