SolarWinds-Orion-Sicherheitsverletzung: Ein Paradigmenwechsel in der Software-Supply-Chain
Anton Hoffman
2. März 2021
0 Min. LesezeitDie jüngste Sicherheitsverletzung bei SolarWinds verdeutlicht ein neues Paradigma in der Software-Supply-Chain. Betrachtet man ausschließlich den Code selbst und lässt zusätzliche Tools außer Acht, ist proprietärer Code nicht sicherer als Open Source. Im Gegensatz dazu würden viele argumentieren, dass Open-Source-Code aufgrund schnellerer Fehlerbehebungs-, Patch- und Update-Zyklen sowie des umfassenden Zugriffs auf den Quellcode sicherer ist (Clarke, Dorwin und Nash, o. J.). Für die meisten in der Softwareentwicklung ist das nichts Neues. Dennoch gibt es viele Unternehmen, die Open Source weiterhin strikt ablehnen und glauben, proprietärer Code sei sicherer. Trotz der gegensätzlichen Positionen in dieser Debatte bleibt eine Tatsache bestehen: 96 % der Anwendungen verwenden Open-Source-Code, und 80 % des Codes in der Software-Supply-Chain stammt aus Open Source.
Ironischerweise könnte die jüngste Sicherheitsverletzung bei SolarWinds Orion dazu beitragen, genau diesen Wandel im Paradigma der Software-Supply-Chain zu verdeutlichen. Die verantwortlichen Akteure sind zwar noch unbekannt, doch die Einzelheiten des Angriffs sind inzwischen bekannt. Zunächst gelang es Hackern, Anfang 2020 schädlichen Code in ein Update von SolarWinds Orion einzuschleusen (Paul, 2020). Nachdem der infizierte Code mit dem Update von SolarWinds Orion ausgeliefert worden war, installierten viele Nutzer dieses Update auf ihren Geräten und verschafften den Hackern so über eine Hintertür Zugriff auf riesige Datenbestände. Die tiefe Integration von SolarWinds Orion, das häufig privilegierten Netzwerkzugriff erhält, um Konflikte mit anderen Malware-Erkennungslösungen zu vermeiden, verschärft die Tragweite des Angriffs zusätzlich. Das Ergebnis: Eine einst vertrauenswürdige Cybersicherheitslösung ohne Open-Source-Code wurde von unbekannten Akteuren außer Gefecht gesetzt. Dadurch erhielten sie weitreichenden unbefugten Zugriff auf große Mengen der sensibelsten Daten der US-Bundesregierung.
Erkenntnisse
Aus diesem Beispiel lassen sich zwei Erkenntnisse ableiten. Zwar sind wir aus den genannten Gründen überzeugt, dass Open-Source-Code sicherer ist, doch auch er ist anfällig für Schwachstellen. Zweitens kann Angreifern selbst der beste proprietäre Code zum Opfer fallen. Kein Code ist undurchdringlich, und die Verantwortung für Sicherheit liegt nicht allein bei den Sicherheitsexperten eines Unternehmens. Vielmehr sollte die Stärkung der Software-Supply-Chain bei den Entwicklern beginnen. Das bedeutet, dass Unternehmen sich mit den nötigen Tools ausstatten müssen, um ihren Open-Source-Code (SCA), proprietären Code (SAST), Container und Infrastructure as Code (IaC) zu scannen. So können Unternehmen Schwachstellen erkennen, priorisieren, beheben und überwachen. Entscheidend ist außerdem, diesen Prozess frühzeitig im SDLC umzusetzen. Das ist ein wesentliches Merkmal einer Lösung und sollte eine eigenständige Produktanforderung an jede gute SCA-, SAST-, Container- und/oder IaC-Scanning-Lösung sein: Sie muss speziell für Entwickler entwickelt sein. Warum? Weil frühzeitige Fehlerbehebungen – solange der Code noch in den Händen der Entwickler liegt – weniger kosten, weniger Zeit in Anspruch nehmen und den Fortschritt und Erfolg von Projekten weniger beeinträchtigen.
Die Cloud-native Anwendungssicherheitsplattform von Snyk, bei der Entwickler an erster Stelle stehen und die Snyk Open Source (SCA), Snyk Code (SAST), Snyk Container und Snyk Infrastructure as Code umfasst, wird von der Snyk Intel Vulnerability Database unterstützt. Ihr Schutz ist nur so gut wie die in Ihrer Datenbank erfassten Schwachstellen. Snyk Intel bietet 370 % mehr Abdeckung als die führende Schwachstellendatenbank. Darüber hinaus kuratieren und aktualisieren die Security-Research-Teams von Snyk Snyk Intel stündlich. So ist die Datenbank die umfassendste, aktuellste, präziseste und umsetzbarste Quelle für Informationen zu Schwachstellen. Deshalb vertrauen viele führende Cybersicherheitsmarken auf die Datenbank Snyk Intel, um ihre Lösungen zu unterstützen.
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
Quellen:
https://courses.cs.washington.edu/courses/csep590/05au/whitepaper_turnin/oss(10).pdf
