דף הבית הודעות לעיתונות עסקים, מימון וכספים Legit Security מגלה פגיעויות הסלמת הרשאות ב-GitHub ומזהירה ארגונים מפני התקפות פוטנציאליות על שרשרת האספקה ​​של התוכנה
Legit Security מגלה פגיעויות הסלמת הרשאות ב-GitHub ומזהירה ארגונים מפני התקפות פוטנציאליות על שרשרת האספקה ​​של התוכנה
חיים נוי 13/04/22 |  צפיות: 478

Legit Security מגלה פגיעויות הסלמת הרשאות ב-GitHub ומזהירה ארגונים מפני התקפות פוטנציאליות על שרשרת האספקה ​​של התוכנה

תל אביב, 12 באפריל 2022, (GLOBE NEWSWIRE) :

Legit Security, חברת אבטחת סייבר עם פלטפורמת תוכנה כשירות ארגונית לאבטחת שרשרת אספקת התוכנה של הארגון, הודיעה היום על חשיפה אחראית של פגיעויות הסלמת הרשאות GitHub-Actions שנמצאו לאחרונה. פגיעויות אלו פותחות את הדלת להתקפות שרשרת אספקת התוכנה בהן תוקף יכול להשתלט על תהליך בניית התוכנה של הארגון כדי לשבש פעולות פנימיות או כדי להטמיע בתוכנה קוד שנשלט על ידי התוקף או דלתות אחוריות, באופן שמעמיד לקוחות במורד הזרם בסיכון. מוקדם יותר השנה, Legit Security הכריזה על הערכת סיכונים מהירה בחינם לארגונים כדי לקבל תובנה מיידית לגבי פגיעויות בכל שרשרת אספקת התוכנה שלהם, כולל הנושא האחרון. בתגובה לבעיה המסוימת הזו של GitHub, Legit Security פרסמה באתר שלה בלוג גילוי טכני הכולל הנחיות מפורטות לארגונים כיצד לתקן זאת.

הפגיעויות התגלו בזרימות העבודה של GitHub-Actions, שהוא שירות בניית התוכנה של מערכת ניהול קוד המקור ב-GitHub הפופולרית ביותר, שנמצאת בלב שרשרות אספקת התוכנה של ארגונים רבים ומשמשת מפתחי תוכנה בכל רחבי העולם. GitHub משמשת בעיקר עבור בקרת גרסאות תוכנה, ניהול שינויים בקוד המקור של המשתמשים והוראות בניית תוכנה - הפעולות שניתן לנצל עם הפגיעויות שהתגלו לאחרונה. האתגר של אבטחת שרשראות אספקת התוכנה, לרבות הצינורות, המערכות, הקוד והאנשים שבתוכו, קיבל נראות וחשיבות רבה יותר בשל כמה התקפות בפרופיל גבוה לאחרונה. Legit Security פיתחה פלטפורמת אבטחה ייעודית כדי להגן על סביבת שרשרת אספקת התוכנה מקצה לקצה כדי לתת מענה לצורך הגובר הזה.

"המשימה והמטרה שלנו ביצירת Legit Security היא לסייע בהגנה על ארגונים מפני התקפות של שרשרת אספקת תוכנה", אמר ליאב כספי, המנהל הטכני ראשי, ומייסד שותף של Legit Security. "נוף האיומים משתנה כל הזמן, וחוקרי האבטחה הפנימיים שלנו עוקבים ללא הרף אחר שיטות אבטחה מומלצות בכל התעשייה, כולל חיפוש אחר איומים חדשים. אנו תורמים באופן פעיל לקהילת אבטחת הסייבר הרחבה יותר כדי לשפר את החוסן מפני התקפות מזיקות אלו, וגם להטמיע את הממצאים הללו ואת שיטות האבטחה המומלצות במאות פרטי מדיניות אבטחה הניתנות לאכיפה בפלטפורמת Legit Security שלנו."

לפי גרטנר, 45% מהארגונים ברחבי העולם יחוו התקפות על שרשראות אספקת התוכנה שלהם עד 2025, עלייה של פי שלושה מ-2021. פריצות בידי פושעי סייבר או השתלטות על שרשרת אספקת התוכנה של ארגון הביאו למתקפות סייבר רבות בפרופיל גבוה בשנים האחרונות כולל SolarWinds, Codecov, Kaseya, NotPetya ואחרים.

