Ondsinnet versjon av Checkmarx Jenkins-plugin publisert

Sikkerhetsselskapet Checkmarx er igjen rammet av et angrep mot forsyningskjeden. Denne gangen ble en ondsinnet versjon av selskapets Jenkins AST-plugin publisert i Jenkins Marketplace. Angrepsvinduet var relativt kort, omtrent 31 timer, men hendelsen følger etter tilsvarende angrep mot selskapet i mars og april i år. Skadevaren var innrettet mot å stjele informasjon fra utviklingsmiljøer.

Hva det betyr for virksomheten

Et verktøy for programvaresikkerhet har per definisjon dyp tilgang til kildekode og byggeplattform. Når akkurat det verktøyet blir kanalen inn, er det lite igjen av forsvaret i det laget. 31 timer holder rikelig til å høste hemmeligheter fra en byggeserver som kjører døgnet rundt. At samme leverandør er rammet tre ganger på noen måneder, er i seg selv informasjon dere bør ta med i leverandørvurderingen.

Berigo anbefaler

  • Kontroller hvilke versjoner av Jenkins-plugins som ble installert eller oppdatert i det aktuelle døgnet.
  • Roter alle hemmeligheter Jenkins-installasjonen har hatt tilgang til, uten å vente på bekreftet kompromittering.
  • Skru av automatisk oppdatering av plugins i byggeplattformen, og innfør en kort karantene for nye versjoner.
  • Be leverandøren redegjøre skriftlig for hvorfor tre hendelser har skjedd på kort tid, og hva som er endret.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt