• CWE-1357: Reliance on Insufficiently Trustworthy Component

Das Produkt besteht aus mehreren separaten Komponenten, verwendet jedoch eine Komponente, deren Vertrauenswürdigkeit nicht ausreicht, um die Erwartungen hinsichtlich Security, Reliability, Updateability und Maintainability zu erfüllen.

CWE-Referenz › CWE-1357: Reliance on Insufficiently Trustworthy Component

CWE-1357: Reliance on Insufficiently Trustworthy Component

CWE ID: 1357
Name: Reliance on Insufficiently Trustworthy Component

Beschreibung

Das Produkt besteht aus mehreren separaten Komponenten, verwendet jedoch eine Komponente, deren Vertrauenswürdigkeit nicht ausreicht, um die Erwartungen hinsichtlich Security, Reliability, Updateability und Maintainability zu erfüllen.

Risikominderungsmaßnahmen

Maßnahme (Requirements)

Effektivität: Unknown
Beschreibung: Für jede Komponente ist sicherzustellen, dass deren Supply Chain gut kontrolliert ist, wobei Sub-Tier Suppliers Best Practices anwenden. Bei Third-Party Software Components wie Libraries ist sicherzustellen, dass diese von reputable Vendors entwickelt und aktiv maintained werden.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Es ist ein Material Bill of Materials (Bill of Materials) für alle Komponenten und Sub-Komponenten des Produkts zu führen. Für Software ist ein Software Bill of Materials (SBOM) zu führen. Gemäß [REF-1247] ist ein SBOM “ein formelles, maschinenlesbares Inventar von Software Components und Dependencies, Informationen über diese Components und ihre hierarchischen Beziehungen.”

Maßnahme (Operation)

Effektivität: Unknown
Beschreibung: Die Veränderungen in den einzelnen Produktkomponenten sind kontinuierlich zu überwachen, insbesondere wenn diese Veränderungen neue Vulnerabilities, End-of-Life (EOL) Pläne, Lieferantenpraktiken, die die Vertrauenswürdigkeit beeinflussen, etc. signalisieren.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-1357: Reliance on Insufficiently Trustworthy Component werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen