Атака через цепочку поставок нацелена не на саму жертву, а на её поставщика — библиотеку с открытым кодом, подрядчика по разработке или инструмент, который жертва использует и которому доверяет.
Такие атаки особенно опасны тем, что жертва может вообще не знать о взломе годами — вредоносный код приходит вместе с легитимным обновлением, которому все доверяют по умолчанию.
Базовая защита — проверка зависимостей проекта на известные уязвимости и ограничение прав доступа у подрядчиков до необходимого минимума, а не по умолчанию "на всякий случай".
RSYA AD
Комментарии