Rilevamento dei pacchetti open source malevoli

Cyberwatch rileva i pacchetti open source identificati come malevoli (backdoor, furto di credenziali, codice malevolo, typosquatting di pacchetti legittimi…) grazie al database «malicious-packages» dell’OSSF (Open Source Security Foundation).

Questi dati sono integrati nel database delle vulnerabilità centrale di Cyberwatch e sono quindi disponibili non appena quest’ultimo viene sincronizzato, senza alcuna configurazione aggiuntiva.

Ecosistemi coperti

  • npm (Node.js)
  • pip (Python)
  • gem (Ruby)
  • Maven (Java)
  • Go modules

Si tratta dei pacchetti pubblicati su questi registry (ad esempio axios), e non delle applicazioni npm, pip, ecc. in sé.

Funzionamento del rilevamento

Cyberwatch confronta i pacchetti inventariati su un asset con il database OSSF, in base al nome del pacchetto e al suo tipo. Il problema di sicurezza viene sollevato solo quando la versione installata del pacchetto corrisponde a una versione identificata come compromessa nel database OSSF.

Risultato prodotto

Il rilevamento di un pacchetto malevolo genera un problema di sicurezza denominato «Malicious package (OSSF)», di gravità critica. Questo problema è visibile:

Raccoglie le informazioni seguenti: nome del pacchetto, versione installata, tipo di pacchetto, codice del bollettino, dettagli e link al bollettino originale.

Questo problema segue il ciclo di vita standard dei problemi di sicurezza Cyberwatch: passa automaticamente allo stato «corretto» quando il pacchetto non viene più rilevato sull’asset, e si riattiva se viene rilevato di nuovo.

Prerequisiti

Affinché questo rilevamento funzioni, l’asset deve inventariare i propri pacchetti applicativi:

Remediation

La remediation consiste nel rimuovere il pacchetto malevolo identificato, oppure nel sostituirlo con una versione sicura o con il pacchetto ufficiale previsto.