A gyenge kód leállítja a gyártást – milliárdos bukó a vége

A gyenge kód leállítja a gyártást – milliárdos bukó a vége
Meg kell vizsgálni, hogy a gyártóvállalatok miért nem engedhetik meg maguknak a gyenge szoftverfejlesztést, és miért vált kulcskérdéssé, hogy már a fejlesztés során beépüljön a biztonság, ne pedig utólag próbálják meg védeni az elkészült alkalmazásokat.

Amikor a katasztrófa nemcsak elmélet

A kibertámadások kockázata sokáig főleg elméleti fenyegetésként lebegett a gyártók felett, azonban a Jaguar Land Rover (JLR) elleni támadás valósággá vált, amelynek nyomán a gyártás hetekre teljesen leállt. Ez az incidens megközelítőleg 750 milliárd forintnál is nagyobb kárt okozott a brit gazdaságnak, közel 5000 szervezetet érintett, és komoly munkanélküliséget eredményezett. A szigetország kormányának végül közel 750 milliárd forintnyi hitelgaranciával kellett beavatkoznia, hogy a vállalat működőképességét fenntartsa.

A beszállítói lánc a legsebezhetőbb láncszem

A támadássorozat rávilágított arra is, hogy a gyártók kiberbiztonsági rendszerében a beszállítói lánc kritikus gyenge pont. A JLR-t sújtó támadás is úgy indult, hogy egy külső partner hitelesítő adataihoz jutottak hozzá a támadók. A kérdés azonban korántsem ilyen egyszerű, ugyanis gyakran maguk a fejlesztői eszközök és folyamatok válnak célponttá. Mivel a részletek nem minden esetben nyilvánosak, egy dolog viszont bizonyos: ha a gyártók nem követelik meg partnereiktől a biztonságos szoftverfejlesztési módszertanokat, akkor könnyedén ők is JLR-méretű katasztrófák áldozatává válhatnak.

Kifinomult célpontok – út a veszélyzónába

Az ellátási láncokat veszélyeztető támadások évek óta ismertek, de továbbra is rendkívül hatékonyak. Elég csak a SolarWinds, a Kaseya VSA vagy a VoIP-szolgáltató 3CX elleni akciókra gondolni – mindegyik a szoftverfejlesztési folyamaton keresztül mérgezte meg a teljes partnerhálózatot.
Az eszköztár is bővül: egyre gyakoribb az NPM-csomagok (JavaScriptben használt újrafelhasználható kódrészek) támadása. Ha ilyenkor egy csomagot sikerül kompromittálni, a sebezhetőség automatikusan bekerül több különböző alkalmazásba, akár hónapokon keresztül észrevétlenül pusztítva. Ilyen például a Shai-Hulud kriptolopó, amely már több mint 500 NPM-csomagot fertőzött meg – köztük kiberbiztonsági cégek által használt szoftvereket is. Emellett célpontok lehetnek a frissítési csatornák és a szoftverhibák is. Az eredmény: az ellátási láncban használt alkalmazások nagyon sérülékenyek, ezért kiemelten ellenőrizni kell őket.


Új szempontok a partnerértékelésben

A gyártók egyre inkább felismerik, hogy a beszállítói partnerek kiválasztásánál nemcsak a pénzügyi stabilitást, infrastruktúra-biztonságot vagy SLA-ket kell vizsgálni, hanem magát a szoftverfejlesztési folyamatot is. A Secure Software Development Life Cycle (SSDLC), azaz a biztonságos szoftverfejlesztési életciklus megkövetelése már nem extra, hanem alapfeltételnek számít. Enélkül magas a leállások, pénzügyi veszteségek, jogszabálysértések és a jó hírnév elvesztésének kockázata.

Túl a pipálgatáson – mi az igazán érett megközelítés?

