Състоянието на Software Supply Chain Security през 2024 г.: Един бърз поглед

С наближаването на края на 2023 г., пейзажът на киберсигурността е изпълнен с доклади и анализи. Сред тях, Преглед на киберсигурността за 2023 г. от NSA привлече внимание. Xygeni, в тази бурна година, се стреми да допринесе за разбирането и смекчаването на заплахите за веригата за доставки на софтуер. В епоха, в която сложността на софтуера е непосилна, нашата зависимост от компоненти с отворен код и еволюцията на DevSecOps и облачните подходи достигнаха нови висоти. Този кратък поглед към Докладът на Xygeni предоставя информация за ключовите предизвикателства, пред които са изправени software supply chain security през 2023 г. и предлага стратегии за справянето с тях през 2024 г.

Съдържание

Сложната мрежа от Software Supply Chain Security

В сегашното състояние на SSCS, киберзаплахите надвисват надвисват над всички, създавайки сериозни опасения както за компаниите, така и за отделните хора. Нарастването на дистанционната работа и засилената зависимост от облачни услуги разшириха повърхността за атака, което направи защитата на веригата за доставки на софтуер още по-сериозно предизвикателство. Осъзнаването, че веригата за доставки се е превърнала в умишлен вектор за атака, бавно проблясва в софтуерната индустрия. Възникват въпроси: Как да защитим тази сложна мрежа? Можем ли да се доверим на софтуер както от общности с отворен код, така и от търговски доставчици? Как организациите могат да внушат увереност на своите потребители на софтуер относно липсата на уязвимости или зловреден софтуер?

Какво ще разкрие докладът на Xygeni

Докладът на Xygeni има за цел да хвърли светлина върху събитията и тенденциите, които са определили software supply chain security през 2023 г. и предлага първоначален поглед към това, което може да донесе 2024 г. Докладът ще обхване:

Акценти: „По числа“

Наречена годината на „дигитални горски пожари“„2023 г. стана свидетел на инциденти, които привлякоха вниманието на медиите, включително тези, засягащи PyTorch, 3CX и MOVEit Transfer. Мрачната реалност е, че 82% от организациите са уязвими към атаки срещу веригата за доставки на софтуер, като средният брой уязвими компоненти във веригата за доставки се увеличава с повече от 50% годишно. NTT Ltd съобщава, че технологичният сектор е най-целенасоченият отрасъл, представляващ 28% от всички атаки срещу веригата за доставки.

Софтуер с отворен код, състоящ се от 70% до 90% от съвременните стекове на приложения, е изправен пред рязък скок на злонамерени пакети в публичните регистри – изумителните 245 032 случая, което е двойно повече от предишни години.

Пейзажът на атаката

През 2023 г. кибератаките се увеличиха, като Агенция на ЕС за киберсигурност регистрирайки 2,580 инцидента със сигурността, 220 от които са били насочени специално към множество държави членки. Доминираха атаки с ransomware и denial-of-service, но бяха наблюдавани и целенасочени атаки срещу веригата за доставки на софтуер. Забележително е, че чатботовете с изкуствен интелект навлязоха в пейзажа на заплахите за киберсигурността, въвеждайки опасения относно „евтини фалшификати“ и манипулиране на информация, подпомогнато от изкуствен интелект.

Техники за атака през 2023 г.

Нападателите продължиха да използват познати техники като фишинг и социално инженерство, кражба на идентификационни данни и атаки със зависимости, като например пакети с типосквот. 2023 г. обаче отбеляза ръст на сложните методи, включително вишинг (Гласов фишинг) с използване на генерирани от изкуствен интелект съобщения, имитиращи глас. Злонамерените пакети, разположени в публични регистри, достигнаха тревожните 245 032 случая, което подчертава необходимостта от надеждни превантивни мерки.

Разширени заплашителни актьори

Геополитиката повлия на кибероперациите, като подкрепяните от държавата антикиберпрестъпни групи се занимаваха с дезинформация, шпионаж и саботаж. Украинската война се превърна във фокусна точка, демонстрирайки кибероперации от руски, ирански и севернокорейски актьори. Китай затвърди позицията си на глобална киберсила, докато киберпрестъпността продължи да се развива, както се вижда от китайската операция „Уклончива панда“, насочена срещу международна неправителствена организация.

