GitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler Alıyor
GitHub ve PyPI, tedarik zinciri saldırılarına karşı yeni zaman tabanlı savunma mekanizmaları ekledi.

Görsel kaynağı: bleepstatic.com
GitHub ve PyPI (Python Paket İndeksi), tedarik zinciri saldırılarına karşı korunmak amacıyla Dependabot bağımlılık yönetim aracına zaman tabanlı bir mekanizma ekledi. Bu yeni önlemler, tedarik zinciri tehditlerinin etkisini azaltmayı hedefliyor.
Özellikle, Dependabot'un varsayılan ayarı üç günlük bir bekleme süresine sahipken, PyPI, 14 günden daha eski sürümlere yeni dosyaların yüklenmesini reddedecek. Bu önlemler, geçtiğimiz yıl iki platformun da birçok yüksek profilli saldırıya maruz kalmasının ardından getirildi. Öne çıkan bazı saldırılar arasında 'chalk' ve 'debug' saldırıları, 's1ngularity' operasyonu, Shai-Hulud kampanyası ve GhostAction tedarik zinciri saldırısı bulunuyor.
GitHub, geçtiğimiz ay tedarik zinciri tehditleriyle başa çıkmak için değişiklikler duyurmuştu ve yeni önlemlerle birlikte güvenlik süreçlerini güçlendirmeye devam ediyor. Dependabot, GitHub'ın bağımlılık güncelleme hizmetidir ve yeni paket sürümleri hakkında bilgi içeren dosyaları okuyarak yazılım geliştiricilerine güncelleme pull request'leri gönderir.
Bu araç, kötü niyetli paketlerin otomatik olarak benimsenme riskini azaltmak için paket güncelleme sürecini 72 saat geciktiriyor. Son dönemde, kötü niyetli npm paketleri, yayınlandıktan birkaç dakika içinde güvenlik araçları tarafından tespit edilip işaretleniyor. Ancak, hızlı tespit tek başına tehditleri ortadan kaldırmıyor; çünkü depo yöneticileri ve satıcılar, bu paketleri kaldırmak için hâlâ harekete geçmelidir. Bu durum, geliştiricilerin ve projelerin kötü niyetli kodları indirme ve entegre etme imkanı bulduğu bir zaman dilimi bırakıyor.
GitHub, üç günlük bekleme süresinin, riskli sürümleri önlemek ile en son güncellemeleri takip etme arasında dengeli bir nokta olarak seçildiğini açıkladı. Ancak kullanıcıların, Dependabot'un 'cooldown' yapılandırma seçeneği aracılığıyla daha kısa veya daha uzun bir gecikme süresi ayarlama seçeneği bulunduğunu da belirtti. GitHub, Dependabot'un uzun vadeli saldırılara karşı sınırlamalarını vurgulayarak, bağımlılıkların kilitlenmesi için kilit dosyalarının kullanılması, kısıtlı kapsamlı jetonların kullanılması ve CI'de gereksiz kurulum betiklerinin devre dışı bırakılması gerektiğini önerdi.
PyPI, artık yayınlandıktan 14 gün sonra bir paket sürümüne yeni dosyaların eklenmesini engelliyor. Bu önlem, yayınlama jetonları veya iş akışlarını ele geçiren saldırganların eski, güvenilir sürümleri zehirlemesini önlemek için alındı. Platform, yalnızca çok az sayıda projenin yayınlandıktan sonraki iki haftadan fazla bir süre içinde meşru olarak yükleme yaptığını belirtti. Bu yeni önlemin engellediği yayın zehirleme tekniğini kullanan geçmiş saldırılar doğrulanmamış olsa da, platform bu potansiyel tehlikeyi önlemek amacıyla proaktif bir yaklaşım sergiliyor.
Güvenlik ekipleri, başarılı saldırıların %54'ünü kaydediyor ve yalnızca %14'ü hakkında uyarıda bulunuyor. Geri kalan kısmı ise ortamınızda görünmeden geçiyor. Picus'un beyaz kitabı, ihlal ve saldırı simülasyonlarının SIEM ve EDR kurallarınızı nasıl test ettiğini gösteriyor, böylece tehditlerin tespitten kaçması durdurulabiliyor.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör











