Doktorsavhandlingar från Högskolan för teknikvetenskaper vid Aaltodoc (extern länk)
Doktorsavhandlingar från Högskolan för teknikvetenskaper finns tillgängliga i Aaltodoc.
Vid evenemanget följer vi Aalto-universitetets principer för tryggare rum.
Avhandlingens titel: On the security of the Software Supply chain for the Cloud
Doktorand: Jacopo Bufalino
Opponent: Professor Santiago Torres-Arias, Purdue University, Förenta staterna
Kustos: Professor Tuomas Aura, Aalto-universitetets högskola för teknikvetenskaper
De flesta digitala tjänster vi använder dagligen körs i molnet. I stället för att byggas som enskilda, fristående program sätts de samman av många sammankopplade komponenter, däribland programvara med öppen källkod, tredjepartstjänster och återanvändbara konfigurationer. Tillsammans bildar koden, beroendena, verktygen och konfigurationerna som omvandlar programvara till en fungerande applikation programvarans leveranskedja. Denna avhandling undersöker hur svagheter i denna leveranskedja kan äventyra säkerheten hos molnapplikationer, med fokus på ett återkommande problem: de verktyg och konfigurationer som används för att bygga och skydda molnsystem återspeglar ofta inte vad som faktiskt sker när systemen körs.
Denna diskrepans är som mest betydelsefull inom två områden. Moderna applikationer består av många sammankopplade tjänster vars nätverksgränser till stor del definieras genom konfiguration, och separata verktyg används för att avgöra om programvaran i dessa tjänster innehåller kända sårbarheter. Avhandlingen visar att båda kan ge en ofullständig eller vilseledande bild. En konfiguration som verkar säker kan i praktiken ändå tillåta oavsiktlig kommunikation och lämna dolda vägar genom en applikation, medan sårbarhetsskannrar kan producera inkonsekventa bedömningar som döljer verkliga brister. Vilketdera kan ge angripare möjlighet att kompromettera en komponent och ta sig djupare in i systemet.
En central slutsats är att vad ett molnsystem är konfigurerat att göra och vad det faktiskt gör under körning kan skilja sig avsevärt. Befintliga metoder tenderar att granska konfigurationsfiler före driftsättning eller analysera nätverkstrafik efteråt, och avhandlingen visar att ingendera på egen hand ger en fullständig bild, vilket gör att säkerhetsluckor kan förbli osynliga för konventionella mekanismer. För att åtgärda detta utvecklade forskningen metoder och verktyg med öppen källkod som rekonstruerar den faktiska nätverkskonnektiviteten hos molnapplikationer, identifierar tidigare odokumenterade felkonfigurationer och automatiskt genererar policyer som begränsar oavsiktlig kommunikation samtidigt som legitim funktionalitet bevaras.
Genom att systematiskt blottlägga dessa begränsningar bidrar avhandlingen med ny kunskap om säkerheten hos molnbaserade programvaruleveranskedjor och visar att säkerhetsverktyg och konfigurationer inte utan vidare kan betraktas som auktoritativa. De utvecklade verktygen kan användas av DevOps-ingenjörer, säkerhetsteam och programvaruunderhållare för att upptäcka dolda kommunikationsvägar, minska onödig nätverksåtkomst och förbättra tillförlitligheten i sårbarhetsbedömningar, och resultaten ger konkreta rekommendationer för att förbättra säkerhetsverktyg, standarder och branschpraxis. I slutändan visar avhandlingen att säkrandet av moderna molnsystem är beroende av att kontinuerligt validera hur applikationer faktiskt beter sig, snarare än att förlita sig på enskilda konfigurationer och verktyg var för sig.
Avhandlingen är offentligt tillgänglig i elektronisk form 7 dagar före disputationen: Aalto University's public display page.
Kontakt information:
https://www.linkedin.com/in/jacopo-bufalino/
Doktorsavhandlingar från Högskolan för teknikvetenskaper finns tillgängliga i Aaltodoc.
cs.aalto.fi