Nieuw platform brengt veiligheid van digitale supplychain in kaart
Moderne digitale systemen bestaan uit talloze software-, firmware- en hardwarecomponenten van verschillende leveranciers. Een kwetsbaarheid in één onderdeel kan hierdoor gevolgen hebben voor een hele digitale infrastructuur. Een nieuw platform ontwikkeld door het Europese onderzoeksproject RESCALE helpt organisaties de veiligheid van dergelijke digitale toeleveringsketens automatisch, controleerbaar en continu te beoordelen.
Een Software Bill of Materials (SBOM) geeft vaak inzicht in de onderdelen waaruit een digitaal product bestaat, maar toont niet of deze onderdelen zijn onderzocht op veiligheid, hoe dat onderzoek is uitgevoerd en of de informatie actueel is. RESCALE heeft daarom een Trusted Bill of Materials (TBOM) ontwikkeld. Een TBOM laat niet alleen zien waar een digitaal product uit bestaat, maar ook welke risico’s eraan verbonden zijn. Het koppelt elk softwareonderdeel aan gefundeerd bewijs over de veiligheid ervan.
Statische analyses en dynamische tests
Het platform verzamelt bewijs over de veiligheid van elk softwareonderdeel door middel van statische analyses van broncode en binaire bestanden, en door dynamische tests. Het systeem controleert continu of er nieuwe informatie beschikbaar komt of nieuwe testresultaten worden gegenereerd. In dat geval worden de onderdelen opnieuw beoordeeld, waardoor organisaties een actueel beeld krijgen van kwetsbaarheden in hun digitale toeleveringsketen.
Het RESCALE-systeem brengt verschillende beveiligingstechnieken samen. Het kan broncode in programmeertalen als C, C++, Python en Erlang analyseren. Als broncode niet beschikbaar is, kunnen ook gecompileerde software en binaire bestanden worden onderzocht. Daarnaast test het systeem automatisch API’s, ingebouwde software en firmware. Tot slot onderzoekt het beveiligingsrisico’s op hardwareniveau.
De Vrije Universiteit Amsterdam heeft binnen het project specifiek gewerkt aan de beveiliging van laag-niveau software, firmware en hardware. Onder leiding van hoogleraar Computer Security Cristiano Giuffrida onderzochten de VU-onderzoekers hoe kwetsbaarheden die diep in de systeemstack ontstaan, automatisch kunnen worden gedetecteerd en meegenomen in continue risicobeoordelingen.
In de praktijk getest
Het RESCALE-systeem is inmiddels succesvol getest in twee praktijkomgevingen: het GRiSP.io-ecosysteem en het SkyFlok-platform. Uit de resultaten blijkt dat de aanpak effectief toepasbaar is in complexe software-ecosystemen. Het systeem kan beveiligingsinformatie continu analyseren, nieuwe kwetsbaarheden identificeren en bijgewerkte risicobeoordelingen beschikbaar stellen. Hiermee is aangetoond dat de technologie niet alleen conceptueel werkt, maar ook praktisch inzetbaar is in digitale toeleveringsketens.
"Beveiligingsonderzoek stopt te vaak bij de softwarelaag", aldus Giuffrida. "Tijdens ons onderzoek zagen we dat gevaarlijke kwetsbaarheden tot diep in de CPU-hardware reiken, in componenten waarop miljoenen systemen vertrouwen. Dat betekent dat een geloofwaardige beveiligingsbeoordeling van een digitale toeleveringsketen de volledige stack moet omvatten, en niet alleen de broncode."