2025. 12. 10., 18:18

A gyenge kód leállítja a gyártást – milliárdos bukó a vége

A gyenge kód leállítja a gyártást – milliárdos bukó a vége
Meg kell vizsgálni, hogy a gyártóvállalatok miért nem engedhetik meg maguknak a gyenge szoftverfejlesztést, és miért vált kulcskérdéssé, hogy már a fejlesztés során beépüljön a biztonság, ne pedig utólag próbálják meg védeni az elkészült alkalmazásokat.

Amikor a katasztrófa nemcsak elmélet

A kibertámadások kockázata sokáig főleg elméleti fenyegetésként lebegett a gyártók felett, azonban a Jaguar Land Rover (JLR) elleni támadás valósággá vált, amelynek nyomán a gyártás hetekre teljesen leállt. Ez az incidens megközelítőleg 750 milliárd forintnál is nagyobb kárt okozott a brit gazdaságnak, közel 5000 szervezetet érintett, és komoly munkanélküliséget eredményezett. A szigetország kormányának végül közel 750 milliárd forintnyi hitelgaranciával kellett beavatkoznia, hogy a vállalat működőképességét fenntartsa.

A beszállítói lánc a legsebezhetőbb láncszem

A támadássorozat rávilágított arra is, hogy a gyártók kiberbiztonsági rendszerében a beszállítói lánc kritikus gyenge pont. A JLR-t sújtó támadás is úgy indult, hogy egy külső partner hitelesítő adataihoz jutottak hozzá a támadók. A kérdés azonban korántsem ilyen egyszerű, ugyanis gyakran maguk a fejlesztői eszközök és folyamatok válnak célponttá. Mivel a részletek nem minden esetben nyilvánosak, egy dolog viszont bizonyos: ha a gyártók nem követelik meg partnereiktől a biztonságos szoftverfejlesztési módszertanokat, akkor könnyedén ők is JLR-méretű katasztrófák áldozatává válhatnak.

Kifinomult célpontok – út a veszélyzónába

Az ellátási láncokat veszélyeztető támadások évek óta ismertek, de továbbra is rendkívül hatékonyak. Elég csak a SolarWinds, a Kaseya VSA vagy a VoIP-szolgáltató 3CX elleni akciókra gondolni – mindegyik a szoftverfejlesztési folyamaton keresztül mérgezte meg a teljes partnerhálózatot.
Az eszköztár is bővül: egyre gyakoribb az NPM-csomagok (JavaScriptben használt újrafelhasználható kódrészek) támadása. Ha ilyenkor egy csomagot sikerül kompromittálni, a sebezhetőség automatikusan bekerül több különböző alkalmazásba, akár hónapokon keresztül észrevétlenül pusztítva. Ilyen például a Shai-Hulud kriptolopó, amely már több mint 500 NPM-csomagot fertőzött meg – köztük kiberbiztonsági cégek által használt szoftvereket is. Emellett célpontok lehetnek a frissítési csatornák és a szoftverhibák is. Az eredmény: az ellátási láncban használt alkalmazások nagyon sérülékenyek, ezért kiemelten ellenőrizni kell őket.


Új szempontok a partnerértékelésben

A gyártók egyre inkább felismerik, hogy a beszállítói partnerek kiválasztásánál nemcsak a pénzügyi stabilitást, infrastruktúra-biztonságot vagy SLA-ket kell vizsgálni, hanem magát a szoftverfejlesztési folyamatot is. A Secure Software Development Life Cycle (SSDLC), azaz a biztonságos szoftverfejlesztési életciklus megkövetelése már nem extra, hanem alapfeltételnek számít. Enélkül magas a leállások, pénzügyi veszteségek, jogszabálysértések és a jó hírnév elvesztésének kockázata.

Túl a pipálgatáson – mi az igazán érett megközelítés?

Az SSDLC értékét könnyű alábecsülni, pedig már uniós direktíva is kötelezővé teszi a dokumentált, szigorú szoftverfejlesztési biztonsági irányelveket. Nem mindegy, mikor észlelnek egy sérülékenységet: a követelmények elemzésekor még gyorsan javítható, de ha csak az üzembe helyezés után derül ki, az hetekig tartó válságkezelést igényel. Az érett SSDLC magában foglalja a biztonságos tervezést (már az első vonaltól), a biztonságtudatos programozást, a harmadik féltől származó szoftverek gondos menedzsmentjét (SBOM segítségével), a biztonságos kiadási csatornákat, átlátható sérülékenységkezelési folyamatokat.
Ez garantálja, hogy a gyártósorokat, kritikus rendszereket, ipari hálózatokat vezérlő szoftverekbe nem utólag, hanem már a fejlesztés pillanatától beépül a biztonsági szemlélet.

