Softline IT

Безпека ланцюга постачання ІТ-інфраструктури: як захиститись від прихованих загроз?

Цілеспрямовані атаки на ланцюги постачання та нові регуляторні вимоги в Україні, такі як Наказ Держспецзв'язку № 836 від 17 грудня 2023 року 1, вимагають від українських компаній переосмислити підходи до закупівлі та інтеграції ІТ-компонентів. Це допоможе уникнути вбудованих вразливостей та шкідливого програмного забезпечення.

Чому безпека ланцюга постачання ІТ-інфраструктури є критичною для українського бізнесу?

Кіберзагрози з ланцюгів постачання визнані одними з найнебезпечніших. Інциденти, як-от атака SolarWinds, що вразила сотні великих підприємств 2, та український досвід з вірусом NotPetya, який поширився через сервер оновлень бухгалтерської програми 2, демонструють руйнівні наслідки компрометації ланцюга постачання. Ці атаки підкреслюють, що навіть компанії з надійним внутрішнім кіберзахистом можуть бути вразливими через своїх постачальників.

В Україні посилено вимоги до кібербезпеки постачальників, що працюють з державним сектором та об'єктами критичної інфраструктури. Наказ Держспецзв'язку № 836 від 17 грудня 2023 року 1 встановлює чотири рівні ризику для постачальників. Для бізнесу це означає, що відповідність цим вимогам стає обов'язковою умовою участі в держзакупівлях.

Приховані загрози: де можуть ховатися вразливості в апаратному та програмному забезпеченні?

Ланцюг постачання ІТ-інфраструктури є багатоетапним і складним, що створює численні точки для потенційної компрометації. Вразливості можуть бути приховані як в апаратному, так і в програмному забезпеченні на різних етапах: від розробки та виробництва до доставки та інтеграції.

  • Апаратне забезпечення: Ризики включають використання підроблених компонентів, модифікацію обладнання зі встановленням шкідливих мікропрограм (firmware) або бекдорів, а також недоліки у виробничих процесах. Наприклад, зловмисники можуть замінити легітимні компоненти на шкідливі під час транспортування або зберігання.
  • Програмне забезпечення: Загрози охоплюють вбудовані бекдори, недокументовані функції, використання вразливих компонентів з відкритим вихідним кодом, а також компрометацію механізмів оновлення, як це сталося з NotPetya 2. Зловмисне програмне забезпечення може бути інтегроване на етапі розробки або додане через скомпрометовані репозиторії.

Зменшена видимість та розуміння того, як розробляються, інтегруються та розгортаються технології, а також які процеси, процедури та стандарти використовуються для забезпечення їхньої безпеки, надійності та цілісності, є ключовими проблемами.

Ефективна перевірка постачальників ІТ-рішень: що питати та на що звертати увагу?

Для мінімізації ризиків українським компаніям необхідно впровадити системний підхід до оцінки постачальників ІТ-рішень. Це включає перевірку їхніх безпекових практик та прозорості щодо компонентів, які вони постачають.

  • Безпекові практики та сертифікації: Вимагайте від постачальників підтвердження відповідності міжнародним стандартам інформаційної безпеки, таким як ISO 27001 або SOC 2. Наявність таких сертифікатів свідчить про зрілість системи управління інформаційною безпекою постачальника. Важливо також оцінювати їхні політики реагування на вразливості та прозорість щодо власного ланцюга постачання компонентів.
  • Наявність SBOM (Software Bill of Materials): SBOM — це повний перелік усіх програмних компонентів, що входять до складу продукту, включаючи версії, ліцензії та залежності 3. Він забезпечує прозорість у ланцюзі постачання програмного забезпечення, дозволяючи швидко ідентифікувати вразливості та застосовувати патчі. Вимагайте від постачальників надання SBOM для програмного забезпечення, що постачається.
  • Механізми атестації апаратного забезпечення: Для апаратних компонентів важливо розуміти, як постачальник гарантує їхню автентичність та цілісність. Це може включати використання технологій Hardware Root of Trust, захищених завантажувачів та механізмів перевірки цілісності прошивок.
  • Плани реагування на інциденти: Оцініть, наскільки швидко та ефективно постачальник може реагувати на кіберінциденти, що стосуються його продуктів або послуг. Наявність чітких планів реагування та комунікації є критично важливою для мінімізації збитків у разі атаки.

