Skip to main content

Faille de sécurité SolarWinds Orion : un changement de paradigme pour la chaîne d’approvisionnement logicielle

Écrit par
Headshot of Anton Hoffman

Anton Hoffman

Blog Header FedGov

2 mars 2021

0 minutes de lecture

La récente faille de sécurité SolarWinds met en lumière un nouveau paradigme pour la chaîne d’approvisionnement logicielle. Si l’on compare simplement le code lui-même, sans aucun outil supplémentaire, le code propriétaire n’est pas plus sûr que le code open source. À l’inverse, nombreux sont ceux qui affirment que le code open source est plus sûr, grâce à un cycle de correction, de correctif et de mise à jour plus rapide, ainsi qu’à un accès généralisé au code source (Clarke, Dorwin et Nash, s. d.). Pour la plupart des professionnels du développement logiciel, ce n’est pas une nouveauté ; pourtant, de nombreuses entreprises restent fermement opposées à l’open source, convaincues que le code propriétaire est plus sûr. Malgré les avis divergents dans ce débat, un fait demeure : 96 % des applications utilisent du code open source, et 80 % du code de la chaîne d’approvisionnement logicielle est issu de l’open source.

Ironiquement, la récente faille SolarWinds Orion pourrait bien éclairer ce changement de paradigme dans la chaîne d’approvisionnement logicielle. Bien que l’identité des responsables soit encore inconnue, les détails de l’attaque ont été révélés. Tout d’abord, des pirates ont réussi à intégrer du code malveillant à une mise à jour de SolarWinds Orion au début de l’année 2020 (Paul, 2020). Une fois le code infecté intégré à la mise à jour de SolarWinds Orion, de nombreux utilisateurs l’ont installée sur leurs appareils, donnant ainsi aux pirates une porte dérobée leur permettant d’accéder à d’immenses quantités de données. Le caractère profondément intégré de SolarWinds Orion, qui bénéficie souvent d’un accès VIP au réseau pour éviter les conflits avec d’autres solutions de détection des logiciels malveillants, ne fait qu’aggraver l’attaque. Résultat : une solution de cybersécurité jusque-là considérée comme fiable, sans aucun code open source, a été mise à genoux par des acteurs inconnus, qui ont obtenu un accès non autorisé à grande échelle aux données les plus sensibles du gouvernement fédéral américain.

Les enseignements à en tirer

Deux enseignements se dégagent de cet exemple. Bien que nous estimions que le code open source est plus sûr pour les raisons évoquées plus haut, il reste vulnérable. Deuxième enseignement : quel que soit le niveau de qualité de votre code propriétaire, des attaquants peuvent toujours l’exploiter. Aucun code n’est inviolable, et la sécurité ne relève pas uniquement de la responsabilité des équipes de sécurité d’une organisation ; au contraire, le renforcement de la chaîne d’approvisionnement logicielle doit commencer avec les développeurs. Les organisations doivent donc se doter des outils nécessaires pour analyser leur code open source (SCA), leur code propriétaire (SAST), leurs conteneurs et leur infrastructure as code (IaC). Elles pourront ainsi détecter, hiérarchiser, corriger et surveiller les vulnérabilités. De plus, la clé consiste à mettre en œuvre ce processus tôt dans le cycle de développement logiciel (SDLC). C’est une caractéristique essentielle qui devrait constituer une exigence produit indépendante pour toute solution d’analyse SCA, SAST, de conteneurs et/ou IaC de qualité : elle doit être conçue pour les développeurs. Pourquoi ? Parce que les corrections précoces — lorsque le code est encore entre les mains des développeurs — coûtent moins cher, prennent moins de temps et ont moins d’impact sur la rapidité et la réussite des projets.

La plateforme de sécurité des applications cloud natives de Snyk, conçue pour les développeurs et intégrant Snyk Open Source (SCA), Snyk Code (SAST), Snyk Container et Snyk Infrastructure as Code, s’appuie sur la base de données de vulnérabilités Snyk Intel. Votre niveau de protection ne peut dépasser celui des vulnérabilités répertoriées dans votre base de données, et Snyk Intel offre une couverture 370 % supérieure à celle de la principale base de données de vulnérabilités. De plus, les chercheurs en sécurité de Snyk enrichissent et mettent à jour Snyk Intel toutes les heures, ce qui en fait la source de vulnérabilités la plus exhaustive, à jour, exacte et exploitable. C’est pourquoi de nombreuses grandes marques de cybersécurité font confiance à la base de données Snyk Intel pour alimenter leurs solutions.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.

Références :

https://courses.cs.washington.edu/courses/csep590/05au/whitepaper_turnin/oss(10).pdf

https://snyk.io/blog/remote-code-execution-rce-sourmint/

https://www.theguardian.com/technology/2020/dec/15/orion-hack-solar-winds-explained-us-treasury-commerce-department