Ist den Softwareanbietern die Sicherheit genauso wichtig wie Ihnen?
Ist den Softwareanbietern die Sicherheit genauso wichtig wie Ihnen?
![](https://cdn.prod.website-files.com/5fec9210c1841a6c20c6ce81/63e39c30578d3e2dd7ee304b_629f09a45784eaea81cbec04_sara-kurfess-Ada1yXwrbXI-unsplash.webp)
![](https://cdn.prod.website-files.com/5fec9210c1841a6c20c6ce81/63e39c30578d3e099dee304a_629f09a45784eaea81cbec04_sara-kurfess-Ada1yXwrbXI-unsplash.webp)
Eine Version dieses Artikels erschien im Security Magazine. Er wurde aktualisiert und hier wiedergegeben.
Für Sicherheitsexperten ist der 13. Dezember ein besonderer Tag. Ist es der Tag, an dem wir SQL-Injection endlich für immer ausgerottet haben? Nein, natürlich nicht. Vielleicht ist es der "International Security Worker Appreciation Day"? Auch nein. Es ist der Tag, an dem FireEye und Mandiant ihren schockierenden Bericht über eine bis dahin unbekannte globale Einbruchskampagne veröffentlichen, die unter dem Namen SolarWinds bekannt wurde. In dem Bericht wurde ein fortlaufender und fast unglaublicher Angriff beschrieben, bei dem bösartiger Code tief in den Software-Updates der beliebten Orion-Verwaltungssoftware von SolarWinds versteckt war.
Über 18.000 SolarWinds-Kunden hatten das beschädigte Update bereits heruntergeladen. Viele von ihnen taten dies automatisch, genau wie bei Hunderten von anderen Software-Updates in ihren Unternehmen und Netzwerken. Die Angreifer waren sehr wählerisch, was sie angreifen wollten, nachdem sie durch die Lücke bei SolarWinds Zugang erhalten hatten. Die Daten vieler großer Unternehmen und Regierungsbehörden wurden gestohlen und ihre Netzwerke kompromittiert. Es handelte sich um eine der größten und wahrscheinlich auch kostspieligsten Sicherheitsverletzungen aller Zeiten, zumal im Falle von Regierungsbehörden das volle Ausmaß des Schadens nie öffentlich bekannt gegeben wurde.
Und all dies geschah, weil die Menschen den Anbietern innerhalb ihrer Software-Lieferkette vertrauten, ohne deren Aktivitäten ordnungsgemäß zu überprüfen oder abzustimmen.
Die massive Umstellung auf Sicherheit in der Lieferkette
Sobald der Alarm ausgelöst wurde, haben Unternehmen, Organisationen und Behörden schnell reagiert. Die Sicherheitslücke bei SolarWinds wurde natürlich gestoppt, aber der Angriff machte auch die Gefahren einer unregulierten und unkontrollierten Software-Lieferkette deutlich. Während der Vorfall bei SolarWinds nach seiner Entdeckung schnell behoben werden konnte, sind die Auswirkungen auf die Art und Weise, wie die Lieferkette als Angriffsvektor genutzt wurde, noch nicht abgeschlossen. Wenn der Angriff auch nichts Gutes gebracht hat, so hat er doch zumindest die Aufmerksamkeit auf einen wichtigen, aber übersehenen Aspekt der Cybersicherheit gelenkt.
Eine der öffentlichkeitswirksamsten Reaktionen auf den SolarWinds-Angriff war Präsident Bidens Executive Order zur Verbesserung der Cybersicherheit der Nation. Die Anordnung ist eine der umfassendsten Richtlinien zur Cybersicherheit, die je in den Vereinigten Staaten erlassen wurden. Sie fordert eine bessere Cybersicherheit in den Behörden und für diejenigen, die mit der Regierung Geschäfte machen, befürwortet fortschrittliche Schutzmaßnahmen wie Zero-Trust-Networking und betont die Notwendigkeit einer sicheren Software-Lieferkette.
