Татьяна Куцовол
ГК "Солар"
If you have a ticket, log in to watch the video
LoginНе секрет, что цепочка поставок (Supply Chain) имеет большую площадь для атак. К тому же, подобные атаки часто обходят традиционные меры безопасности, что затрудняет их обнаружение и предотвращение.
Попробуем разобрать, что в ответ на эту проблему предлагают нам мировые стандарты SLSA, OWASP SCVS, CIS SSCSG, и в рамках доклада попытаемся сузить тему до цепочки поставок сторонних зависимостей. Почему в этот раз ограничим себя этой темой? Если злоумышленник нацеливается на цепочку поставок, он пойдет по пути наименьшего сопротивления, а Open Source компоненты - это самое слабое звено в этой системе. Разберём методы и тактики, используемые злоумышленниками для манипуляций с зависимостями, проанализируем репозитории некоторых компонент, определим их состояние и даже оценим степень риска компрометации системы через эти зависимости.
ГК "Солар"
CodeScoring