Talk

Безопасность supply chain: противостоим опасным зависимостям

In Russian
Presentation pdf

Не секрет, что цепочка поставок (Supply Chain) имеет большую площадь для атак. К тому же, подобные атаки часто обходят традиционные меры безопасности, что затрудняет их обнаружение и предотвращение.

Попробуем разобрать, что в ответ на эту проблему предлагают нам мировые стандарты SLSA, OWASP SCVS, CIS SSCSG, и в рамках доклада попытаемся сузить тему до цепочки поставок сторонних зависимостей. Почему в этот раз ограничим себя этой темой? Если злоумышленник нацеливается на цепочку поставок, он пойдет по пути наименьшего сопротивления, а Open Source компоненты - это самое слабое звено в этой системе. Разберём методы и тактики, используемые злоумышленниками для манипуляций с зависимостями, проанализируем репозитории некоторых компонент, определим их состояние и даже оценим степень риска компрометации системы через эти зависимости.

Speakers

Invited experts

Schedule