"החששות לגבי גמישות שרשרת אספקת התוכנה כבר אינן של מובילי אבטחת ה-IT בלבד, אלא גם של המנהלים העסקיים וחדר הדירקטוריון", אמר רוני פוקס, מנכ"ל Legit Security. "מניעת התקפות שעלולות ליצור הרס בפעילות הפנימית, לחדור לתוכנה הארגונית, לסכן לקוחות ולשבש מודלים עסקיים דיגיטליים שלמים ראויה שתהיה בעדיפות הגבוהה ביותר שלהם. אנו גאים לעזור לארגונים עם הנחיות לשיטות עבודה מומלצות ולהציע גם פלטפורמת אבטחה שמטפלת בנקודות התורפה הללו וגם מאפשרת לארגונים לעשות זאת ביעילות ובקנה מידה מתאים".

Legit Security העבירה את המידע על חשיפת הפגיעות הזו בהרשאות צינורות המידע של GitHub ל-GitHub. צוות מחקר האבטחה הפנימית של Legit Security דגמה מאגרי GitHub פופולריים מאוד עם דירוג של למעלה מ-1,000 כוכבים ומצא ברבים מהם את הפגיעות הזו. Legit Security פנתה ישירות לאותם אתרים מושפעים, כולל ספק עם אחד ממוצרי שרתי הקוד הפתוח הפופולריים בעולם המשמשים להפעלת מאות מיליוני אתרים, והספק הזה הצליח לתקן את הפגיעות למחרת.

למידע מפורט כיצד להגן על הארגון שלכם מפני הסלמה זו של בהרשאות GitHub, בקרו בבלוג החשיפה הטכנית של Legit Security. אם אתם מעוניינים לקבל הערכת סיכונים מהירה יסודית ללא עלות, אנא הגישו את בקשתכם כאן.

אודות Legit Security

Legit Security מגינה על שרשראות אספקת התוכנה מפני התקפה על ידי גילוי ואבטחת הצינורות, התשתית, הקוד והאנשים באופן אוטומטי, כך שעסקים יכולים להישאר בטוחים ובה בעת לאפשר שחרור תוכנה מהיר. Legit מספקת פתרון תוכנה כשירות קל ליישום התומך במשאבים בענן ובאופן מקומי ומשלב יכולות גילוי וניתוח אוטומטיים עם מאות מדיניות אבטחה שפותחו בידי מומחי תעשייה עם ניסיון אמיתי באבטחת SDLC. פתרון משולב זה שומר על אבטחת מפעל התוכנה שלך ומספק ביטחון מתמשך שהיישומים שלכם מושקים ללא פגיעויות.

קשרי מדיה

Media Contact
Tony Keller
OutVox
[email protected]

*** הידיעה מופצת בעולם על ידי חברת התקשורת הבינלאומית GLOBE NEWSWIRE


דירוג המאמר:

תגיות של המאמר:

 חיים נוי

חיים נוי, עיתונאי, עורך ראשי של סוכנות החדשות הבינ"ל IPA, לשעבר עורך ראשי של סוכנות הידיעות עתים, חבר תא מבקרי התיאטרון באגודת העיתונאים



 


מאמרים נוספים מאת חיים נוי
 
קבוצת EBC Financial Group נבחרה לספקית ה-CFD הטובה ביותר בעולם בטקס Global Forex Awards 2026
הפרס מאשרר מחדש את מחויבותה של EBC Financial Group לאחריות רגולטורית ולביצוע עקבי עבור לקוחות הפועלים בשווקים המתאפיינים בקצב שינויים מהיר

ARGUS Z3 הושק: מכשיר הפוד הידידותי ביותר למשתמש של VOOPOO, המופעל על ידי Multi-Ohm הראשון בתעשייה
חברת VOOPOO גאה להכריז שהשיקה ב-18 בספטמבר את ה-ARGUS Z3 – התוספת החדשה ביותר לסדרת הדגל ARGUS. מדובר במערכת פוד יעילה וידידותית למשתמשים מתחילים, המציעה טכנולוגיה ברמת דגל במבנה קל-משקל להפליא.

