Zum Hauptinhalt springen

Die Softwarelieferkette erfordert mehr Transparenz über Komponenten und Anbieter

Unternehmen möchten wissen, welche Bibliotheken und Abhängigkeiten in ihren Anwendungen enthalten sind, um schneller auf neue Schwachstellen reagieren zu können.

CybersicherheitSeintec Team2-3 min Lesezeit
Die Softwarelieferkette erfordert mehr Transparenz über Komponenten und Anbieter

Zusammenfassung der Meldung

Eine Unternehmensanwendung kann Hunderte oder Tausende von Komponenten enthalten, die nicht intern entwickelt wurden. Open-Source-Bibliotheken, kommerzielle Pakete, Basis-Images und externe Dienste bilden eine digitale Lieferkette, die sich nur schwer überblicken lässt. Wird in einer dieser Komponenten eine kritische Schwachstelle entdeckt, ist die erste Frage einfach und manchmal schwer zu beantworten: Setzen wir diese Komponente ein?

Deshalb gewinnen Komponentenverzeichnisse und SBOMs, strukturierte Listen der Bestandteile einer Software, an Bedeutung. Ihr Nutzen liegt nicht allein darin, ein Dokument zu erstellen, sondern darin, eine neue Schwachstelle den betroffenen Anwendungen zuordnen und die Reaktion priorisieren zu können.

Die Kontrolle beginnt jedoch schon früher. Die Herkunft von Abhängigkeiten zu prüfen, Versionen festzulegen, Signaturen zu validieren und Entwicklungsrepositories zu schützen verringert das Risiko, dass eine manipulierte Komponente in die Produktionsumgebung gelangt. Auch die von Integrations- und Deployment-Pipelines genutzten Identitäten müssen als kritische Zugangsdaten behandelt werden.

Für Unternehmen, die Software einkaufen, gehören auch die Anbieter zur Lieferkette. Fragen zum Umgang mit Schwachstellen, Updates und Fernzugriffen helfen zu verstehen, welche Risiken ausgelagert werden.

Es geht nicht darum, Abhängigkeiten zu beseitigen, was praktisch unmöglich ist, sondern um ausreichende Transparenz, um schnell handeln zu können.

Für Entwicklungsteams empfiehlt es sich, von einer konkreten Anwendung bis zur verwundbaren Komponente und ebenso in umgekehrter Richtung nachvollziehen zu können, welche Zusammenhänge bestehen. Diese Rückverfolgbarkeit macht das Verzeichnis zu einem operativen Werkzeug. Ihre Automatisierung in der Pipeline verhindert, dass Informationen kurz nach der Erstellung einer SBOM bereits veraltet sind.

Was sich im Softwaremanagement verändert

Eine Unternehmensanwendung kann Hunderte oder Tausende von Komponenten enthalten, die nicht intern entwickelt wurden: Open-Source-Bibliotheken, kommerzielle Pakete, Basis-Images und externe Dienste bilden eine digitale Lieferkette, die sich nur schwer überblicken lässt. Wird in einer dieser Komponenten eine kritische Schwachstelle entdeckt, ist die erste Frage einfach und mitunter schwer zu beantworten: Nutzen wir diese Komponente?

Deshalb gewinnen Komponentenverzeichnisse und SBOMs an Bedeutung, strukturierte Listen der Bestandteile einer Software. Ihr Nutzen liegt nicht allein in der Erstellung eines Dokuments, sondern darin, eine neue Schwachstelle den betroffenen Anwendungen zuordnen und Gegenmaßnahmen priorisieren zu können.

Warum das auch Unternehmen betrifft, die Software einkaufen

Die Kontrolle beginnt schon vor der Schwachstelle: Die Herkunft von Abhängigkeiten zu prüfen, Versionen festzulegen, Signaturen zu validieren und Entwicklungs-Repositories zu schützen, verringert das Risiko, dass eine manipulierte Komponente in die Produktionsumgebung gelangt. Die von Integrations- und Deployment-Pipelines verwendeten Identitäten müssen wie kritische Zugangsdaten behandelt werden.

Für Unternehmen, die Software einkaufen, statt sie selbst zu entwickeln, gehören auch die Anbieter zur Lieferkette. Fragen zum Umgang mit Schwachstellen, Updates und Fernzugriffen helfen zu verstehen, welche Risiken ausgelagert werden.

Was Sie überprüfen sollten

Konkrete Schritte für mehr Transparenz, ohne sämtliche Abhängigkeiten beseitigen zu wollen:

  • Ein Komponentenverzeichnis oder eine SBOM für kritische Anwendungen erstellen, auch wenn zunächst nur eine erste Fassung vorliegt.
  • Sicherstellen, dass sich eine konkrete Schwachstelle den Anwendungen zuordnen lässt, die die betreffende Komponente nutzen.
  • Versionen festlegen und die Herkunft von Abhängigkeiten vor ihrer Einbindung überprüfen.
  • Softwareanbieter fragen, wie sie mit ihren eigenen Schwachstellen und Zugriffen umgehen.

Häufig gestellte Fragen

Was ist eine SBOM?
Eine SBOM ist eine strukturierte Liste der Bestandteile einer Software, mit der sich schnell feststellen lässt, ob eine Schwachstelle eine bestimmte Anwendung betrifft.
Ist das nur ein Thema für große Softwareunternehmen?
Nein. Jedes Unternehmen, das eigene Anwendungen oder Anwendungen von Drittanbietern mit vielen Abhängigkeiten nutzt, profitiert von Transparenz über deren Komponenten.
Müssen alle externen Abhängigkeiten beseitigt werden?
Das ist weder realistisch noch notwendig. Ziel ist es, genügend Transparenz zu schaffen, um beim Auftreten einer Schwachstelle schnell reagieren zu können.

In diesem Artikel erwähnte Begriffe: Schwachstelle

Seintec unterstützt Sie dabei, Entwicklungsprozesse, Abhängigkeiten und Technologieanbieter zu überprüfen, um die Sicherheit Ihrer Lieferkette zu verbessern. Wenn Sie wissen möchten, auf welchen Komponenten Ihre kritischen Dienste basieren und wie Sie auf eine gravierende Schwachstelle reagieren würden, kontaktieren Sie uns für eine gemeinsame Analyse.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.