Skip to main content

Violação de segurança da SolarWinds Orion: uma mudança de paradigma na cadeia de suprimentos de software

Escrito por
Headshot of Anton Hoffman

Anton Hoffman

Blog Header FedGov

2 de março de 2021

0 minutos de leitura

A recente violação de segurança da SolarWinds destaca um novo paradigma na cadeia de suprimentos de software. Se comparado apenas ao código, sem ferramentas adicionais, o código proprietário não é mais seguro do que o código aberto. Em contrapartida, muitos argumentariam que o código aberto é mais seguro, graças a um ciclo mais rápido de correções, patches e atualizações, além do amplo acesso ao código-fonte (Clarke, Dorwin e Nash, s.d.). Para a maioria das pessoas que trabalham com desenvolvimento de software, isso não é novidade. No entanto, muitas empresas ainda são firmemente contrárias ao código aberto, por acreditarem que o código proprietário é mais seguro. Apesar das opiniões divergentes nesse debate, um fato permanece: 96% das aplicações usam código aberto, e 80% do código na cadeia de suprimentos de software vem do código aberto.

Por ironia, a recente violação de segurança da SolarWinds Orion pode ajudar a esclarecer essa mudança de paradigma na cadeia de suprimentos de software. Embora ainda não se saiba quem foram os responsáveis, já surgiram detalhes sobre como o ataque aconteceu. Primeiro, hackers conseguiram inserir código malicioso em uma atualização do SolarWinds Orion no início de 2020 (Paul, 2020). Com o código infectado incluído na atualização do SolarWinds Orion, muitos usuários instalaram essa atualização em seus dispositivos, dando aos hackers acesso por uma porta dos fundos a enormes volumes de dados. A profunda integração do SolarWinds Orion, que muitas vezes recebe acesso privilegiado à rede para evitar conflitos com outras soluções de detecção de malware, só aumenta a gravidade do ataque. Resultado: uma solução de segurança cibernética antes confiável, sem nenhum código aberto, foi derrubada por agentes desconhecidos, causando acesso não autorizado em larga escala a grandes volumes dos dados mais sensíveis do governo federal dos EUA.

Lições aprendidas

Duas lições se destacam neste exemplo. Embora acreditemos que o código aberto seja mais seguro pelos motivos mencionados, ele ainda está sujeito a vulnerabilidades. Em segundo lugar, por melhor que seja seu código proprietário, ele ainda pode ser explorado por invasores. Nenhum código é impenetrável, e a responsabilidade pela segurança não cabe exclusivamente aos profissionais de segurança de uma organização; pelo contrário, fortalecer a cadeia de suprimentos de software deve começar pelo desenvolvedor. Isso significa que as organizações precisam se equipar com as ferramentas necessárias para analisar seu código aberto (SCA), código proprietário (SAST), contêineres e infraestrutura como código (IaC). Assim, elas poderão identificar, priorizar, corrigir e monitorar vulnerabilidades. Além disso, o segredo é implementar esse processo desde o início do ciclo de vida de desenvolvimento de software (SDLC). Essa é uma característica essencial que deve ser um requisito independente de qualquer boa solução de análise de composição de software (SCA), análise estática de segurança de aplicações (SAST), contêineres e/ou análise de IaC: ela deve ser desenvolvida especialmente para o desenvolvedor. Por quê? Porque corrigir problemas logo no início — quando o código ainda está nas mãos dos desenvolvedores — custa menos, leva menos tempo e tem menos impacto na velocidade e no sucesso das iniciativas.

A plataforma de segurança de aplicações nativas da nuvem da Snyk, que prioriza o desenvolvedor e inclui Snyk Open Source (SCA), Snyk Code (SAST), Snyk Container e Snyk Infrastructure as Code,é baseada no Banco de dados de vulnerabilidades Snyk Intel. Sua proteção depende das vulnerabilidades registradas no banco de dados, e o Snyk Intel oferece uma cobertura 370% maior do que o principal banco de dados de vulnerabilidades. Além disso, os pesquisadores de segurança da Snyk selecionam e atualizam o Snyk Intel de hora em hora, garantindo que ele seja a fonte de vulnerabilidades mais abrangente, atualizada, precisa e útil. É por isso que muitas das principais marcas de segurança cibernética confiam no banco de dados Snyk Intel para alimentar suas soluções.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.

Referências:

https://courses.cs.washington.edu/courses/csep590/05au/whitepaper_turnin/oss(10).pdf

https://snyk.io/blog/remote-code-execution-rce-sourmint/

https://www.theguardian.com/technology/2020/dec/15/orion-hack-solar-winds-explained-us-treasury-commerce-department