Az SSDLC értékét könnyű alábecsülni, pedig már uniós direktíva is kötelezővé teszi a dokumentált, szigorú szoftverfejlesztési biztonsági irányelveket. Nem mindegy, mikor észlelnek egy sérülékenységet: a követelmények elemzésekor még gyorsan javítható, de ha csak az üzembe helyezés után derül ki, az hetekig tartó válságkezelést igényel. Az érett SSDLC magában foglalja a biztonságos tervezést (már az első vonaltól), a biztonságtudatos programozást, a harmadik féltől származó szoftverek gondos menedzsmentjét (SBOM segítségével), a biztonságos kiadási csatornákat, átlátható sérülékenységkezelési folyamatokat.
Ez garantálja, hogy a gyártósorokat, kritikus rendszereket, ipari hálózatokat vezérlő szoftverekbe nem utólag, hanem már a fejlesztés pillanatától beépül a biztonsági szemlélet.

Az igazi garancia – iparági tanúsítványok

Az egyik legmegbízhatóbb visszajelzés a valóban biztonságos fejlesztésről az ipari tanúsítás. Kiemelten fontos a gyártói ökoszisztémában az IEC 62443-4-1 szabvány, amely kizárólag az ipari automatizálás szoftverfejlesztési életciklusára fókuszál. Ez a tanúsítvány azt bizonyítja, hogy a szoftvergyártó a folyamatos üzem mellett, rövid javítási ablakokkal, akár fizikai károkat is okozó szoftverhibák esélyét is minimalizálja. Független, auditált igazolást nyújt arról, hogy a beszállító szoftverei már a tervezési fázistól kezdve megfelelnek az iparág elvárásainak – ami alapvető bizalmat teremt a vevők, integrátorok és végfelhasználók felé.

Hogyan válassz megbízható partnert?

A gyártói beszerzési folyamatokba be kell építeni az SSDLC követelményeit, RFP-kben és szerződésekben már az elején világossá tenni az elvárásokat. Célszerű tanúsítványokat, auditor által készített jelentéseket, SBOM-adatokat, tesztelési eredményeket is bekérni a kiválasztás során. Elsősorban az ipari környezetben működő termékszállítóknál az IEC 62443-4-1 a mérvadó, kiegészítve az ISO/IEC 27001-gyel és a felhőalapú szolgáltatók esetén felhőspecifikus igazolásokkal. Folyamatosan monitorozni kell a beszállítók fejlődését, nem elég kipipálni egy űrlapot – a fejlesztési érettség skáláján kell elhelyezni őket.

Ebből kifolyólag

A beszállítók értékelése többé nem csupán az üzemelést és infrastruktúrát vizsgálja. A sérülékenységek nagy része a fejlesztési folyamatban keletkezik, ezért csak akkor lehet megelőzni a JLR-hez hasonló katasztrófákat, ha már a kód írásától kezdve biztosított a kiemelt szoftverbiztonság.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 18:17

A Windowsban végre vége a fehér villanásoknak

A Microsoft végre orvosolta azt a bosszantó hibát, amely miatt a Windows 11 Sötét módban futó Fájlkezelő használatakor hirtelen vakító fehér villanások jelentek meg...

MA 18:02

A tél kapuja: mit hoz a téli napforduló?

Decemberben a legrövidebbek a nappalok, de a tél kezdete nem is olyan egyértelmű, mint hinnéd...

MA 17:50

A fogyókúra új csodaszere: dán gyógyszergyár szorongatja a nagyokat

Ez a jelenség jól illusztrálható azzal, hogy a dán Zealand Pharma merész, 2030-ig tartó stratégiát hirdetett, amellyel új lendületet hozna a fogyást segítő gyógyszerek piacára...

MA 17:33

Az idei nyolcadik Chrome-botrány: újabb kritikus hibát foltozott a Google

⚠ A Google újabb, a gyakorlatban is kihasznált, úgynevezett nulladik napi sebezhetőséget javított a Chrome böngészőben – ez már a nyolcadik ilyen javítás 2025-ben...

