Finansijske institucije menjaju pristup bezbednosti lanca softvera

Chainguard ukazuje da je eksploatacija ranjivosti prvi put pretekla fišing kao vodeći početni vektor upada u sektor finansijskih usluga, dok više od polovine dobavljača u tom sektoru ima najmanje jedan CVE visoke ozbiljnosti. Za banke, osiguravače i upravljače imovinom, to menja način na koji treba posmatrati zaostale bezbednosne obaveze u softverskom lancu snabdevanja.
Godinama je odlaganje zakrpa u starijim sistemima bilo razumljiv kompromis. Promena zavisnosti, zamena bazne slike ili migracija platforme mogu izazvati grešku u aplikacijama koje obrađuju transakcije i novac, a regulatorni zahtevi i periodi zamrzavanja promena dodatno podižu cenu intervencije.
Zašto se menja procena rizika
Članak navodi da modeli poput Mythosa mogu brže od ljudi da čitaju kod, pronađu uspavane slabosti i povežu ih u put napada. Time se sužava razmak između javno poznate i praktično iskoristive ranjivosti, upravo u delu infrastrukture u kojem organizacije često odlažu otklanjanje rizika.
Izuzetak odobren pre 18 meseci zato može počivati na zastarelom modelu pretnji. Kompromitovani paket za regulisanu ustanovu nije samo tehnički problem: može prerasti u operativni događaj, regulatorni postupak i pitanje poverenja korisnika.
Modernizacija bez pune migracije aplikacija
Autor razlikuje modernizaciju aplikacije od modernizacije njenog lanca snabdevanja. Prva obično obuhvata refaktorisanje monolita, nadogradnju izvršnog okruženja, promenu sloja podataka i opsežno regresiono testiranje. Druga se usmerava na ulaze iz kojih se aplikacija gradi: bazne slike, biblioteke otvorenog koda iz javnih registara i alate za izgradnju.
Chainguard predlaže ojačane, minimalne kontejnerske slike i biblioteke otvorenog koda koje se neprekidno ponovo izgrađuju. Manji broj komponenti znači manje stavki za skeniranje i trijažu, kao i manju napadnu površinu. Za okruženja koja još ne mogu na novije verzije, kompanija navodi vraćanje bezbednosnih ispravki u verzije jezika i okvira koje institucije već koriste.
Uloga platformskog tima i dokazivost porekla
Velike finansijske ustanove često već održavaju program standardizovanih baznih slika za veliki broj razvojnih timova. Zamena izvora tih slika može omogućiti platformskom timu da jednom preuzme i distribuira ojačane artefakte kroz postojeće registre i CI/CD tokove, umesto da svaki aplikacioni tim zasebno istražuje CVE-ove i ponovo gradi slike.
Svaki artefakt, prema opisanom pristupu, uključuje potpisani SBOM i proverljivo poreklo. To pomaže pri odgovorima na revizijska pitanja o tome šta se izvršava, odakle potiče i kako se održava. Praktičan poslovni zaključak je da se bezbednosni pomak može započeti centralnim unapređenjem osnove za izgradnju, uz zadržavanje plana migracije aplikacija po sopstvenom rasporedu.

