逗阴馆

Software Trust Manager 08-10-2022

ソフトウェアサプライチェーンの保護: 教訓とトレンド

Dave Roche
digicert-blogimages-mar22

昨今、数々のソフトウェアサプライチェーンの障害が世間を騒がし、企業のブランド、評判、そして収益に深刻な損害を与えました。この中で最も悪名高いのは Nvidia のインシデントです。今年のはじめに、Nvidia から盗まれたコードサイニング証明书がマルウェアの署名に使用されました。Nvidia はランサムウェアの被害に遭い、したのです。従業員のログイン情報と知的財産も盗み出され、その中には有効期限が切れた 2 つのコードサイニング証明书とその秘密鍵が含まれていました。インシデントの発生時点で証明書の有効期限は切れていましたが、公的信用のためのコードサイニング証明书で署名したドライバを Windows は OS にロードしてしまいました。これらの証明書の有効期限が切れていたにもかかわらずです。VirusTotal マルウェアスキャニングサービスにアップロードされたサンプルの分析によると、盗み出された証明書は、Cobalt Strike ビーコン、Mimikatz、バックドア、リモートアクセスのトロイの木馬など、されています。

コードサイニング攻撃は目新しいものではない

攻撃ベクトルとしてのコードサイニングの悪用は目新しいものではありません。コードサイニング键が盗み出された结果、マルウェアが「信頼できるもの」としてデジタル署名され、配布されてしまうリスクは、过去十年间にわたって再叁警告されてきました。しかし、この胁威は拡大しています。コードサイニング键が失われる/盗み出されるだけでなく、サイニング环境の侵害の胁威にさらされています。また、ソフトウェア开発においてオープンソースのライブラリの使用が広く普及するにつれ、マルウェア感染したコードや脆弱性を悪用するコードが拡散されています。これらはすべて、被害を受けた组织にとって重大な财务的损失と评判の失坠を意味します。

実际、この问题は多くの被害をもたらしているため、米政府は最近、米国のサイバーセキュリティを改善するための行政命令を発令しました。その措置に含まれる重要なステップは、コードの整合性を确保するためのコードサイニングの使用でした。

ソフトウェアサプライチェーンが攻撃の标的となる中、特にコードサイニングに関连してソフトウェアをどのようにセキュリティ保护できるでしょうか。また、将来の问题を未然に防ぎ、进化し続けるソフトウェアセキュリティ胁威に対応するにはどうすればよいでしょうか。マネージドサイニングソリューションの使用をお勧めします。このブログでは、従来の手动、すなわちローカルコードサイニングに潜む落とし穴について説明し、サイニングソリューションによってベストプラクティスをどのように强化できるかを明らかにします。(中略)

手动のコードサイニングは组织の脆弱性を保持してしまう

サイバー犯罪者は、安全でないコードサイニングプラクティスを悪用しようと絶えず狙っています。米国商務省標準化技術研究所(NIST)によると、コードサイニングを台無しにするというのが、ソフトウェアサプライチェーン攻撃でよく採られる攻撃手法の 1 つです。

手动のコードサイニングは人的な侧面、またはポリシー、プロセスの侧面から、键セキュリティの脆弱性を招きかねません。

  1. 鍵セキュリティ: 手動のコードサイニングでは、鍵の保管場所やその保護方法を追跡するのが困難です。従業員が退職した後も鍵が失効しないで残されたり、鍵や証明書が安全に保管されていなかったりする場合があります。これでは、コードサイニング鍵の共有、悪用、盗用がいとも簡単にできてしまいます。
  2. 人/ポリシー: 手動のコードサイニングでは、誰がいつ、何に署名したかについて、簡単に追跡/監査する方法はありません。適切な管理なしでは、企業のポリシーとロールを施行し管理していくのはきわめて困難です。
  3. プロセス: 最後に、職務の分離などのプロセス、署名時にどの鍵と証明書を使うかの情報を基に、すべてのアプリでコードサイニング鍵が使用される可能性があります。これは迅速な修正を阻害しかねません。また、マルウェアを含んだビルドと知らずに署名してしまう事態も簡単に起こり得ます。

脆弱性の拡大が広がるにつれ、マネージドサイニングソリューションを採用するのが最善の选択であるのはこうした事态を防ぐためです。このソリューションにより、コードサイニングのベストプラクティスを确保できます。