MA 17:18

Az aranyos társasjáték, amely brutális agytornát kíván

Érdekes felvetés, hogy egy tündéri, állatkákkal illusztrált társasjáték valójában igazi, többrétegű stratégiai kihívást rejthet...

MA 17:02

Az új Pixel Camera-frissítés totális káoszt okoz?

📷 A Pixel telefonokat sokan főleg kiváló fotózási képességeik miatt választják, és a gyári Pixel Camera alkalmazás most a 10...

MA 16:50

A szmogtengerben fuldoklik Hanoi

Egy hete vastag, mérgező szmog borítja Hanoi utcáit, amely elhomályosítja a város látképét, és nehézlégzést okoz a kilencmilliós lakosság körében...

MA 16:33

A 4000 milliárdos gigadeal: az IBM viszi a Confluentet

💰 A technológiai világ ismét felforrósodott: az IBM bejelentette, hogy 11 milliárd dollárért (kb...

MA 16:17

A rák titkos trükkje, amitől mindig visszatér

A rák elleni gyógyszerekre kialakuló rezisztencia továbbra is az egyik legnagyobb kihívás az onkológiában...

MA 16:02

Az Eli Lilly csodaszere: olvadnak a kilók, múlik a térdfájás

Érdemes megvizsgálni, milyen áttörést hozott az Eli Lilly legújabb elhízás elleni gyógyszere, a retatrutide, amely a legfrissebb, késői fázisú vizsgálatok alapján minden eddiginél nagyobb testsúlycsökkenést eredményez...

MA 15:49

Az agy csapdája: így tartanak fogva a rossz szokások

🔒 Fontos kérdés, hogy miért válik oly gyorsan megszokássá egy ártatlan reggeli rutin, miközben máskor képtelenek vagyunk elhagyni káros beidegződéseinket...

MA 15:34

Az orosz tűzóriás visszavág: újjászületett a Bezimjanny

Oroszország távoli Kamcsatka-félszigetén található a Bezimjanny, amely 1956 márciusában hatalmas robbanással szétvetette önmagát, és szó szerint eltüntette eredeti csúcsát...

MA 15:02

Az új MI-kódoló háborút hirdet az óriásoknak

🚀 A francia Mistral AI vadonatúj MI-megoldással rukkolt elő: a Devstral 2 egy nyílt súlyú, 123 milliárd paraméteres kódolási modell, amelyet kifejezetten autonóm szoftvermérnöki eszköznek szán...

MA 14:50

Az online gyermekbántalmazás tombol – Van ebből kiút?

Érdekes felvetés, miszerint a digitális világ folyamatosan változik, miközben az online térben minden eddiginél nagyobb fenyegetést jelent a gyermekek szexuális kizsákmányolása és bántalmazása...

MA 14:33

Az Adobe MI-őrülete bejött: szárnyal a cég

Az Adobe 2025-ben újabb rekordévet zárt, 8 400 milliárd forintos bevételt ért el, ami 11 százalékos növekedést jelent az előző évhez képest...

MA 14:18

A rejtélyes Trója titkai: egy új mozaik mindent átír

🌍 Kivételesen jó állapotban fennmaradt római kori mozaikot tártak fel Nagy-Britanniában, amely a trójai háború ábrázolásával lepte meg a kutatókat...

MA 14:02

Az óceán mélye rejtélyesen tünteti el a szenet

🌊 Különösen említést érdemel, hogy a legújabb kutatások alapjaiban rengetik meg eddigi tudásunkat arról, miként raktározódik a szén az óceánok sötét mélységeiben...

MA 13:49

Az áradások árnyékában: Ázsia jövője a klímaváltozás markában

Az elmúlt hónapban Indonéziát és Srí Lankát sújtó két trópusi vihar összesen közel 1600 ember életét követelték, miután hatalmas esőzéseket és földcsuszamlásokat okoztak...