מועד אחרון לתביעה ייצוגית נגד AARDVARK
מועד אחרון לתביעה ייצוגית נגד AARDVARK: רוזן, יועץ למשקיעים מיומן, קורא למשקיעי Aardvark Therapeutics, Inc. לשכור ייצוג משפטי לקראת מועד חשוב בתביעה ייצוגית בניירות הערך – AARD

ברית OMP ו-PwC מעבירות יצרני תהליכים מתכנון שרשרת אספקה ​​מבודדת להחלטות מאוחדות
חברת התרופות המתמחה medac העבירה את המתכננים שלה לעבודה עם תוכנית ביקוש אחודה. PwC ו-medac יציגו את תהליך ההטמעה ואת הצעדים הבאים בכנס של חברת OMP בסינגפור, ב-15 באוקטובר 2026.

DALI Alliance מכריז על הכנס הגלובלי הראשון אי פעם DALI 27 שילווה גם בתערוכה
מפגש הפסגה והתערוכה בינלאומיים החדשים יאחדו את האקוסיטסם הגלובלי של DALI ויחגגו מצוינות באמצעות 2027 DALI Lighting Awards

רוזן, עו"ד מהימן למשקיעים, מעודד את משקיעי Baidu, Inc. לשכור ייצוג משפטי לקראת מועד חשוב בתביעה ייצוגית בניירות הערך – BIDU
משרד רוזן עורכי דין (Rosen Law Firm), משרד עורכי דין בינלאומי העוסק בזכויות משקיעים, מודיע על הגשת תביעה ייצוגית בשם רוכשי ניירות ערך של חברת Baidu, Inc. (נאסד"ק: BIDU) בין התאריכים 18 בנובמבר 2025 עד 17 באוגוסט 2026, שני התאריכים כוללים ("תקופת התביעה הייצוגית").

CGTN: כיצד דיפלומטיה ברמת ראשי המדינה מנווטת את יחסי סין-ארה"ב לעבר יציבות
רשת CGTN פרסמה מאמר העוסק בביקור המדינה הקרוב של נשיא סין, שי ג'ינפינג, בארצות הברית. המאמר, המדגיש את ההגדרה המחודשת של יחסי סין-ארה"ב כפי שנקבעה על ידי שני המנהיגים בחודש מאי, מציין כי הדיפלומטיה ברמת ראשי המדינות שימשה מאז ומתמיד כ"עוגן" של היחסים; היא ממלאת תפקיד מכוון ואסטרטגי שאין לו תחליף, ומספקת ערובות אסטרטגיות חשובות לשיפור ופיתוח הקשרים הדו-צדדיים.

מועד אחרון לתביעה ייצוגית נגד Alibaba
מועד אחרון לתביעה ייצוגית נגד Alibaba: רוזן, יועץ משפטי מוביל למשקיעים, קורא למשקיעי Alibaba Group Holding Limited לשכור ייצוג משפטי לקראת המועד האחרון החשוב בתביעה ייצוגית בניירות ערך שהוגשה לראשונה על ידי המשרד – BABA

Mavenir ו-Neysa משתפות פעולה כדי להביא תשתית מבוססת בינה מלאכותית למפעילות, ארגונים וספקיות ניאו-עננים
הפתרון המשולב מחבר את פלטפורמת הבינה המלאכותית המשולבת של Mavenir עם ענן הבינה המלאכותית של Neysa כדי לספק למפעילות, ארגונים וספקיות ניאו-עננים נתיב ריבוני מוכן לייצור לבנייה, פריסה והפקת רווחים מבינה מלאכותית

מועד אחרון לתביעה ייצוגית נגד ARS PHARMACEUTICALS
מועד אחרון לתביעה ייצוגית נגד ARS PHARMACEUTICALS: רוזן, יועץ למשקיעים מהימן, קורא למשקיעי ARS Pharmaceuticals, Inc. לשכור ייצוג משפטי לקראת מועד אחרון חשוב בתביעה הייצוגית בניירות הערך – SPRY
     
 
שיווק באינטרנט על ידי WSI