Während sich die Verfügung speziell an die Regierung richtet, haben auch andere Gruppen damit begonnen, die Bedeutung der Sicherheit der Lieferkette zu betonen, um einen weiteren Angriff im Stil von SolarWinds zu verhindern. So hat Palo Alto vor kurzem seinen Unit 42 Cloud Threat Report mit dem Titel "Secure the Software Supply Chain to Secure the Cloud" veröffentlicht. In dem Bericht heißt es, dass keine Cloud-Bereitstellung ohne Sicherheit in der Software-Lieferkette völlig sicher ist. Die Cloud Native Computing Foundation stimmt dem zu und hat ein Whitepaper veröffentlicht, in dem sie wichtige Best Practices für die Software-Lieferkette beschreibt, die nach SolarWinds befolgt werden müssen.
Man kann mit Sicherheit sagen, dass die letzten Jahre für die Cybersicherheitsstandards eine Umwälzung mit sich gebracht haben, und auch wenn es nicht verpflichtend ist, sollte es ein Ziel für alle Organisationen sein, diesem Beispiel zu folgen und die Sicherheitspraktiken der Anbieter so zu prüfen, als wären sie Teil ihres eigenen internen Sicherheitsprogramms. Initiativen wie der neue Strategieplan der CISA sind ein weiterer Beweis dafür, dass die Betrachtung der Sicherheit als gemeinsame Verantwortung zu einem neuen Standard für alle Softwareentwickler gehört, insbesondere für diejenigen, die an kritischen Infrastrukturen oder der Software-Lieferkette beteiligt sind.
Was können Unternehmen tun, um ihre Software-Lieferketten zu verbessern?
In dieser Situation fragen sich viele Anbieter zu Recht, was sie tun können, um ihre eigenen Lieferketten zu schützen. Was kann ein Unternehmen tun, um sicherzustellen, dass sich seine Lieferanten genauso um die Cybersicherheit kümmern wie es selbst?
Der EB geht insbesondere auf die Auswirkungen von Softwareentwicklern und die Notwendigkeit ein, dass diese über verifizierte Sicherheitskenntnisse und ein entsprechendes Bewusstsein verfügen müssen - ein Bereich, der in einer Branche, die von Tools besessen ist, eher in Vergessenheit gerät, als dass man sich auf die von Menschen geführte Verteidigung durch wichtige Sicherheitskenntnisse konzentriert.
Es hat sich gezeigt, dass ein umfassender Ansatz für die Cybersicherheit heutzutage unbedingt eine detaillierte Risikobewertung durch Dritte assessment beinhalten muss, die die vorhandenen technischen Sicherheitskontrollen und die Sichtweise der Partner in Bezug auf Governance, Risiko und Compliance innerhalb ihrer eigenen Organisation umfasst. assessment
Alle Bewertungen von Drittanbietern sollten Zusicherungen und detaillierte Pläne darüber enthalten, wie die Unternehmen in Ihrer Software-Lieferkette sichere Programm-Updates mit geprüften Zertifikatsignaturen herausgeben wollen und wie sie die Identitäten aller ihrer Software und Geräte verwalten werden. Es sollte auch ein klarer Weg für kryptografische Upgrades und Updates für ihre Produkte aufgezeigt werden.
Und da Entwickler nun endlich als kritische Komponente der Sicherheit in der Software-Lieferkette angesehen werden, sollte assessment auch einen Bericht enthalten, in dem dargelegt wird, wie das Unternehmen die sichere Programmierung und die kontinuierliche Verbesserung innerhalb seiner Entwicklergemeinschaft fördert, und idealerweise auch ein Benchmarking der Fähigkeiten und der aktuellen Ausbildung. Wir wissen, dass der Schwerpunkt auf der Weiterbildung von Entwicklern liegt, aber 48 % der Entwickler haben zugegeben, wissentlich angreifbaren Code zu versenden.
Faktoren wie Zeitmangel und die Tatsache, dass Sicherheit in ihrer Welt einfach nicht die höchste Priorität hat (und auch kein Maßstab für Erfolg ist), tragen dazu bei, dass Schwachstellen auf Code-Ebene nicht so früh wie nötig behoben werden. Wenn wir verhindern wollen, dass sie die Software-Lieferkette infizieren, muss sich jedes Unternehmen zu einem entwicklerfreundlicheren Sicherheitsprogramm verpflichten.
