Атака на ланцюг постачання, її можливостям часто не приділяється належної уваги, але такі кібератаки можуть завдавати катастрофічних збитків, якщо вони досить довго залишаються нерозпізнаними. Атаки на ланцюг поставок націлені на вендорів та постачальників, а не на конкретний бізнес, що ускладнює їх виявлення та запобігання, якщо вендори не дотримуються суворих політик кібербезпеки і не використовують кращі інструменти. Навчіться розуміти, виявляти та захищатися від атак на ланцюг поставок програмного забезпечення.
У цьому посібнику ми докладно розглянемо, що таке атака на ланцюг поставок, як її виявити і як запобігти перетворенню вашого бізнесу на наступну жертву кібератаки.
Що таке атака на ланцюг постачання?
Атака на ланцюг постачання (також звана атакою третьої сторони) відбувається, коли зловмисник отримує доступ до мережі компанії через сторонніх вендорів чи постачальників, або через ланцюг постачання. Ланцюги поставок можуть бути значними за охопленням і складними за своїми взаєминами, тому деякі атаки так складно відстежити.
Багато компаній співпрацюють з десятками постачальників у різних відносинах, від інгредієнтів або виробничих матеріалів до аутсорсингу і технологій. Ось чому так важливо захистити ланцюги поставок і переконатися, що компанії, з якими ви співпрацюєте, також серйозно ставляться до її захисту, як і ви.

Як діють атаки на ланцюг постачання?
Атаки на ланцюг постачання діють шляхом впровадження вірусів чи іншого шкідливого програмного забезпечення через постачальника чи вендора. Наприклад, клавіатурний шпигун, розміщений на USB-накопичувачі, може потрапити у велику роздрібну компанію; потім він реєструватиме натискання клавіш для визначення паролів до певних облікових записів. Після цього кіберзлочинці можуть отримати доступ до конфіденційної інформації компанії, записів клієнтів, платіжної інформації та багато іншого.
Атаки на ланцюг постачання бувають різних видів, включаючи атаки на програмне, апаратне та мікропрограмне забезпечення.

Програмна атака
Для здійснення програмної атаки потрібна лише одна скомпрометована програма або частина програмного забезпечення з метою впровадження шкідливого ПЗ по всьому ланцюгу поставок. Атаки часто націлені на вихідний код програми, впроваджуючи шкідливий код у довірену програму або програмну систему.
Зловмисники часто використовують оновлення програмного забезпечення або програм як зручний випадок для атаки. Проблема з програмними атаками на ланцюжки поставок полягає в тому, що їх так складно відстежити через те, що кіберзлочинці часто використовують вкрадені сертифікати для підпису коду, щоб він виглядав законним.
Апаратна атака
Апаратні атаки залежать від фізичних пристроїв, подібно до згаданого раніше клавіатурного шпигуна, що потрапляє за допомогою USB-накопичувача. Зловмисники обиратимуть метою своїх атак пристрій, пов’язаний з усім ланцюжком поставок, щоб максимально розширити масштаб атаки.
Мікропрограмна атака
Впровадження шкідливого програмного забезпечення в завантажувальний код комп’ютера займає лише лічені секунди. Шкідлива програма запускається після завантаження комп’ютера, через що наражається на небезпеку вся система. Атаки на мікропрограмне забезпечення бувають швидкими, часто не виявляються (якщо ви спеціально не захищаєтесь від них) і дуже небезпечні.
Як компанії можуть виявляти атаки на ланцюг постачання
Швидке виявлення атаки на ланцюг поставок – ключ до того, щоб збитки не були непоправними. Використовуючи сучасні інструменти, ви можете виявляти всі види атак на ланцюг поставок. Ось що вам потрібно:
- Використовуйте спеціальне програмне забезпечення, щоб знати, чи не були ваші ділові (або особисті) дані скомпрометовані в результаті атаки. Скомпрометовані дані завжди вразливіші, і через це може відбуватися використання шкідливих програм.