マネージドサイニングソリューションによって安全なコードサイニングのベストプラクティスが确保される

マネージドサイニングソリューションにより、以下の领域のベストプラクティスが确保されます。

  • 键の保护
  • ハッシュ署名
  • セキュリティ制御
  • ロールベースのアクセス制御
  • コンプライアンスの维持
  • ソフトウェアライフサイクルの可视性
  • ソフトウェア BOM

CA/B フォーラムのコードサイニングワーキンググループがコードサイニング键の保护に関する改善された要件を策定する中で、コンプライアンスを维持することは、かつてないほど时宜にかなった目标となっています。この要件では、コードサイニング管理の変更が求められています。マネージドソリューションを使用すると、変化する规制にも后れをとらず简単に対応できるようになります。

サイニングソリューションは、数々の重要な制御を可能にしますが、とりわけ键の盗难リスクを抑える手段を提供します。たとえば、逗阴馆 Secure Software Manager は、鍵を安全に保護し、一元管理を可能にして、ポリシーの適用と CI/CD (継続的インテグレーション/継続的デリバリー)への統合を実現します。これらすべてで柔軟な展開オプションが提供されています。

ソフトウェアライフサイクルの可视性

ソフトウェアライフサイクルの可视性の追跡は、組織内だけでなく、顧客や業界にとっても推奨される手法となりつつあります。顧客はソフトウェアが何で構築されているか、情報を求めるようになっています。そうすることで、そのソフトウェアの一部が危殆化した場合でも、対策を講じるための計画とコントロールを実施することができます。

ソフトウェアのメーカーは、ソフトウェアのライフサイクルを経时的に追跡していく必要があります。これにより、リリースごとに何が変更されているかについて完全な可视性を得ることができます。さらに、ライフサイクルを追跡することでサードパーティのコードが使用されている箇所(リスクが高い箇所)と、ソフトウェア构成においてライブラリが组み込まれている箇所を特定できます。

ソフトウェア BOM が必要な理由

IoT デバイスがハッキング、侵害、およびその他の形態のサイバーセキュリティ攻撃によって危殆化される恐れがあるのと同様、あらゆる種類のソフトウェア、ハードウェア、コンテナ化されたデータセンターも被害を受ける可能性があります。は、こうした IoT デバイスに関する脆弱性を修復することを意図していますが、それには証明可能な (SBOM)が不可欠です。SBOM の導入と使用が最もよく機能するのは、コネクテッドデバイスで稼働しているソフトウェアのオープンソースな事例とプライベートな認証事例です。

ソフトウェアの構成を知ることで、スパゲッティのように込み入って複雑に思えたコード設計が明確な SBOM 成果物に変換されます。ちょうど、シリアルの裏の成分表を読むように簡単になるため、どんな種類のソフトウェアでも非常に有効です。これにより、組織はサードパーティの脆弱性を監視できるだけでなく、こうした透明性の取り組みを、顧客からの信頼の獲得につなげることができます。また、脆弱性のあるコンポーネントを実行しているソフトウェアやデバイスが特定された場合、顧客は自分の環境において迅速な措置を取れるようになります。

ソフトウェアは進化と変化を続けています。顧客は、ソフトウェアの構成を知りたいと思っています。業界全体がソフトウェアを構成するコンポーネントについて可視性を求めるにつれ、今後はすべてのソフトウェアに SBOMS を導入する流れが進むものと予想されます。

逗阴馆? Secure Software Manager について

逗阴馆 ONE? の 逗阴馆 Secure Software Manager は、ポータブルで柔軟な実装モデルと安全な鍵管理によって、CI/CD (継続的インテグレーション/継続的デリバリー)パイプライン全体でセキュリティを自動化することでコードサイニングを管理する最新のツールです。Secure Software Manager は、秘密署名、オンデマンドキー、ローテーションキーへの署名ごとに一意の鍵と証明書などのコードサイニングのベストプラクティスをサポートしています。Docker、Microsoft、Java、Android などの主要なプラットフォーム、ライブラリと互換性があります。

Secure Software Manager を使うと、コードを製品开発プロセスに简単に统合できる一方、暗号操作や署名の業務および管理を制御された監査可能な方法で委譲できます。逗阴馆 ONE の一部として、Secure Software Manager は大量の証明書の数分以内での高速展開を実現し、オンプレミス、国別、クラウドにわたって展開する柔軟性をもたらします。

UP NEXT