Az igazi garancia – iparági tanúsítványok

Az egyik legmegbízhatóbb visszajelzés a valóban biztonságos fejlesztésről az ipari tanúsítás. Kiemelten fontos a gyártói ökoszisztémában az IEC 62443-4-1 szabvány, amely kizárólag az ipari automatizálás szoftverfejlesztési életciklusára fókuszál. Ez a tanúsítvány azt bizonyítja, hogy a szoftvergyártó a folyamatos üzem mellett, rövid javítási ablakokkal, akár fizikai károkat is okozó szoftverhibák esélyét is minimalizálja. Független, auditált igazolást nyújt arról, hogy a beszállító szoftverei már a tervezési fázistól kezdve megfelelnek az iparág elvárásainak – ami alapvető bizalmat teremt a vevők, integrátorok és végfelhasználók felé.

Hogyan válassz megbízható partnert?

A gyártói beszerzési folyamatokba be kell építeni az SSDLC követelményeit, RFP-kben és szerződésekben már az elején világossá tenni az elvárásokat. Célszerű tanúsítványokat, auditor által készített jelentéseket, SBOM-adatokat, tesztelési eredményeket is bekérni a kiválasztás során. Elsősorban az ipari környezetben működő termékszállítóknál az IEC 62443-4-1 a mérvadó, kiegészítve az ISO/IEC 27001-gyel és a felhőalapú szolgáltatók esetén felhőspecifikus igazolásokkal. Folyamatosan monitorozni kell a beszállítók fejlődését, nem elég kipipálni egy űrlapot – a fejlesztési érettség skáláján kell elhelyezni őket.

Ebből kifolyólag

A beszállítók értékelése többé nem csupán az üzemelést és infrastruktúrát vizsgálja. A sérülékenységek nagy része a fejlesztési folyamatban keletkezik, ezért csak akkor lehet megelőzni a JLR-hez hasonló katasztrófákat, ha már a kód írásától kezdve biztosított a kiemelt szoftverbiztonság.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:57

Az amerikai techóriások markában vergődik Európa

🌐 Európa digitális szolgáltatásainak túlnyomó többsége amerikai techcégek kezében van, ami egyre nagyobb aggodalmat okoz a kontinensen, főként az EU és az USA között feszülő geopolitikai ellentétek miatt...

MA 10:50

A legendás Metal Gear Solid 4 visszatér: megérkezett az első remaster

Júniusban a Sony PlayStation 5-ös bemutatóján nagy meglepetés érte a Metal Gear-rajongókat: közel húsz év után végre remastert kap a Metal Gear Solid 4: Guns of the Patriots...

MA 10:40

Az alattomos Jegyzettömb-hiba kitárta a Windows 11 kapuit

A Windows 11 Notepadja súlyos hibát rejtett, amely lehetővé tette, hogy támadók észrevétlenül indítsanak el helyi vagy távoli programokat egyetlen kattintással...

MA 10:33

Az elektron tényleg ennyire nehéz?

⚡ 1897-ben J. J. Thomson először mérte meg az elektron tömegének és töltésének arányát, de ehhez még külön házi készítésű eszközöket kellett készítenie...

MA 10:26

Az Amazon kihátrált a Flock rendőrségi üzletéből a botrány után

👮 A Ring visszavonja együttműködését a Flock Safetyvel azt követően, hogy heves kritikákat kapott egy Super Bowl-reklám miatt, amelyben a Search Party funkcióját népszerűsítette...

MA 10:17

A Hadak istene új trilógiája: visszatér a könyörtelen isten

A legendás Hadak istene-trilógia (God of War) több mint 15 év után teljesen új feldolgozást kap...

MA 10:01

Az Anthropic állja az MI‑adatközpontok megugró villanyszámláját

Az Anthropic bejelentette, hogy saját adatközpontjai miatt emelkedő áramszámlák költségeit átvállalja, így nem az amerikai fogyasztókat terhelné az MI-fejlesztés miatti többlet...

MA 09:57

Az MI-apokalipszis küszöbén: valóban eljött a vég?

💣 Az MI fejlesztése elképesztő tempóban zajlik, de azonnali világégéstől nem kell tartani...

MA 09:49

A MI-vezérelt műkar csak akkor a tiéd, ha emberi tempóra lassít

Jellemző példa erre, hogy egy MI-vezérelt robotkar, amely túl gyorsan mozog, kifejezetten nyugtalanító lehet, míg a túl lassú mozgás esetlennek és haszontalannak tűnik...

MA 09:42

A HIV legyőzhető-e mesterséges intelligenciával és DNS-origamival?

🧠 Egy új típusú védőoltás, amelyet precízen hajtogatott DNS-ből készítettek – amelyet „DNS-origaminak” hívnak –, egereken végzett kísérletek szerint sokkal erősebb immunválaszt váltott ki a HIV ellen, mint a hagyományos, fehérjealapú oltások...

MA 09:33

Az óriási adatlopás megbénította Románia olajvezeték-hálózatát

⚠ Románia olajvezeték-hálózatát üzemeltető Conpet S.A.-t múlt héten kibertámadás érte: a Qilin nevű zsarolóvírus-csoport közel 1 TB bizalmas adatot lopott el a cégtől...

