Détection des paquets open source malveillants
Cyberwatch détecte les paquets open source identifiés comme malveillants (backdoors, vol d’identifiants, code malveillant, typosquats de paquets légitimes…) grâce à la base « malicious-packages » de l’OSSF (Open Source Security Foundation).
Ces données sont intégrées à la base de vulnérabilités centrale de Cyberwatch et sont donc disponibles dès que celle-ci est synchronisée, sans configuration supplémentaire.
Écosystèmes couverts
- npm (Node.js)
- pip (Python)
- gem (Ruby)
- Maven (Java)
- Go modules
Il s’agit des paquets publiés sur ces registres (par exemple axios), et non des applications npm, pip, etc. elles-mêmes.
Fonctionnement de la détection
Cyberwatch confronte les paquets inventoriés sur un actif à la base OSSF, sur la base du nom du paquet et de son type. Le défaut de sécurité est levé uniquement lorsque la version installée du paquet correspond à une version identifiée comme compromise dans la base OSSF.
Résultat produit
La détection d’un paquet malveillant génère un défaut de sécurité intitulé « Malicious package (OSSF) », de sévérité critique. Ce défaut est visible :
- dans l’onglet « Défauts de sécurité » de l’actif concerné
- dans l’encyclopédie des défauts de sécurité
Il regroupe les informations suivantes : nom du paquet, version installée, type de paquet, code de l’annonce, détails et lien vers l’annonce d’origine.
Ce défaut suit le cycle de vie standard des défauts de sécurité Cyberwatch : il passe automatiquement au statut « corrigé » lorsque le paquet n’est plus détecté sur l’actif, et se réactive s’il est de nouveau détecté.
Prérequis
Pour que cette détection fonctionne, l’actif doit inventorier ses paquets applicatifs :
- sur Linux, en activant le scan optionnel « Scan des paquets applicatifs Linux » via une politique d’analyse
- sur les images Docker, ce prérequis est automatiquement couvert par le scan d’image, sans action supplémentaire
Remédiation
La remédiation consiste à retirer le paquet malveillant identifié, ou à le remplacer par une version saine ou par le paquet officiel attendu.