SBOM in Aktion : Ivanti Pulse Firmware
22.02.2024
Ingenieurwesen
Ivanti — das Unternehmen hinter den Connect Secure VPN-Produkten — durchlebt eine Krise.
Ivanti Pulse ist kürzlich zur Besessenheit von Angreifern und Forschern geworden.
Dies führte dazu, dass Forscher bei Eclypsium die Zusammensetzung der Firmware analysierten.
Schlechte Nachrichten
Und es sah nicht gut aus. Die Forschung legt nahe, dass die Firmware auf einer Version des Linux-Kernels basiert, die 2016 eingestellt wurde, zusammen mit Versionen von Paketen, die bis zu 23 Jahre alt sind.
Das Alter der Komponenten allein stellt nicht unbedingt ein sicheres Risiko dar.
Wenn es jedoch mit einem Mangel an Transparenz kombiniert wird, entsteht der Eindruck, dass eine Organisation kostengünstige Produktion über effektive Sicherheitspraktiken priorisiert.
Ohne Anreize für eine solche Transparenz werden mehr Organisationen gleichzeitig mit Sicherheits- und Reputationsproblemen zu kämpfen haben simultan.
Gute Nachrichten
Die gute Nachricht ist, dass die Transparenz von Software mit SBOM hilft.
SBOM ermächtigt die Kunden, solche Praktiken zu durchschauen, und fördert ein sicherheitsbewusstes Entscheidungsverhalten.
Wenn Ivanti SBOM veröffentlicht oder privat geteilt hätte, wäre es trivial gewesen, es auf Schwachstellen und den Unterstützungsgrad der Komponenten zu analysieren.
Bei Interlynk hat es uns weniger als zwei Minuten gekostet, Ivantis SBOM von Grund auf basierend auf der veröffentlichten Forschung zu erstellen (konzentriert auf extrem veraltete Komponenten).
Der Schwachstellenscan von Interlynk zeigte sofort 35 Kritische, 798 Hohe und 1099 Mittlere Schwachstellen.
Das könnte der erste Fragenkatalog der Kunden sein.

Wir wechselten dann zum Support-Tab, um die Details zu finden, die mit den Ergebnissen der Forscher von Eclypsium übereinstimmten.
Das wären die Folgefragen an Ivanti.

Interlynk ist der Überzeugung, dass Software-Transparenz den angemessenen Anreiz schafft, die Build-Kosten und die Sicherheit in Einklang zu bringen. Und mit den modernen Integrationen, die vorhanden sind, ist die Analyse von SBOM mit Interlynk so trivial wie Drag-and-Drop. Wir hoffen, dass eine solche Transparenz Softwareanbietern und Verbrauchern viel nachgelagerte Wartung und Rufkosten erspart und IT-Teams vor vermeidbaren Krisen bewahrt.
INHALTSTABELLE