Nächste Schritte?
Risikobewertungen sind von entscheidender Bedeutung, denn wenn Sie Software von einem Anbieter verwenden, der Sicherheitsprobleme hat, übernehmen Sie diese in Ihr Ökosystem und tragen die Konsequenzen. Unternehmen sollten sich jedoch auch darüber im Klaren sein, dass es möglich ist, dass ihre Anbieter tatsächlich sicherer sind und ihre Entwicklergemeinschaften sogar besser unterstützen.
Sie können das Risiko eines Drittanbieters assessment als zweite Möglichkeit nutzen, um Ihre eigene Sicherheit zu bewerten. Wenn ein Anbieter bestimmte Sicherheitsaspekte besser handhabt als Sie selbst, können Sie dessen Methoden übernehmen, um Ihre eigene Organisation zu verbessern.
Der nächste große Schritt zur wirklichen Verbesserung der Software-Lieferkette ist schließlich die Einführung von Zertifizierungen für sichere Programmierung für Entwickler. Ein guter Plan ist der erste Schritt, aber es muss auch überprüft werden, ob er tatsächlich befolgt wird und dazu beiträgt, sicheren Code zu produzieren.
Bis wir einen Punkt erreichen, an dem die Befähigung von Entwicklern zur sicheren Programmierung die Norm ist, werden wir immer im Rückstand sein, wenn es darum geht, das Zeitfenster zu schließen, bevor Bedrohungsakteure eindringen können. Es ist jedoch nie zu spät, mit der richtigen Unterstützung einen positiven Einfluss zu nehmen. Erfahren Sie, wie Ihre Entwickler relevante, hochwirksame Sicherheitskompetenzen mit der Kraft des agilen Lernens jetzt verbessern können.
Ressourcen für den Einstieg
Vertrauensperson von Secure Code Warrior
Entdecken Sie den SCW Trust Agent, eine innovative Lösung, die die Sicherheit erhöht, indem sie die Kenntnisse und Fähigkeiten von Entwicklern in Bezug auf sicheren Code mit der von ihnen übertragenen Arbeit in Einklang bringt. Er bietet umfassende Transparenz und Kontrolle über das gesamte Code-Repository eines Unternehmens, indem er jeden Commit mit den sicheren Code-Profilen der Entwickler abgleicht. Mit SCW Trust Agent können Unternehmen ihre Sicherheitslage verbessern, die Entwicklungszyklen optimieren und die entwicklergesteuerte Sicherheit skalieren.
Trust Score von Secure Code Warrior
Entdecken Sie den SCW Trust Score, ein branchenweit einzigartiges Benchmarking zur Messung der Effektivität Ihres Sicherheitsprogramms. Vergleichen Sie sich mit Branchenkollegen, optimieren Sie Ihre Sicherheitslage und treffen Sie datengestützte Entscheidungen für eine verbesserte Software-Sicherheit.
Ressourcen für den Einstieg
Frauen in der Sicherheitsbranche sind auf dem Vormarsch: Wie die AWSN eine neue Generation von Superfrauen im Sicherheitsbereich hervorbringt
Secure-by-Design ist die neueste Initiative, die in aller Munde ist, und die australische Regierung, die mit der CISA auf den höchsten Ebenen der Global Governance zusammenarbeitet, fordert von den Anbietern einen höheren Standard für Softwarequalität und -sicherheit.
Frauen in der Sicherheitsbranche sind auf dem Vormarsch: Wie die AWSN eine neue Generation von Superfrauen im Sicherheitsbereich hervorbringt
Secure-by-Design ist die neueste Initiative, die in aller Munde ist, und die australische Regierung, die mit der CISA auf den höchsten Ebenen der Global Governance zusammenarbeitet, fordert von den Anbietern einen höheren Standard für Softwarequalität und -sicherheit.
