Rilevamento dei pacchetti open source malevoli
Cyberwatch rileva i pacchetti open source identificati come malevoli (backdoor, furto di credenziali, codice malevolo, typosquatting di pacchetti legittimi…) grazie al database «malicious-packages» dell’OSSF (Open Source Security Foundation).
Questi dati sono integrati nel database delle vulnerabilità centrale di Cyberwatch e sono quindi disponibili non appena quest’ultimo viene sincronizzato, senza alcuna configurazione aggiuntiva.
Ecosistemi coperti
- npm (Node.js)
- pip (Python)
- gem (Ruby)
- Maven (Java)
- Go modules
Si tratta dei pacchetti pubblicati su questi registry (ad esempio axios), e non delle applicazioni npm, pip, ecc. in sé.
Funzionamento del rilevamento
Cyberwatch confronta i pacchetti inventariati su un asset con il database OSSF, in base al nome del pacchetto e al suo tipo. Il problema di sicurezza viene sollevato solo quando la versione installata del pacchetto corrisponde a una versione identificata come compromessa nel database OSSF.
Risultato prodotto
Il rilevamento di un pacchetto malevolo genera un problema di sicurezza denominato «Malicious package (OSSF)», di gravità critica. Questo problema è visibile:
- nella scheda «Problemi di sicurezza» dell’asset interessato
- nell’enciclopedia dei problemi di sicurezza
Raccoglie le informazioni seguenti: nome del pacchetto, versione installata, tipo di pacchetto, codice del bollettino, dettagli e link al bollettino originale.
Questo problema segue il ciclo di vita standard dei problemi di sicurezza Cyberwatch: passa automaticamente allo stato «corretto» quando il pacchetto non viene più rilevato sull’asset, e si riattiva se viene rilevato di nuovo.
Prerequisiti
Affinché questo rilevamento funzioni, l’asset deve inventariare i propri pacchetti applicativi:
- su Linux, attivando la scansione opzionale «Scansione dei pacchetti applicativi Linux» tramite una policy di analisi
- sulle immagini Docker, questo prerequisito è coperto automaticamente dalla scansione dell’immagine, senza alcuna azione aggiuntiva
Remediation
La remediation consiste nel rimuovere il pacchetto malevolo identificato, oppure nel sostituirlo con una versione sicura o con il pacchetto ufficiale previsto.