TeknoFiber Logo
Son Dakika
Baidu ve Lyft, Londra’da Robotaksi Testlerine BaşladıX Money, ABD'de Kullanıma Sunuldu: Dijital Cüzdan ve Daha FazlasıGitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler AlıyorApple TV'den Neuromancer Dizisi İçin İlk Kısa Tanıtım YayınlandıAppleCare One, Birden Fazla Cihaz İçin Artık Avrupa ve Avustralya'da KullanılabilirBeyin Dalgaları: Fiziksel Yapay Zeka İçin Yeni Bir Kilit Noktası mı?Şarap ve Kurşun: Kötü Filmler Arasında Efsane Olmayı Başaran YapımSteam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto MadencileriBlade Runner 2099: San Diego Comic-Con'da İlk Teaser YayınlandıGod of War Laufey, 16 Şubat'ta PS5 için Geliyor!Baidu ve Lyft, Londra’da Robotaksi Testlerine BaşladıX Money, ABD'de Kullanıma Sunuldu: Dijital Cüzdan ve Daha FazlasıGitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler AlıyorApple TV'den Neuromancer Dizisi İçin İlk Kısa Tanıtım YayınlandıAppleCare One, Birden Fazla Cihaz İçin Artık Avrupa ve Avustralya'da KullanılabilirBeyin Dalgaları: Fiziksel Yapay Zeka İçin Yeni Bir Kilit Noktası mı?Şarap ve Kurşun: Kötü Filmler Arasında Efsane Olmayı Başaran YapımSteam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto MadencileriBlade Runner 2099: San Diego Comic-Con'da İlk Teaser YayınlandıGod of War Laufey, 16 Şubat'ta PS5 için Geliyor!Baidu ve Lyft, Londra’da Robotaksi Testlerine BaşladıX Money, ABD'de Kullanıma Sunuldu: Dijital Cüzdan ve Daha FazlasıGitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler AlıyorApple TV'den Neuromancer Dizisi İçin İlk Kısa Tanıtım YayınlandıAppleCare One, Birden Fazla Cihaz İçin Artık Avrupa ve Avustralya'da KullanılabilirBeyin Dalgaları: Fiziksel Yapay Zeka İçin Yeni Bir Kilit Noktası mı?Şarap ve Kurşun: Kötü Filmler Arasında Efsane Olmayı Başaran YapımSteam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto MadencileriBlade Runner 2099: San Diego Comic-Con'da İlk Teaser YayınlandıGod of War Laufey, 16 Şubat'ta PS5 için Geliyor!
Siber Güvenlik

GitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler Alıyor

GitHub ve PyPI, tedarik zinciri saldırılarına karşı yeni zaman tabanlı savunma mekanizmaları ekledi.

Burak ArslanBurak Arslan·
GitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Yeni Önlemler Alıyor

Görsel kaynağı: bleepstatic.com

Paylaş:

GitHub ve PyPI (Python Paket İndeksi), tedarik zinciri saldırılarına karşı korunmak amacıyla Dependabot bağımlılık yönetim aracına zaman tabanlı bir mekanizma ekledi. Bu yeni önlemler, tedarik zinciri tehditlerinin etkisini azaltmayı hedefliyor.

Özellikle, Dependabot'un varsayılan ayarı üç günlük bir bekleme süresine sahipken, PyPI, 14 günden daha eski sürümlere yeni dosyaların yüklenmesini reddedecek. Bu önlemler, geçtiğimiz yıl iki platformun da birçok yüksek profilli saldırıya maruz kalmasının ardından getirildi. Öne çıkan bazı saldırılar arasında 'chalk' ve 'debug' saldırıları, 's1ngularity' operasyonu, Shai-Hulud kampanyası ve GhostAction tedarik zinciri saldırısı bulunuyor.

GitHub, geçtiğimiz ay tedarik zinciri tehditleriyle başa çıkmak için değişiklikler duyurmuştu ve yeni önlemlerle birlikte güvenlik süreçlerini güçlendirmeye devam ediyor. Dependabot, GitHub'ın bağımlılık güncelleme hizmetidir ve yeni paket sürümleri hakkında bilgi içeren dosyaları okuyarak yazılım geliştiricilerine güncelleme pull request'leri gönderir.

Bu araç, kötü niyetli paketlerin otomatik olarak benimsenme riskini azaltmak için paket güncelleme sürecini 72 saat geciktiriyor. Son dönemde, kötü niyetli npm paketleri, yayınlandıktan birkaç dakika içinde güvenlik araçları tarafından tespit edilip işaretleniyor. Ancak, hızlı tespit tek başına tehditleri ortadan kaldırmıyor; çünkü depo yöneticileri ve satıcılar, bu paketleri kaldırmak için hâlâ harekete geçmelidir. Bu durum, geliştiricilerin ve projelerin kötü niyetli kodları indirme ve entegre etme imkanı bulduğu bir zaman dilimi bırakıyor.

GitHub, üç günlük bekleme süresinin, riskli sürümleri önlemek ile en son güncellemeleri takip etme arasında dengeli bir nokta olarak seçildiğini açıkladı. Ancak kullanıcıların, Dependabot'un 'cooldown' yapılandırma seçeneği aracılığıyla daha kısa veya daha uzun bir gecikme süresi ayarlama seçeneği bulunduğunu da belirtti. GitHub, Dependabot'un uzun vadeli saldırılara karşı sınırlamalarını vurgulayarak, bağımlılıkların kilitlenmesi için kilit dosyalarının kullanılması, kısıtlı kapsamlı jetonların kullanılması ve CI'de gereksiz kurulum betiklerinin devre dışı bırakılması gerektiğini önerdi.

PyPI, artık yayınlandıktan 14 gün sonra bir paket sürümüne yeni dosyaların eklenmesini engelliyor. Bu önlem, yayınlama jetonları veya iş akışlarını ele geçiren saldırganların eski, güvenilir sürümleri zehirlemesini önlemek için alındı. Platform, yalnızca çok az sayıda projenin yayınlandıktan sonraki iki haftadan fazla bir süre içinde meşru olarak yükleme yaptığını belirtti. Bu yeni önlemin engellediği yayın zehirleme tekniğini kullanan geçmiş saldırılar doğrulanmamış olsa da, platform bu potansiyel tehlikeyi önlemek amacıyla proaktif bir yaklaşım sergiliyor.

Güvenlik ekipleri, başarılı saldırıların %54'ünü kaydediyor ve yalnızca %14'ü hakkında uyarıda bulunuyor. Geri kalan kısmı ise ortamınızda görünmeden geçiyor. Picus'un beyaz kitabı, ihlal ve saldırı simülasyonlarının SIEM ve EDR kurallarınızı nasıl test ettiğini gösteriyor, böylece tehditlerin tespitten kaçması durdurulabiliyor.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.