2023 年 3 月下旬、セキュリティ研究者は、XNUMXCX のビジネス コミュニケーション ソフトウェア (主に同社の音声およびビデオ通話デスクトップ アプリ) に対する脅威アクターによる複雑なソフトウェア サプライ チェーン攻撃を暴露しました。研究者らは、このアプリは何らかの形でトロイの木馬化されており、これを使用すると組織が脅威アクターによる窃盗計画にさらされる可能性があると警告した。 […]
続きを読むCI/CD パイプラインは、内部で正確に何が行われているかが不透明であることで知られています。たとえ YAML 構成ファイル (命令のパイプライン リスト) を作成したのはあなただったとしても、すべてが記述どおりに正確に行われることをどうやって確認できるでしょうか?さらに悪いことに、ほとんどのパイプラインは完全に一時的なものであるため、たとえ何か悪いことが起こっても、何も起こりません。
続きを読むOpenSSL は、コンピュータ ネットワーク上で安全な通信を実装するために広く使用されているオープンソース ソフトウェア ライブラリです。どのくらい広く使われていますか?そうですね、HTTPS Web ページにアクセスしたことがある場合は、OpenSSL 暗号化を介してアクセスした可能性があります。このライブラリは、データの暗号化、復号化、認証、デジタル署名検証のための暗号化機能とプロトコルを提供します。 OpenSSL は […]
続きを読むハードウェア製品とソフトウェア製品の両方に対するサイバー攻撃が驚くほど頻繁になっています。 Cybersecurity Ventures によると、7 年にサイバー犯罪による世界の被害額は推定 2022 兆ドルに達します。これほど高額な費用がかかるため、企業と政府の両方が注目するのも不思議ではありません。米国は大統領大統領令で先導した […]
続きを読む自動化された CI/CD (継続的インテグレーション/継続的デリバリー) パイプラインは、開発をスピードアップするために使用されます。コードを取得し、マージ、ビルド、テストし、自動的に出荷するトリガーやスケジューリングがあるのは素晴らしいことです。ただし、速度と使いやすさを重視して構築されているということは、ほとんどのパイプラインは本質的にセキュリティを考慮して構築されていないことを意味します […]
続きを読む新しい脆弱性が公開される割合は常に増加しています。現在、年間平均 15,000 CVE に達しています。 2022 年は 26,000 件を超える新しい CVE が報告されており、際立っています。明らかに、すべての脆弱性がソフトウェアに関連しているわけではありません。特定の脆弱性が問題であるかどうかを判断するには、まず次のことを把握する必要があります […]
続きを読む脆弱性管理およびサイバーセキュリティ ツールとしてソフトウェア部品表 (SBOM) の採用が増えているにもかかわらず、多くの組織は、現在使用されている 2 つの最も一般的な SBOM 形式である SPDX と CycloneDX を理解するのに依然として苦労しています。この記事では、これら 2 つの形式を比較して、適切な形式を選択できるようにします […]
続きを読む先月、Dark Reading からこの記事を見つけました。とても見慣れたものでした。この記事で説明されている GitHub のクロスワークフロー アーティファクト ポイズニングの脆弱性が、2022 年 XNUMX 月に報告された GitHub のクロスワークフロー キャッシュ ポイズニングの脆弱性と非常によく似ていることに気づくまでに、時間はかかりませんでした。 GitHub ワークフロー - GitHub の重要なコンポーネント[…]
続きを読むサードパーティ コンポーネントの使用が増加し、ソフトウェア サプライ チェーンが長くなったことで、攻撃者は 1 つのエクスプロイトによって多くのソフトウェア パッケージを同時に侵害できるようになりました。この新たな攻撃ベクトルに対応して、セキュリティ専門家だけでなく、より多くの開発チームや DevOps チームがソフトウェア部品表 (SBOM) の導入を検討しています。ソフトウェアのサプライチェーン […]
続きを読むソフトウェア サプライ チェーンが直面するリスクは、サイバーセキュリティ エコシステムにおける議論の最前線に位置しています。これは、こうしたサプライ チェーン攻撃の頻度が増加していることも原因の 2021 つですが、実際に攻撃が発生した場合に広範囲に影響を与える可能性があるためでもあります。 XNUMX 年の統計では、ソフトウェア サプライ チェーン攻撃が示されています […]
続きを読む