Обръщайки внимание на последните конфликти, киберконфронтацията между Хамас и Израел включваше реципрочни DDoS атаки. Някои анализатори свързват Хамас с иранската заплашителна дейност. Свързаната с Иран APT Agrius, известна още като „Agonizing Serpens“, известна с разрушителните си wiper-и, е насочена предимно към израелски организации в различни сектори и държави. През 2023 г. усилията на Agrius бяха съсредоточени върху образователния и технологичния сектор в Израел.

Въздействие на атаките

Дигиталното въздействие на кибератаките, като например повредени системи, корупция на данни и прониквания, надхвърли финансовите и социалните последици. Проучването на Splunk подчерта значителното време и ресурси, изразходвани за почистване, като само 4% от анкетираните не съобщават за значителни последици.

Обобщение на съответните атаки през 2023 г.

Годината беше свидетел на парадигматични атаки, включително нощната атака InfoStealer на PyTorch, инцидента с CircleCI, многоетапната атака на 3CX, нарушението на данните на MOVEit Transfer, временното спиране на PyPI, объркването с NPM Manifest, атаката JumpCloud и кампанията VMConnect. Всеки инцидент подчертаваше разнообразния и развиващ се характер на SSC ​​атаките.

Еволюция на Standardи регламенти

Регулаторната рамка за SSC ​​е в процес на изграждане. С много различни интензитети в различните региони, изглежда, че САЩ имат най-зрялата рамка, докато Европейският съюз изостава. Публикуването на Национална стратегия за киберсигурност и Пътна карта за сигурност на софтуера с отворен код бяха основните събития в САЩ. В ЕС Законът за киберустойчивост постигна политическо споразумение, но повечето организации работиха по директивата NIS2 и Закона за цифрова оперативна устойчивост (DORA).  

Може би най-значимото събитие в световен мащаб беше съвместното ръководство Промяна на баланса на риска в киберсигурността: Принципи и подходи за софтуер, сигурен още по дизайн водена от CISА и към които се присъединиха много органи по киберсигурност по целия свят.

Поглед към 2024 г.

Докладът предлага някои прогнози: До 2025 г. 45% от организациите по света ще преживеят поне една SSC ​​атака. Ще видим организирани престъпни групи, занимаващи се с киберпрестъпления, използвайки по-зрели предложения за киберпрестъпления като услуга. Регламентите, влизащи в сила през годината, ще подобрят прозрачността по отношение на инцидентите със сигурността, като ще бъдат разкрити повече подробности за атаките и извлечени поуки. Застраховката за киберриск ще покаже ограничения и ексцесии. А технологичният напредък ще бъде съобразен с... сигурност по проект тенденция, с по-голяма тежест от страна на производителите на софтуер.

Вълната от изкуствен интелект привлече много доставчици на услуги за сигурност през 2023 г., които добавиха „AI щрих“ към своите продукти. Въпреки това, изкуственият интелект ще играе ключова роля в бъдещето на... software supply chain securityИзкуственият интелект ще играе все по-голяма роля в области като разузнаване на заплахите и оценка на риска, откриване на аномалии в хранилища на код, оценка на уязвимостите и приоритизиране, и Фишинг атака откриване, но главно в интелигентното отстраняване на проблеми и автоматизацията на прегледа на кода.

Но злонамерени лица започнаха да използват изкуствения интелект като оръжие и ще видим нови техники като разузнаване, задвижвано от изкуствен интелект, силно убедителни копия... Фишинг, инструменти за изкуствен интелект с джейлбрейк или услуги за решаване на CAPTCHA.  

Заключение

Докато Xygeni се готви да представи своя подробен доклад за състоянието на software supply chain security През 2023 г. предизвикателствата и заплахите, пред които е изправена индустрията, са очевидни. Веригата за доставки на софтуер, някога смятана за задкулисен процес, се очерта като основна цел за киберпротивниците. Отговорът на индустрията на тези предизвикателства ще оформи траекторията на софтуерната сигурност през следващите години. Очаквайте пълния доклад, докато се задълбочаваме в детайлите и предоставяме информация, която може да ви помогне да се ориентирате в сложния пейзаж. software supply chain security.

инструменти за анализ на състава на софтуера SCA Tools
Приоритизирайте, отстранете и защитете софтуерните си рискове
Вземете своя безплатен акаунт.
Не е необходима кредитна карта.

Осигурете си разработка и доставка на софтуер

с продуктовия пакет Xygeni