Zum Inhalt springen

Cybercrime richtet sich immer mehr auf Software-Lieferketten aus

Geschrieben von
Roger Klein
Software-Lieferkette

Je weiter die IT-Security wÀchst, desto mehr gedeiht leider auch die CyberkriminalitÀt. Neuesten Analysen zufolge fokussieren Hacker sich immer mehr auf Software-Lieferketten. Nach dem aktuellsten Statusbericht verzeichnet sich nicht nur eine deutliche Steigerung dieser Angriffe, sondern auch eine ganz neue Ausrichtung.

Der 2020 „State of the Software Supply Chain Support“

Bei dem Dokument mit dem merkwĂŒrdigen Namen handelt es sich um einen ausfĂŒhrlichen Statusbericht zu Software-Lieferketten. Darin dreht sich alles um sogenannte Open Source Software, deren Entwicklung, aber auch um die entsprechende IT-Sicherheit.

Sonatype veröffentlicht regelmÀssig einen solchen Bericht und hat damit bereits einen hohen Bekanntheitsgrad erreicht. Mit Machine-Learning-Methoden analysieren IT-Experten Open-Source-Software und deren Komponenten auf mögliche Schwachstellen.

Open Source als Schwachstelle bei Software-Lieferketten

Über die Risiken von Open-Source-Software haben wir dich bereits im Vorfeld informiert. Dass es sich dabei nicht um reine Mutmassung handelte, belegt nun die neue Studie von Sonatype. Die wichtigsten Kennzahlen und Erkenntnisse:

  • durchschnittlich 85 Cyber-Attacken pro Monat richten sich gezielt auf Software-Lieferketten
  • das stellt einen Anstieg von 430 Prozent im Vergleich zum Vorjahr dar
  • jĂ€hrliche Download-Anzahl von Open-Source-Software in Höhe von 373.000 StĂŒck
  • ein Grossteil dieser Open-Source-Software besteht aus unterschiedlichen Code-Komponenten, von denen ein Teil von minderer QualitĂ€t ist
  • ĂŒber die HĂ€lfte der Unternehmen benötigt mehr als eine Woche, um Zero-Day-Exploits zu beheben

„Next Gen“ Angriffe auf Software-Lieferketten

Bei den Attacken handelt es sich laut Report um Angriffe der «nĂ€chsten Generation» — genauer gesagt: Angriffe auf die nĂ€chste Generation. Urheber von Malware, Hacker und Co. zielen gezielt auf noch in der Entstehung befindliche Open-Source-Projekte ab.

Sie kompromittieren die Projekte heimlich, schleusen Schadcode ein — und sobald die Software zum Release bereitsteht, streut sich die Malware bei jedem Download.

„Legacy“ Angriffe auf Software-Lieferketten

Das böse Geschwisterteil der Next-Gen-Attacken ist der Legacy-Angriff. Legacy steht ĂŒbersetzt fĂŒr VermĂ€chtnis, Hinterlassenschaft oder schlicht «veraltet». Cyberkriminelle werden erst aktiv, nachdem Zero-Day-Exploits bekannt wurden — und nutzen diese dann schamlos aus.

AbhÀngigkeiten sind entscheidend

NatĂŒrlich kann nicht jedes Unternehmen einfach so seine Software-Lieferketten umstellen. Entscheidend ist die AbhĂ€ngigkeit von einzelnen Gliedern der Kette.

Wer sÀmtliche Software intern betreibt oder auf einen einzigen externen Anbieter setzt, riskiert im Ernstfall die vollstÀndige Einstellung des gesamten GeschÀftsbetriebs. Wer auf viele verschiedene Software-Lösungen setzt, diese aber zum Grossteil aus Open-Source-Quellen bezieht, riskiert ebenso viel.

Open-Source-Software fĂŒr die Lieferkette ist nicht zwangslĂ€ufig schlecht. Entscheidend ist, ob du sie im Notfall eigenstĂ€ndig patchen kannst — mit einem geeigneten Expertenteam, intern oder extern.

Themen: Cybercrime

Hat dich der Artikel ins GrĂŒbeln gebracht?

Wir besprechen sowas gerne im ErstgesprĂ€ch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir tÀglich am Laufen halten.

rundum.dog ansehen ↗
Über die Person

Roger Klein

GeschĂ€ftsfĂŒhrer dataloft GmbH. WordPress seit Version 3, Frauenfeld. Verantwortet bei dataloft Strategie, Architektur und KI-Integration. Baut mit Mattes und Elena rundum.dog, die grösste deutschsprachige Hunde-Wissensplattform.

Mehr ĂŒber uns →

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
GeschĂ€ftsfĂŒhrer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG