image

NSA publiceert best practices voor beveiligen van software supply chain

dinsdag 1 november 2022, 09:06 door Redactie, 8 reacties

De Amerikaanse geheime dienst NSA heeft best practices gepubliceerd voor het beveiligen van de software supply chain. Aanleiding was onder andere de SolarWinds-aanval en Log4j-kwetsbaarheid. Volgens de NSA laten deze incidenten zien dat er grote kwetsbaarheden in de softwareketen aanwezig zijn waar aanvallers misbruik van kunnen maken. Om dit tegen te gaan zijn er twee documenten met best practices verschenen, genaamd "Securing the Software Supply Chain" voor ontwikkelaars en leveranciers.

Steeds meer softwareontwikkelaars maken binnen hun projecten gebruik van software die door andere partijen is ontwikkeld. Een kwetsbaarheid in deze software kan voor grote problemen zorgen, zoals de Log4j-kwetsbaarheid aantoonde. Daarnaast is het belangrijk dat softwareontwikkelaars hun eigen beveiliging op orde hebben. Zo wisten aanvallers toegang tot de ontwikkelomgeving van SolarWinds te krijgen en konden zo malafide code aan de software van het bedrijf toevoegen, waarmee vervolgens duizenden bedrijven werden besmet.

"Preventie wordt vaak gezien als de verantwoordelijkheid van de softwareontwikkelaar, aangezien zij veilige code moeten ontwikkelen en aanleveren, third-party onderdelen verifiëren, en de ontwikkelomgeving beveiligen. Maar de leverancier heeft ook een belangrijke verantwoordelijkheid in het garanderen van de veiligheid en integriteit van onze software", aldus de NSA.

De best practices van de geheime dienst richten zich op het ontwikkelen van een softwarearchitectuur vanuit een beveiligingsperspectief, het toevoegen van beveiligingsfeatures, het beschermen van de code tegen ongeautoriseerde aanpassingen, het verifiëren van de integriteit van gepubliceerde software, controleren van broncode, het opstellen van beveiligingseisen voor derde partijen en het adequaat reageren op meldingen van kwetsbaarheden.

Reacties (8)
01-11-2022, 09:17 door Anoniem
Log4j is een beveiligingsfeature. Als deze niet gebruikt was, dan was tenminste dit component niet lek geweest.
01-11-2022, 10:51 door Anoniem
voelt toch een beetje vreemd, dat een club wiens taak lijkt te zijn de hele wereld af te tappen mij gaat vertellen hoe ik mijn beveiliging moet doen..
gezien ervaringen met RSA enzo lijkt het me niet de beste manier om je toko veilig te houden als je doet wat de NSA wil..
waarschijnlijk wel de beste manier om langer te blijven leven....
01-11-2022, 12:36 door Anoniem
Dit lijkt op NIS 2..... https://www.europa-nu.nl/id/vlszeqz0zlv6/nieuws/europees_parlement_en_lidstaten_akkoord?ctx=vhsjd8w6pdvc&s0e=vhdubxdwqrzw
01-11-2022, 12:43 door Anoniem
Reproducible builds worden ook genoemd, netjes, maar niet heel makkelijk te implementeren. Maar geen KMS (Key Management Server) of vergelijkbaar genoemd voor opslag van de key/cert voor singing. Nou, onderaan als voetnoot naar ander document dan toch.
01-11-2022, 12:44 door Anoniem
Door Anoniem: voelt toch een beetje vreemd, dat een club wiens taak lijkt te zijn de hele wereld af te tappen mij gaat vertellen hoe ik mijn beveiliging moet doen..
gezien ervaringen met RSA enzo lijkt het me niet de beste manier om je toko veilig te houden als je doet wat de NSA wil..
waarschijnlijk wel de beste manier om langer te blijven leven....