MA 09:25

A filléres 10G-s hálózati kártya, ami nagyot szól

A YuanLey AQC113-X1 10GBASE-T PCIe hálózati kártya azok számára ideális választás, akik gyors, mégis pénztárcabarát megoldást keresnek PC-jük vagy szerverük bővítéséhez...

MA 09:19

Az új Chrome-korszak: MI-asszisztensek lepik el a webet

A Google és a Microsoft közös fejlesztése, a Web Model Context Protocol (WebMCP) mostantól elérhető a Chrome 146 Canary fejlesztői változatában, új korszakot nyitva a mesterséges intelligencia (MI) ügynökök és a weboldalak kapcsolatában...

MA 09:09

Az elefántok rejtett szuperérzéke: a rugalmas, tapintó bajszuk

Lényeges, hogy az elefánt ormánya egyszerre dönti fel a fákat, majd pár mozdulattal képes összegyűjteni a lehullott ágakat...

MA 09:03

Az MI forradalmasítja a matematikát – vagy mégsem?

Ebből következően érdemes megérteni, hogy az utóbbi időszakban az MI-alapú nagy nyelvi modellek (LLM-ek) hogyan kezdik átalakítani a matematikai problémamegoldást...

MA 08:57

A világ új pénze lehet az arany?

Az arany ára az elmúlt hónapban unciánként 5300 dollárt (közel 1,9 millió forint) is elérte, miután Donald Trump elnök szigorú külpolitikája és vámfenyegetései bizonytalanságot keltettek, a befektetők pedig menedékeszközökbe menekültek...

MA 08:50

Az OpenAI új MI-je száguld a kódírásban – Nvidia nélkül

Az OpenAI most először hozott forgalomba olyan MI-modellt, amely nem Nvidia-hardveren fut...

MA 08:34

Az Achilles-ín fájdalmának rejtett oka végre leleplezve

Az Achilles-ín fájdalma, a teniszkönyök, az úszóváll és az ugrótérd nemcsak a fiatal sportolókat, hanem az idősebbeket is érinti...

MA 08:18

A 60 ezer éves vadásztrükk: az első mérgezett nyílhegyek

Hatvanezer évvel ezelőtt az afrikai emberek már mesterien alkalmazták a természet vegyületeit...

MA 08:02

Egy üstökösről szabadultak el az élet építőkövei

🚀 Első pillantásra úgy tűnt, hogy egy újabb titokzatos üstökös húz el Földünk mellett, azonban a NASA SPHEREx-űrtávcsöve meglepő felfedezést tett...

MA 07:58

Az aszteroida, ami átírhatja az élet születésének történetét

A NASA OSIRIS-REx missziója 2023-ban ért földet a Bennuról származó mintákkal, és a kutatók megerősítették, hogy a 4,6 milliárd éves kövek aminosavakat tartalmaznak...

MA 07:49

Az oroszok lelövik a WhatsAppot és a Telegramot: jön a MAX kora?

💥 Oroszország újabb szintre emelte az internetes cenzúrát: napok alatt blokkolta a WhatsAppot és a Telegramot...

MA 07:41

Az öregedő agy ellenszere: egy fehérje visszatekerheti az idő kerekét

Az agy öregedése eddig visszafordíthatatlannak tűnt, most azonban egy új felfedezés reményt hozhat a memória és a tanulás megőrzésére...

MA 07:34

Az új God of War-előzmény megérkezett PS5-ön

A Sony meglepetésként jelentette be februári State of Play bemutatóján a God of War: Sons of Sparta-t, amely már most játszható PlayStation 5-ön...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/13

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 07:09

Az önvezető autók Achilles-sarka: a kézzel csukódó ajtó

🚗 Miközben a Waymo önvezető autói már hat amerikai nagyvárosban szállítanak utasokat, a jövő még mindig komikus problémákkal küzd...

MA 07:02

Az űr törvényeit felrúgó bolygótánc egy törpecsillag körül

🚀 A LHS 1903 nevű hűvös, elhalványult törpecsillag körül négy bolygó kering, amelyek látszólag fejre állítják a bolygórendszerek kialakulásáról alkotott hagyományos elméleteket...

MA 06:57

Az űr számkivetettje: kívül rekedt sziklás bolygót találtak

A csillagászok most egy különös, „fordított” bolygórendszert fedeztek fel, ahol egy sziklás bolygó a szokottnál jóval távolabb kering a csillagtól – ott, ahol egyébként a gázóriások laknának...

MA 06:49

Az Amazon kihátrál: vége a Ring–Flock szövetségnek

Az Amazon tulajdonában lévő Ring kénytelen volt megszüntetni az együttműködését a Flock Safety-vel, miután felháborodást váltott ki a lakók és a felhasználók körében...