SCW Trust Agent - Sichtbarkeit und Kontrolle zur Skalierung der entwicklergesteuerten Sicherheit
Der von Secure Code Warrior vorgestellte SCW Trust Agent bietet Sicherheitsverantwortlichen die Transparenz und Kontrolle, die sie für die Skalierung der entwicklergesteuerten Sicherheit in Unternehmen benötigen. Durch die Verbindung mit Code-Repositories wertet er Code-Commit-Metadaten aus, prüft Entwickler, verwendete Programmiersprachen und Zeitstempel für den Versand, um das Sicherheitswissen der Entwickler zu ermitteln.
Ist Ihr Sicherheitsprogramm bereit für den CISA-Strategieplan für Cybersicherheit?
Der Strategische Plan für Cybersicherheit sieht weitreichende Änderungen in der Art und Weise vor, wie die meisten Unternehmen an die Cybersicherheit herangehen, und Entwickler befinden sich in einer einzigartigen Position, um zur Erreichung dieser neuen Ziele beizutragen.
Ist den Softwareanbietern die Sicherheit genauso wichtig wie Ihnen?
![](https://cdn.prod.website-files.com/5fec9210c1841a6c20c6ce81/63e39c30578d3e2dd7ee304b_629f09a45784eaea81cbec04_sara-kurfess-Ada1yXwrbXI-unsplash.webp)
Eine Version dieses Artikels erschien im Security Magazine. Er wurde aktualisiert und hier wiedergegeben.
Für Sicherheitsexperten ist der 13. Dezember ein besonderer Tag. Ist es der Tag, an dem wir SQL-Injection endlich für immer ausgerottet haben? Nein, natürlich nicht. Vielleicht ist es der "International Security Worker Appreciation Day"? Auch nein. Es ist der Tag, an dem FireEye und Mandiant ihren schockierenden Bericht über eine bis dahin unbekannte globale Einbruchskampagne veröffentlichen, die unter dem Namen SolarWinds bekannt wurde. In dem Bericht wurde ein fortlaufender und fast unglaublicher Angriff beschrieben, bei dem bösartiger Code tief in den Software-Updates der beliebten Orion-Verwaltungssoftware von SolarWinds versteckt war.
Über 18.000 SolarWinds-Kunden hatten das beschädigte Update bereits heruntergeladen. Viele von ihnen taten dies automatisch, genau wie bei Hunderten von anderen Software-Updates in ihren Unternehmen und Netzwerken. Die Angreifer waren sehr wählerisch, was sie angreifen wollten, nachdem sie durch die Lücke bei SolarWinds Zugang erhalten hatten. Die Daten vieler großer Unternehmen und Regierungsbehörden wurden gestohlen und ihre Netzwerke kompromittiert. Es handelte sich um eine der größten und wahrscheinlich auch kostspieligsten Sicherheitsverletzungen aller Zeiten, zumal im Falle von Regierungsbehörden das volle Ausmaß des Schadens nie öffentlich bekannt gegeben wurde.
Und all dies geschah, weil die Menschen den Anbietern innerhalb ihrer Software-Lieferkette vertrauten, ohne deren Aktivitäten ordnungsgemäß zu überprüfen oder abzustimmen.
Die massive Umstellung auf Sicherheit in der Lieferkette
Sobald der Alarm ausgelöst wurde, haben Unternehmen, Organisationen und Behörden schnell reagiert. Die Sicherheitslücke bei SolarWinds wurde natürlich gestoppt, aber der Angriff machte auch die Gefahren einer unregulierten und unkontrollierten Software-Lieferkette deutlich. Während der Vorfall bei SolarWinds nach seiner Entdeckung schnell behoben werden konnte, sind die Auswirkungen auf die Art und Weise, wie die Lieferkette als Angriffsvektor genutzt wurde, noch nicht abgeschlossen. Wenn der Angriff auch nichts Gutes gebracht hat, so hat er doch zumindest die Aufmerksamkeit auf einen wichtigen, aber übersehenen Aspekt der Cybersicherheit gelenkt.