Ja, ze hebben een dubbele taak. Er zijn wel mensen in de VS geweest die gezegd hebben: zou beter zijn als het 2 afzonderlijke instanties zijn.
01-11-2022, 12:51 door Anoniem
Door Anoniem: voelt toch een beetje vreemd, dat een club wiens taak lijkt te zijn de hele wereld af te tappen mij gaat vertellen hoe ik mijn beveiliging moet doen..
gezien ervaringen met RSA enzo lijkt het me niet de beste manier om je toko veilig te houden als je doet wat de NSA wil..
waarschijnlijk wel de beste manier om langer te blijven leven....

In Europa is NIS2 van hetzelfde.
De EU en lidstaten vertellen jouw inderdaad hoe jij, als o.a. developer (als je dat bent) je beveiliging moet doen. Boetes beginnen bij €10 miljoen en meer. NIS2 word ergens in 2024 op nationaal niveau een wet en verplicht als ik het goed heb.

https://www.emerce.nl/achtergrond/de-nieuwe-europese-cyber-security-richtlijn-is-niet-mals-mkb-bereid-je-voor
04-11-2022, 10:40 door Anoniem
Installeer software-updates zodra ze worden aangeboden;

Dat is een snellere manier om je systemen plat te krijgen dan ransomware vragen.

Zorg ervoor dat elke applicatie en elk systeem voldoende loginformatie genereert;

Hoe dan? Microsoft gaat zijn software echt niet voor mij aanpassen. En ik zie een koerier van 1 auto niet een SIEM oplossing bouwen van 15.000 euro met voldoende HDD's.

Pas multifactorauthenticatie (2FA) toe waar nodig;

Wie bepaalt dat dan wat 'nodig' is?

Bepaal op basis van functies en rollen wie toegang heeft tot data en diensten, bijvoorbeeld door Role Based Access Control (RBAC) in te richten;

Ja duh, ik ben geen overheid.

Segmenteer netwerken, zodat het totale bedrijfsnetwerk uit verschillende zones bestaat die niet zomaar gelijktijdig kunnen worden platgelegd;

Zo'n beetje alle fabrieken in europa die ouder zijn dan 7 jaar zijn zodanig gebouwd dat dit jaren zal duren.

Controleer welke apparaten en diensten bereikbaar zijn vanaf het internet en bescherm deze met een firewall, anti-malware en virusscanner;

Onzin, alles is vanaf internet bereikbaar tegenwoordig. is het niet via NAT dan wel via UPNP of simpelweg internet toegang (want dat werkt beide kanten op, bijv drive-by).

Versleutel opslagmedia zoals USB-sticks, externe harde schijven en bedrijfstelefoons met gevoelige bedrijfsinformatie;

ja, dan vergeten ze wachtwoorden... die informatie moet gewoon niet op portable media staan.

Maak regelmatig back-ups van systemen en test deze ook.

ik maak nooit backups van systemen, alleen van de variabele data... het is altijd mogelijk om het OS van 18.04 naar 20.04 te herinstalleren, maar die data is belangrijk en staat toch al op storage, niet op de werkplek. de storage is ook meteen zijn eigen backup op een andere locatie.
07-11-2022, 11:02 door eduardEtc
quote]Door Anoniem: voelt toch een beetje vreemd, dat een club wiens taak lijkt te zijn de hele wereld af te tappen mij gaat vertellen hoe ik mijn beveiliging moet doen..
gezien ervaringen met RSA enzo lijkt het me niet de beste manier om je toko veilig te houden als je doet wat de NSA wil..
waarschijnlijk wel de beste manier om langer te blijven leven....[/quote]De NSA bestaat uit twee afdelingen. Het grootste deel is de inlichtingen afdeling. het tweede deel is een adviesbureau dat de overheid adviseert hoe zich beter te beveiligen tegen aanvallen van het soort dat dat andere deel kan uitvoren. Die combinatie is dus helemaal niet vreemd.

De adviezen van de NSA zijn gericht aan alle uitvoerende onderdelen van de overheden in de VS. het opvolgen daarvan lijkt me een goed idee.

In de VS is er NIST dat beveiligingsadviezen geeft aan bedrijven Niet is een onderdeel van binnenlandse zaken, en gericht op het stimuleren van handel. Niet doet dat onder meer door he opstellen en onderhouden, normen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.