- Інструменти виявлення мережних загроз та реагування на них (NDR): Використовуючи інструменти NDR, ви можете відстежувати весь веб-трафік своєї компанії на предмет зловмисних дій. Це особливо важливо, якщо ви надаєте гостьовий вхід у свою мережу Wi-Fi для вендорів, що входять до будівлі або співпрацюють з вами.
Як знизити ризик програмних атак на ланцюг постачання?
Для зниження ризику програмних атак потрібно кілька чудових інструментів. Ось кілька варіантів:
- Інвестуйте в аналітиків SOC (Центр безпеки). Ці ІТ-фахівці уважно вивчать інфраструктуру кібербезпеки вашого бізнесу, щоб виявити проблеми або захист. Вони також будуть реагувати на загрози, аналізувати наслідки будь-яких атак та працювати над покращенням вашої системи.
- Проведіть фальшиву атаку за допомогою команди «червоних» та «синіх». Команда червоних створить фальшиву атаку, щоб імітувати реальну загрозу, а команда синіх реагуватиме на неї. Це може допомогти вам визначити, як діють загрози та чи достатньо вашої поточної моделі кібербезпеки, щоб зупинити активну загрозу.
- Майте плани дій у надзвичайних ситуаціях/моделі загроз з урахуванням усіх сторонніх постачальників. У вас завжди має бути план дій у надзвичайних ситуаціях на випадок, якщо будь-який сторонній постачальник буде скомпрометований або поставить під загрозу вашу систему. Модель загроз може допомогти вам візуалізувати потенційні загрози, які можуть виходити від ваших вендорів/постачальників.
- Використовуйте платформу керування паролями підприємства. Такі платформи допомагають запобігати атакам на ланцюжок поставок, надаючи ІТ-адміністраторам повну інформацію про те, як співробітники використовують свої паролі, а також можливість застосовувати правила безпеки паролів у масштабах усієї компанії.
- Зробіть кібербезпеку регулярною частиною тренінгів у своїй компанії. Кожен співробітник повинен розуміти важливість кібербезпеки та свою роль у забезпеченні загальної кібербезпеки компанії.
- Застосовуйте засоби контролю доступу вендорів. Обмеження доступу вендорів до вашої системи – чудовий спосіб зменшити потенційні загрози. Іншими словами, дозволяйте вендорам отримувати доступ тільки до того, що їм потрібне для роботи.
Приклади атак на ланцюг постачання у новинах:
– SITA
Згідно з оцінками, в результаті витоку даних SITA було розкрито понад 580 000 записів із програми для пасажирів Malaysia Airlines, що часто літають. Finnair, Air New Zealand та інші авіакомпанії також повідомили про злами, внаслідок яких було розкрито сотні тисяч записів про клієнтів кожної з них. Singapore Airlines ділилися даними з компанією Star Alliance, звідки, як вважають, розпочалася атака. Звідти вона поширилася по всьому ланцюгу поставок.
– SolarWinds
В результаті, можливо, одним із найсерйозніших витоків даних ІТ-компанія SolarWinds стала жертвою атаки на ланцюги поставок, здійсненої через власні сервери компанії під час оновлення програмного забезпечення. Ця атака торкнулася міністерства фінансів США, міністерства оборони США та багато інших.
– Passwordstate
Про атаку на ланцюг поставок нещодавно оголосила компанія ClickStudios з Австралії, яка створила рішення Passwordstate. За наявними даними, зловмисник отримав доступ до сервера оновлень Passwordstate, розміщеного в сторонній мережі доставки контенту. Усі клієнти, які оновили своє програмне забезпечення протягом цього періоду, з великою ймовірністю завантажили DLL шкідливого програмного забезпечення.
Шкідливе програмне забезпечення змогло розшифрувати всі дані, що зберігаються в базі даних SQL клієнта, за допомогою ключів шифрування, розміщених у файловій системі веб-сервера. Оскільки програмне забезпечення Passwordstate не використовує шифрування на стороні клієнта, зловмисник зміг розшифрувати всю базу даних та передати дані у вигляді відкритого тексту на сервер.