Eine der öffentlichkeitswirksamsten Reaktionen auf den SolarWinds-Angriff war Präsident Bidens Executive Order zur Verbesserung der Cybersicherheit der Nation. Die Anordnung ist eine der umfassendsten Richtlinien zur Cybersicherheit, die je in den Vereinigten Staaten erlassen wurden. Sie fordert eine bessere Cybersicherheit in den Behörden und für diejenigen, die mit der Regierung Geschäfte machen, befürwortet fortschrittliche Schutzmaßnahmen wie Zero-Trust-Networking und betont die Notwendigkeit einer sicheren Software-Lieferkette.
Während sich die Verfügung speziell an die Regierung richtet, haben auch andere Gruppen damit begonnen, die Bedeutung der Sicherheit der Lieferkette zu betonen, um einen weiteren Angriff im Stil von SolarWinds zu verhindern. So hat Palo Alto vor kurzem seinen Unit 42 Cloud Threat Report mit dem Titel "Secure the Software Supply Chain to Secure the Cloud" veröffentlicht. In dem Bericht heißt es, dass keine Cloud-Bereitstellung ohne Sicherheit in der Software-Lieferkette völlig sicher ist. Die Cloud Native Computing Foundation stimmt dem zu und hat ein Whitepaper veröffentlicht, in dem sie wichtige Best Practices für die Software-Lieferkette beschreibt, die nach SolarWinds befolgt werden müssen.
Man kann mit Sicherheit sagen, dass die letzten Jahre für die Cybersicherheitsstandards eine Umwälzung mit sich gebracht haben, und auch wenn es nicht verpflichtend ist, sollte es ein Ziel für alle Organisationen sein, diesem Beispiel zu folgen und die Sicherheitspraktiken der Anbieter so zu prüfen, als wären sie Teil ihres eigenen internen Sicherheitsprogramms. Initiativen wie der neue Strategieplan der CISA sind ein weiterer Beweis dafür, dass die Betrachtung der Sicherheit als gemeinsame Verantwortung zu einem neuen Standard für alle Softwareentwickler gehört, insbesondere für diejenigen, die an kritischen Infrastrukturen oder der Software-Lieferkette beteiligt sind.
Was können Unternehmen tun, um ihre Software-Lieferketten zu verbessern?
In dieser Situation fragen sich viele Anbieter zu Recht, was sie tun können, um ihre eigenen Lieferketten zu schützen. Was kann ein Unternehmen tun, um sicherzustellen, dass sich seine Lieferanten genauso um die Cybersicherheit kümmern wie es selbst?
Der EB geht insbesondere auf die Auswirkungen von Softwareentwicklern und die Notwendigkeit ein, dass diese über verifizierte Sicherheitskenntnisse und ein entsprechendes Bewusstsein verfügen müssen - ein Bereich, der in einer Branche, die von Tools besessen ist, eher in Vergessenheit gerät, als dass man sich auf die von Menschen geführte Verteidigung durch wichtige Sicherheitskenntnisse konzentriert.
Es hat sich gezeigt, dass ein umfassender Ansatz für die Cybersicherheit heutzutage unbedingt eine detaillierte Risikobewertung durch Dritte assessment beinhalten muss, die die vorhandenen technischen Sicherheitskontrollen und die Sichtweise der Partner in Bezug auf Governance, Risiko und Compliance innerhalb ihrer eigenen Organisation umfasst. assessment
Alle Bewertungen von Drittanbietern sollten Zusicherungen und detaillierte Pläne darüber enthalten, wie die Unternehmen in Ihrer Software-Lieferkette sichere Programm-Updates mit geprüften Zertifikatsignaturen herausgeben wollen und wie sie die Identitäten aller ihrer Software und Geräte verwalten werden. Es sollte auch ein klarer Weg für kryptografische Upgrades und Updates für ihre Produkte aufgezeigt werden.
Und da Entwickler nun endlich als kritische Komponente der Sicherheit in der Software-Lieferkette angesehen werden, sollte assessment auch einen Bericht enthalten, in dem dargelegt wird, wie das Unternehmen die sichere Programmierung und die kontinuierliche Verbesserung innerhalb seiner Entwicklergemeinschaft fördert, und idealerweise auch ein Benchmarking der Fähigkeiten und der aktuellen Ausbildung. Wir wissen, dass der Schwerpunkt auf der Weiterbildung von Entwicklern liegt, aber 48 % der Entwickler haben zugegeben, wissentlich angreifbaren Code zu versenden.
