Nytt åpent verktøy retter søkelyset mot utviklermaskinen

BoostSecurity Labs har sluppet Bagel, et åpent verktøy som vurderer sikkerhetsrisiko på utvikleres arbeidsmaskiner. Bakgrunnen er at organisasjoner legger mye arbeid i å sikre byggekjeden, mens den kompromitterte laptopen kan avsløre nøkler av langt høyere verdi: GitHub-tokens, SSH-nøkler og skytilgang. Slike nøkler kan gi angripere tilgang til kildekode, skyinfrastruktur eller pakkeregistre, og dermed åpne for kompromittering i stor skala. Verktøyet hjelper virksomheter med å finne risikable oppsett og eksponerte hemmeligheter på maskinene.

Hva det betyr for virksomheten

Kontrollene i byggekjeden har liten verdi hvis en angriper kan hente ut en gyldig nøkkel fra en laptop og bruke den som en betrodd utvikler. For virksomheter som utvikler programvare selv, eller som kjøper hos leverandører som gjør det, er dette et konkret spørsmål å stille i leverandøroppfølgingen. Det er også et av de få stedene der en enkel kartlegging gir svar med én gang.

Berigo anbefaler

  • Kjør en kartlegging av hemmeligheter som ligger i klartekst på utviklermaskiner, og prioriter de som gir tilgang til produksjon.
  • Erstatt langlevde tokens med kortlevde legitimasjoner knyttet til identitet framfor til maskin.
  • Still spørsmål om sikring av utviklermaskiner i leverandørvurderingen av dem som utvikler for dere.
  • Sørg for at nøkler kan trekkes tilbake raskt, og øv på det minst én gang i året.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt