VMTech
Razgovarajmo →

Finansijske institucije menjaju pristup bezbednosti lanca softvera

Finansijske institucije menjaju pristup bezbednosti lanca softvera

Chainguard ukazuje da je eksploatacija ranjivosti prvi put pretekla fišing kao vodeći početni vektor upada u sektor finansijskih usluga, dok više od polovine dobavljača u tom sektoru ima najmanje jedan CVE visoke ozbiljnosti. Za banke, osiguravače i upravljače imovinom, to menja način na koji treba posmatrati zaostale bezbednosne obaveze u softverskom lancu snabdevanja.

Godinama je odlaganje zakrpa u starijim sistemima bilo razumljiv kompromis. Promena zavisnosti, zamena bazne slike ili migracija platforme mogu izazvati grešku u aplikacijama koje obrađuju transakcije i novac, a regulatorni zahtevi i periodi zamrzavanja promena dodatno podižu cenu intervencije.

Zašto se menja procena rizika

Članak navodi da modeli poput Mythosa mogu brže od ljudi da čitaju kod, pronađu uspavane slabosti i povežu ih u put napada. Time se sužava razmak između javno poznate i praktično iskoristive ranjivosti, upravo u delu infrastrukture u kojem organizacije često odlažu otklanjanje rizika.

Izuzetak odobren pre 18 meseci zato može počivati na zastarelom modelu pretnji. Kompromitovani paket za regulisanu ustanovu nije samo tehnički problem: može prerasti u operativni događaj, regulatorni postupak i pitanje poverenja korisnika.

Modernizacija bez pune migracije aplikacija

Autor razlikuje modernizaciju aplikacije od modernizacije njenog lanca snabdevanja. Prva obično obuhvata refaktorisanje monolita, nadogradnju izvršnog okruženja, promenu sloja podataka i opsežno regresiono testiranje. Druga se usmerava na ulaze iz kojih se aplikacija gradi: bazne slike, biblioteke otvorenog koda iz javnih registara i alate za izgradnju.

Chainguard predlaže ojačane, minimalne kontejnerske slike i biblioteke otvorenog koda koje se neprekidno ponovo izgrađuju. Manji broj komponenti znači manje stavki za skeniranje i trijažu, kao i manju napadnu površinu. Za okruženja koja još ne mogu na novije verzije, kompanija navodi vraćanje bezbednosnih ispravki u verzije jezika i okvira koje institucije već koriste.

Uloga platformskog tima i dokazivost porekla

Velike finansijske ustanove često već održavaju program standardizovanih baznih slika za veliki broj razvojnih timova. Zamena izvora tih slika može omogućiti platformskom timu da jednom preuzme i distribuira ojačane artefakte kroz postojeće registre i CI/CD tokove, umesto da svaki aplikacioni tim zasebno istražuje CVE-ove i ponovo gradi slike.

Svaki artefakt, prema opisanom pristupu, uključuje potpisani SBOM i proverljivo poreklo. To pomaže pri odgovorima na revizijska pitanja o tome šta se izvršava, odakle potiče i kako se održava. Praktičan poslovni zaključak je da se bezbednosni pomak može započeti centralnim unapređenjem osnove za izgradnju, uz zadržavanje plana migracije aplikacija po sopstvenom rasporedu.

#cybersecurity#supplychain#devsecops#financialservices
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 01.10.2026
Instagram

Finansijske institucije menjaju pristup bezbednosti lanca softvera

Otvorite objavu na Instagramu ↗