Faktoren wie Zeitmangel und die Tatsache, dass Sicherheit in ihrer Welt einfach nicht die höchste Priorität hat (und auch kein Maßstab für Erfolg ist), tragen dazu bei, dass Schwachstellen auf Code-Ebene nicht so früh wie nötig behoben werden. Wenn wir verhindern wollen, dass sie die Software-Lieferkette infizieren, muss sich jedes Unternehmen zu einem entwicklerfreundlicheren Sicherheitsprogramm verpflichten.
Nächste Schritte?
Risikobewertungen sind von entscheidender Bedeutung, denn wenn Sie Software von einem Anbieter verwenden, der Sicherheitsprobleme hat, übernehmen Sie diese in Ihr Ökosystem und tragen die Konsequenzen. Unternehmen sollten sich jedoch auch darüber im Klaren sein, dass es möglich ist, dass ihre Anbieter tatsächlich sicherer sind und ihre Entwicklergemeinschaften sogar besser unterstützen.
Sie können das Risiko eines Drittanbieters assessment als zweite Möglichkeit nutzen, um Ihre eigene Sicherheit zu bewerten. Wenn ein Anbieter bestimmte Sicherheitsaspekte besser handhabt als Sie selbst, können Sie dessen Methoden übernehmen, um Ihre eigene Organisation zu verbessern.
Der nächste große Schritt zur wirklichen Verbesserung der Software-Lieferkette ist schließlich die Einführung von Zertifizierungen für sichere Programmierung für Entwickler. Ein guter Plan ist der erste Schritt, aber es muss auch überprüft werden, ob er tatsächlich befolgt wird und dazu beiträgt, sicheren Code zu produzieren.
Bis wir einen Punkt erreichen, an dem die Befähigung von Entwicklern zur sicheren Programmierung die Norm ist, werden wir immer im Rückstand sein, wenn es darum geht, das Zeitfenster zu schließen, bevor Bedrohungsakteure eindringen können. Es ist jedoch nie zu spät, mit der richtigen Unterstützung einen positiven Einfluss zu nehmen. Erfahren Sie, wie Ihre Entwickler relevante, hochwirksame Sicherheitskompetenzen mit der Kraft des agilen Lernens jetzt verbessern können.
Ressourcen für den Einstieg
Frauen in der Sicherheitsbranche sind auf dem Vormarsch: Wie die AWSN eine neue Generation von Superfrauen im Sicherheitsbereich hervorbringt
Secure-by-Design ist die neueste Initiative, die in aller Munde ist, und die australische Regierung, die mit der CISA auf den höchsten Ebenen der Global Governance zusammenarbeitet, fordert von den Anbietern einen höheren Standard für Softwarequalität und -sicherheit.
SCW Trust Agent - Sichtbarkeit und Kontrolle zur Skalierung der entwicklergesteuerten Sicherheit
Der von Secure Code Warrior vorgestellte SCW Trust Agent bietet Sicherheitsverantwortlichen die Transparenz und Kontrolle, die sie für die Skalierung der entwicklergesteuerten Sicherheit in Unternehmen benötigen. Durch die Verbindung mit Code-Repositories wertet er Code-Commit-Metadaten aus, prüft Entwickler, verwendete Programmiersprachen und Zeitstempel für den Versand, um das Sicherheitswissen der Entwickler zu ermitteln.
Vertrauensperson von Secure Code Warrior
Entdecken Sie den SCW Trust Agent, eine innovative Lösung, die die Sicherheit erhöht, indem sie die Kenntnisse und Fähigkeiten von Entwicklern in Bezug auf sicheren Code mit der von ihnen übertragenen Arbeit in Einklang bringt. Er bietet umfassende Transparenz und Kontrolle über das gesamte Code-Repository eines Unternehmens, indem er jeden Commit mit den sicheren Code-Profilen der Entwickler abgleicht. Mit SCW Trust Agent können Unternehmen ihre Sicherheitslage verbessern, die Entwicklungszyklen optimieren und die entwicklergesteuerte Sicherheit skalieren.