Когда сканер безопасности стал оружием: изнутри атаки на цепочку поставок TeamPCP.
SANS Cloud Security
0:00 / 0:00
Когда сканер безопасности стал оружием: изнутри атаки на цепочку поставок TeamPCP.
572 просмотра · 6 мес. назад
SANS Cloud Security
13,2 тыс. подписчиков
572 просмотра · 6 мес. назад
Ознакомьтесь с отчетом об анализе угроз: https://www.sans.org/blog/when-securi...
Кампания TeamPCP знаменует собой поворотный момент в безопасности облачных вычислений. Злоумышленники больше не обходят средства защиты. Они используют их в качестве оружия.
В этом докладе мы разберем, как злоумышленники взломали широко используемый сканер безопасности Trivy и использовали его для запуска каскадной атаки на цепочку поставок программного обеспечения, охватившей тысячи организаций.
Эта атака демонстрирует, как конвейеры CI/CD стали основной целью и как доверенные инструменты безопасности могут быть превращены в векторы атаки. Сканер уязвимостей, используемый более чем 10 000 команд разработчиков, был взломан для кражи учетных данных облачных сервисов, утечки конфиденциальных данных и распространения вредоносного ПО в программных экосистемах.
Это не единичный случай. В нем освещаются фундаментальные риски в современных облачных средах, включая чрезмерно расширенный доступ, отсутствие границ доверия в конвейерах CI/CD и растущее влияние атак на цепочку поставок программного обеспечения.
ЦЕЛИ ОБУЧЕНИЯ:
Этот вебинар подробно рассматривает атаку TeamPCP от начала до конца, охватывая ее начало, распространение, последствия и ключевые уроки для защитников.
Докладчики проанализируют атаку, чтобы показать:
Инструменты безопасности могут стать векторами атаки
-- Как доверенные инструменты, такие как Trivy, Checkmarx KICS и LiteLLM, были использованы для кражи учетных данных.
Кража учетных данных в CI/CD может иметь экспоненциальный радиус поражения
-- Как один скомпрометированный токен распространился по конвейерам, пакетам и нескольким экосистемам.
Активная компрометация может нарушить стандартную ротацию учетных данных
-- Почему ротация учетных данных внутри скомпрометированной среды может привести к повторной компрометации.
GitHub Actions требует компенсирующих мер контроля
-- Ключевые архитектурные риски и меры контроля, необходимые для обеспечения безопасности рабочих процессов CI/CD.
Самораспространяющиеся атаки на цепочки поставок уже действуют
-- Как автоматизированное поведение, подобное поведению червей, позволило быстро распространиться по программным экосистемам.
Данная сессия поддерживает материалы и знания из курсов SANS SEC510, SEC540, SEC588 и FOR509. Чтобы узнать больше, получить доступ к бесплатным ресурсам и ознакомиться с предстоящими курсами в рамках учебной программы SANS по облачной безопасности, посетите сайт www.sans.org/cloud-security
Узнайте больше о Кеннете Г. Хартмане, https://www.sans.org/profiles/kenneth...
и Эрике Джонсоне, https://www.sans.org/profiles/eric-jo...
Посмотрите полную запись сессии и получите доступ к слайдам презентации, https://www.sans.org/webcasts/when-se...
SANS Cloud Security направляет значительные ресурсы SANS на борьбу с растущими угрозами для облачных вычислений, предоставляя обучение, сертификацию GIAC, исследования и инициативы сообщества, чтобы помочь специалистам по безопасности создавать, развертывать и управлять безопасной облачной инфраструктурой, платформами и приложениями.
Учебная программа SANS по облачной безопасности: www.sans.org/cloud-security
Сертификаты GIAC по облачной безопасности: https://www.giac.org/focus-areas/clou...
LinkedIn: / sanscloudsec
Discord: www.sansurl.com/cloud-discord
Twitter: @SANSCloudSec