# Mi az ellátási lánc támadás?

> Az ellátási lánc támadás (supply-chain attack) egy terméket, szolgáltatást, beszállítót, fejlesztési vagy szállítási folyamatot, megbízható frissítési útvonalat vagy más upstream függőséget használ útként a downstream felhasználók érintésére.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/supply-chain-attack/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A támadó a bizalmi kapcsolat vagy a hozzáférés öröklését használja ki az életciklus során — például a szállítás előtti komponensmódosítással, a szolgáltató kompromittálásával vagy a telepítés utáni beszállítói hozzáférés visszaélésével.

A támadás hardvert, firmware-t, szoftvert, hosztolt szolgáltatásokat, karbantartókat, disztribútorokat, valamint build- és aláírási rendszereket érinthet. A kár elérheti az összes vagy a kiválasztott címzetteket. A vizsgálatnak meg kell állapítania, hol történt a manipuláció, mi lépte át a bizalmi határt, és mely downstream termékek, fiókok, adatok vagy szervezetek érintettek.

### Legfontosabb pontok

- **Támadási útvonalak:** A manipulált függőségek, a forrás- vagy build-környezetek, az aláírt artefaktok, a frissítések, a hardver, a szolgáltatói rendszerek, a támogatási csatornák és a kiemelt beszállítói kapcsolatok mind hordozhatnak downstream hatást.
- **Hatókörfelmérés:** Össze kell vetni a származást (provenance), az aláírásokat, a kiadási nyilvántartásokat, a beszállítói hozzáférést, a telepítési történetet, a hálózati és identitástevékenységet, valamint az igazolt verziókat az érintett címzetteken át.
- **Reagálás:** Koordinálni kell a beszállítókkal és az ügyfelekkel, védeni kell a létfontosságú műveleteket, vissza kell vonni az exponált bizalmat és hozzáférést, le kell állítani a nem biztonságos terjesztést, igazolt helyreállítási anyagot kell adni, és kezelni kell az eredeti kompromittálódást.
- **Fontos korlát:** A beszállítói incidens, a sebezhető függőség, a harmadikfél-leállás vagy a nem biztonságos termék nem automatikusan ellátási lánc támadás. A bizonyítéknak meg kell mutatnia, hogy a támadó az ellátási kapcsolatot, az életciklust, a szállítást vagy az örökölt hozzáférést támadási útként vagy a downstream hatás eszközeként használta.

### Kapcsolódó kifejezések

[Ellátásilánc-biztonság](<https://yellowcube.eu/hu/glossary/supply-chain-security/>) · [Harmadik felek kiberkockázata](<https://yellowcube.eu/hu/glossary/third-party-cyber-risk/>) · [Szoftver-ellátáslánc-biztonság](<https://yellowcube.eu/hu/glossary/software-supply-chain-security/>) · [Szoftver-alkatrészjegyzék (SBOM)](<https://yellowcube.eu/hu/glossary/software-bill-of-materials/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Watering hole-támadás](<https://yellowcube.eu/hu/glossary/watering-hole-attack/>)

### Források

[NIST szószedet: Supply Chain Attack](https://csrc.nist.gov/glossary/term/supply_chain_attack) · [MITRE ATT&CK T1195: Supply Chain Compromise](https://attack.mitre.org/techniques/T1195/) · [NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

