Sådan sikrer du dig mod supply-chain-angreb

GithubIT SikkerhedKriminalitet
5 anbefalinger: PROSA havde besøg af Jakob Herbst fra Dubex, da han holdt oplæg om et angreb, der kunne være blevet det mest alvorlige supply-chain-angreb til dato. Her er Jacob Herbsts fem anbefalinger til, hvordan du sikrer dig mod den type angreb.
Jakob Herbst fra Dubex

Jacob Herbst, partner og teknisk chef i Dubex, holdt forleden oplæg i PROSA om et avanceret supply chain-angreb rettet mod open source biblioteket XZutil på Github. Som diskuteret under oplægget, kan et angreb -som kompromitteringen af XZUtil - være næsten umuligt at opdage, men man kan stadig gøre meget for beskytte sig mod mange typer af software supply chain-angreb.

Han giver her fem anbefalinger til, hvad myndigheder og virksomheder bl.a. kan gøre:

1. Zero Trust Koncept
Anvend en Zero Trust tilgang, hvor ingen enheder eller brugere automatisk får adgang, selvom de er inden for netværket. Dette hjælper med at isolere en evt. kompromittering.

2. Trusselsmodellering
Foretag en trusselsmodellering for at identificere mulige angrebsvektorer, der skyldes en kompromitteret software supply chain, og sørg for at have en strategi til at imødegå sådanne trusler.

3. Logning og sikkerhedsovervågning
Overvåg netværkstrafik og systemlogfiler for mistænkelig aktivitet, så angreb kan opdages og reageres på så hurtigt som muligt.

4. Kodegennemgang
Udfør om muligt eget kodereview og sikkerhedstests af både software fra leverandører og egenudviklet software. Vær særlig opmærksom på afhængigheder - altså kodebiblioteker og softwarepakker som indgår.

5. Digital Signering
Anvend digital signering af software og opdateringer for at sikre, at de ikke er blevet manipuleret under distributionen. Anvendes signering af software internt skal anvendte nøgler m.m. beskyttes mod angreb, f.eks. ved at de opbevares offline.

Jakob Herbst holder oplæg hos PROSA


Bliv klogere på Jacob Herbst og it-sikkerhed i Prosabladet:
> Prosabladet: Jacob Herbst gør status: Sådan er it-trusselsbilledet lige nu

PROSAs kurser er gratis for medlemmer:
> Se alle aktuelle kurser og arrangementer her

Læs mere i Prosabladet
> Hacker-angrebet du (måske) aldrig har hørt om

Relaterede nyheder

Skarp kritik: Banedanmark har ikke styr på IT-sikkerheden
IT SikkerhedIt-sikkerhedspolitikNiels Bertelsen

Skarp kritik: Banedanmark har ikke styr på IT-sikkerheden

IT-sikkerheden halter hos Banedanmark, og det møder skarp kritik fra Statsrevisorerne. "Der er simpelthen for mange, også i det offentlige, som ikke gør nok i forhold til cybersikkerhed," siger PROSA-formand Niels Bertelsen. Han kommer her med tre gode råd, der kan styrke IT-sikkerheden.
Kan vi bremse digital svindel? PROSA sætter anbefalinger under lup
IT SikkerhedKriminalitetOle Tange

Kan vi bremse digital svindel? PROSA sætter anbefalinger under lup

Flere og flere danskere udsættes for digital svindel. For at sætte en stopper for udviklingen har bankerne nedsat en taskforce, der skal tage kampen op mod digitale svindlere. Men rammer anbefalingerne plet? ”Ikke helt,” siger PROSAs it-politiske rådgiver, Ole Tange.
PROSA medudgiver af katalog om overvågning
IT SikkerhedKriminalitetOvervågning

PROSA medudgiver af katalog om overvågning

I de seneste år har PROSA været en del af et nyskabende projekt, hvor forskere fra flere lande forsøger at kortlægge brugen af digitale værktøjer og AI i dataovervågning. Nu kan du hente et idé-katalog om emnet.