PulseMeter Report: Software-Lieferketten
21. März 2023
0 Min. LesezeitDie noch nicht allzu lange zurückliegenden Sicherheitsvorfälle wie Log4Shell und der SolarWinds-Angriff sorgen dafür, dass Angriffe auf Software-Lieferketten Entwicklerinnen und Entwickler weiterhin beschäftigen.
Organisationen können Maßnahmen ergreifen, um böswillige Angriffe auf die Lieferkette zu erkennen und abzuwehren. Dazu gehört die kürzlich vorgeschriebene Software-Stückliste (SBOM), die von der US-Bundesregierung eingeführt wurde. SBOMs führen die in Code enthaltenen Komponenten auf, sodass Nutzerinnen und Nutzer dieser Anwendungen und Softwarepakete potenzielle Risiken durch vorhandene, aber noch nicht entdeckte Schwachstellen darin erkennen können.
Ende 2022 befragte Techstrong Research unsere Community aus den Bereichen DevOps, Cloud Native, Cybersicherheit und digitale Transformation zu ihrer Einschätzung von SBOMs. Das waren die Ergebnisse:
Angriffe auf Software-Lieferketten beschäftigen alle.
Viele Unternehmen nutzen bereits SBOMs.
SBOMs allein reichen nicht aus.
Angriffe auf Software-Lieferketten beschäftigen alle
Die Studie ergab, dass sich über 78 % der Befragten zumindest einigermaßen Sorgen über Angriffe auf Software-Lieferketten machen. 40 % der Befragten waren sehr besorgt. Das ist nachvollziehbar, denn diese böswilligen Handlungen erregen in der Regel viel Aufmerksamkeit und können enormen Schaden anrichten. 25 % der Befragten bleiben jedoch angesichts von Schwachstellen in der Lieferkette untätig und analysieren weder den Code noch die von ihnen verwendeten Open-Source-Bibliotheken von Drittanbietern umfassend.
Auf die allgemeine Frage zu SBOMs gaben über 55 % der Befragten an, bereits SBOMs zu erstellen. 70–90 % dieser Gruppe veröffentlichen ihre SBOMs außerdem.
Viele Unternehmen nutzen bereits SBOMs
Seit Dezember 2022 sind SBOMs gemäß einer Executive Order für sämtliche Software vorgeschrieben, die von der US-Regierung erworben wird. SBOMs können und werden Softwareangriffe zwar nicht direkt verhindern, doch die darin enthaltenen Informationen helfen dabei, anfällige Software zu identifizieren und potenzielle Angriffsvektoren zu entschärfen.
Eine Software-Stückliste enthält detaillierte Informationen zur Software und zu den Bibliotheken, aus denen Anwendungen bestehen. Sie liefert wichtige Hinweise darauf, was möglicherweise im Code steckt und künftig bewertet werden muss. So lässt sich besser auf Schwachstellen reagieren: Entwicklerinnen und Entwickler können anfällige Versionen von Komponenten identifizieren und sie mithilfe geeigneter Entwickler-Sicherheitstools schnell entschärfen.
Die Vorteile einer Software-Stückliste sind:
Bessere Reaktion auf Schwachstellen und mehr Sicherheit. Mit einer SBOM können Sie Komponenten und deren Versionen mit Schwachstellendatenbanken abgleichen und sicherstellen, dass keine potenziellen Schwachstellen vorhanden sind.
Verbesserte Compliance. Mit SBOMs können Sie Komponenten, die innerhalb eines bestimmten Compliance-Rahmens nicht zulässig sind, leicht identifizieren.
Verbesserte Berichterstattung. SBOMs vermitteln Ihnen ein Verständnis der historischen Beweggründe für Sicherheitslösungen.
SBOMs allein reichen nicht aus
Die Studie zeigt: Nach Jahren isolierter Arbeit müssen Application-Security- und Entwicklungsteams bald zusammenarbeiten, um sicheren Code auszuliefern und organisatorische Vorgaben zu erfüllen.
Da 78 % der Befragten unserer Studie einigermaßen besorgt über Angriffe auf Software-Lieferketten sind, ist jetzt der richtige Zeitpunkt zum Handeln. Wir müssen Entwicklerinnen und Entwickler über Sicherheitsprinzipien aufklären, damit sie beim Programmieren weniger riskante Pakete auswählen können. Außerdem müssen wir kontinuierliche Prozesse einführen, um neue Schwachstellen zu verfolgen und zu beheben, sobald sie auftreten.
Darüber hinaus zeigt die Studie, dass die Veröffentlichung einer SBOM notwendig, aber für sich genommen nicht ausreichend ist, um Organisationen dabei zu helfen, ihren Code zu sichern.
Stellen Sie sich eine SBOM wie eine Zutatenliste vor. Die Liste wird erstellt, und zunächst scheint alles in Ordnung zu sein. Doch bald entdecken Sie eine Zutat, die Ihnen nicht bekommt – oder dass eine Charge verunreinigt wurde.
Die Entdeckung ermöglicht es Ihnen, Maßnahmen zur Abhilfe zu ergreifen. Doch die Entdeckung allein behebt das Problem nicht.
Open Source braucht Sicherheit und Automatisierung
25 % der Befragten gaben an, Open-Source-Code wegen seiner Funktionalität zu nutzen.
Die Absicherung Ihres Open-Source-Codes erfolgt nach wie vor größtenteils manuell. Ein hervorragender erster Schritt zur Verbesserung der Sicherheit von Open-Source-Lieferketten ist daher der Einsatz einer automatisierten Technologie zur SBOM-Erstellung. Mit einer automatisierten SBOM können Sie Sicherheits- und Compliance-Probleme schnell erkennen. Außerdem erhalten Sie eine bessere Übersicht über Schwachstellen in Ihren Open-Source-Bibliotheken.
Für die Absicherung Ihrer Software-Lieferkette ist ein dynamischer Ansatz erforderlich, der eine gemeinsame Anstrengung von Sicherheits- und Entwicklungsteams voraussetzt und alle Phasen einbezieht.
Unabhängig davon, ob die in Ihren Code integrierten Komponenten einen großen oder kleinen Teil der von Ihnen bereitgestellten Software ausmachen, als Abhängigkeit eines Drittanbieters in den Code importiert oder aus einem Basis-Container übernommen werden: Sicherheit ist entscheidend
Erfahren Sie mehr über die Ergebnisse des Techstrong PulseMeter Report.