Методи верифікації компонентів: як переконатися у безпеці придбаного ПЗ та обладнання?

Після закупівлі компонентів важливо провести їхню технічну верифікацію, щоб переконатися у відсутності вбудованих загроз.

  • Внутрішній аудит та тестування на проникнення (пентест): Регулярні внутрішні аудити та незалежні пентести апаратного та програмного забезпечення дозволяють виявити вразливості та потенційні точки компрометації. Це включає перевірку конфігурацій, патчів та загальної безпекової політики.
  • Сторонні сертифікації та незалежні лабораторії: Залучення незалежних експертів або сертифікованих лабораторій для перевірки безпеки компонентів може надати додатковий рівень впевненості. Це особливо важливо для критично важливих систем.
  • Інструменти для аналізу коду та компонентів:
    • SAST (Static Application Security Testing) та DAST (Dynamic Application Security Testing): Ці інструменти допомагають автоматично виявляти вразливості в програмному коді на етапах розробки та тестування. SAST аналізує код без його виконання, тоді як DAST тестує додаток під час його роботи.
    • SCA (Software Composition Analysis): Інструменти SCA аналізують склад програмного забезпечення, ідентифікуючи компоненти з відкритим вихідним кодом та відомі вразливості в них.
  • Перевірка цілісності прошивок та мікропрограм: Використання криптографічних методів для перевірки цілісності прошивок та мікропрограм апаратного забезпечення допомагає переконатися, що вони не були модифіковані зловмисниками.

Впровадження стратегії безпеки ланцюга постачання: від політики до практики

Ефективна стратегія безпеки ланцюга постачання вимагає системного підходу та інтеграції в загальну систему управління кібербезпекою компанії.

  • Розробка внутрішніх політик та процедур закупівель: Створіть чіткі політики, які включають вимоги до безпеки постачальників та компонентів, а також процедури їхньої перевірки та оцінки ризиків. Це має стати невід'ємною частиною процесу закупівель.
  • Навчання персоналу: Забезпечте регулярне навчання персоналу, відповідального за закупівлі, ІТ-операції та кібербезпеку, щодо загроз ланцюга постачання та методів їхнього виявлення та запобігання.
  • Постійний моніторинг та управління ризиками постачальників: Впровадьте механізми постійного моніторингу безпекового стану постачальників та їхніх продуктів. Це включає відстеження нових вразливостей, змін у їхніх безпекових практиках та реагування на інциденти. Управління ризиками постачальників є критично важливим для безперервності бізнесу.
  • Інтеграція з загальною системою управління кібербезпекою: Принципи безпеки ланцюга постачання мають бути інтегровані в існуючі фреймворки кібербезпеки, такі як NIST SP 800-161 4, який надає керівництво з управління ризиками кібербезпеки ланцюга постачання (C-SCRM) 5. Цей стандарт допомагає ідентифікувати, оцінювати та зменшувати ризики, що походять від постачальників, включаючи апаратне забезпечення, програмне забезпечення та послуги.

Чекліст для оцінки постачальників ІТ-рішень та методів верифікації компонентів

Критерії оцінки постачальників ІТ-рішень Методи верифікації компонентів
Наявність сертифікатів ISO 27001 або SOC 2 Внутрішній аудит та тестування на проникнення (пентест)
Надання SBOM у машиночитному форматі Залучення сторонніх сертифікацій та незалежних лабораторій
Використання технологій Hardware Root of Trust Інструменти аналізу коду (SAST, DAST)
Показники SLA для реагування на інциденти Інструменти аналізу компонентів (SCA)
Політики управління вразливостями Перевірка цілісності прошивок та мікропрограм

Softline IT, як системний інтегратор, розуміє важливість безпеки ланцюга постачання ІТ-інфраструктури та допомагає планувати й впроваджувати рішення у сфері кібербезпеки: від аудиту поточного стану до узгодженого плану змін.

Використані джерела

  1. 01biz.ligazakon.netligazakon.net
  2. 02hub.kyivstar.uakyivstar.ua
  3. 03anchore.comSource: anchore.com
  4. 04csrc.nist.govnist.gov
  5. 05complianceforge.comSource: complianceforge.com
Теги