Enfortiment de les defenses de les companyies de telecomunicacions contra els atacs a la cadena de subministrament

Taula de continguts

En el món interconnectat actual, els riscos associats als atacs a la cadena de subministrament s'han magnificat, especialment amb incidents com els contra els gegants informàtics SolarWinds i Kaseya. Aquests incidents han exposat vulnerabilitats i han posat de manifest els efectes en cascada d'aquestes bretxes en innombrables organitzacions a nivell mundial.

Les empreses de telecomunicacions, l'eix vertebrador de la nostra era digital, tenen en mans de grans quantitats de dades sensibles. Això les converteix en un objectiu atractiu per als ciberadversaris, des d'actors estatals amb motius geopolítics fins a ciberdelinqüents que busquen guanys financers.

Una sola bretxa pot afectar l'ecosistema

L'essència dels atacs a la cadena de subministrament rau en el seu efecte dominó: si s'infraestructuren una entitat, les repercussions es noten a tots els nivells. Donat el seu paper fonamental en la gestió d'infraestructures crítiques, les empreses de telecomunicacions poden convertir-se inadvertidament en l'epicentre d'aquests atacs. Una bretxa posa en perill el proveïdor de telecomunicacions i la seva àmplia clientela, posant les seves dades en el punt de mira.

Prenguem l'incident que va afectar Optus, la filial australiana de telefonia mòbil de Singtel. Els atacants van accedir a les dades personals de gairebé 10 milions de clients, un sorprenent terç de la població australiana. Aquesta filtració no només es tractava de xifres; també implicava dades sensibles com ara passaports, permisos de conduir i documents d'identitat mèdics expedits pel govern. Aquests incidents fan saltar l'alarma sobre un possible robatori d'identitat a gran escala i entela la reputació de la marca, afectant la seva posició al mercat.

L'Agència Europea de Ciberseguretat va cartografiar els atacs emergents a la cadena de subministrament i va descobrir que el 66% d'aquests atacs se centren en el codi del proveïdor. Aquesta estadística subratlla la importància de garantint pràctiques de codificació segures

Una ullada al submón del ciberespionatge

La vigilància de Cybereason durant una dècada ha descobert algunes de les campanyes de ciberespionatge més sofisticades dirigides a les telecomunicacions. 

Operació SoftCell (2019 i 2023)Aquesta campanya global es va dirigir a empreses de telecomunicacions dels cinc continents i va afectar centenars de milions de persones. El modus operandi consistia a extreure dades sensibles d'objectius d'alt perfil, incloent-hi figures polítiques i líders empresarials. Les implicacions econòmiques d'aquestes operacions són astronòmiques, amb pèrdues estimades en milers de milions anuals.

Operació DeadRinger (2021)Aquesta operació tenia com a objectiu les companyies de telecomunicacions del sud-est asiàtic. L'objectiu? Obtenir accés persistent a les xarxes de telecomunicacions i desviar dades sensibles dels clients. Els autors, que es creu que treballaven per a la Xina, van infiltrar servidors que contenien dades de registres detallats de trucades (CDR) i altres components crítics de la xarxa. L'escala del robatori de dades va ser monumental i les repercussions sobre la propietat intel·lectual i la competitivitat del mercat són incommensurables.

Atac a la cadena de subministrament de Singtel (2021):

El febrer de 2021, la principal empresa de telecomunicacions de Singapur, Singtel, va ser víctima d'un atac a la cadena de subministrament. La bretxa es va atribuir a un sistema antic de compartició d'arxius que l'empresa havia estat utilitzant. Els atacants van explotar vulnerabilitats del programari, que condueix a una violació important

Els pirates informàtics ataquen el govern i el proveïdor de telecomunicacions pakistanesos (2023):

El juliol de 2023, uns ciberatacants van atacar el govern pakistanès i els seus proveïdors de telecomunicacions. Els investigadors creuen que podria haver estat un atac a la cadena de subministrament, on els pirates informàtics van comprometre programari de tercers per obtenir accés no autoritzat. 

Seguretat de la cadena de subministrament per a operadors de telecomunicacions

Software Supply Chain Security

Aquests tipus de ciberatacs han augmentat l'atenció en les vulnerabilitats de la cadena de subministrament. El Centre Nacional de Ciberseguretat (NCSC) del Regne Unit fins i tot ha avaluat el risc d'interrupcions o compromisos de dades a través de l'accés dels proveïdors a les xarxes de telecomunicacions com a "alt".

Davant d'aquestes amenaces, les empreses de telecomunicacions han de ser més proactives. Han d'exigir una major transparència i verificació de seguretat als seus proveïdors. El NCSC recomana un enfocament multifacètic, que emfatitzi la comprensió dels riscos, l'establiment de controls, la comprovació rutinària dels acords i l'objectiu de la millora contínua. L'automatització juga un paper crucial en aquesta estratègia.

La gestió de vulnerabilitats de programari és un procés integral que abasta tota la cadena de subministrament de telecomunicacions. Això inclou proveïdors externs de programari de TI i telecomunicacions i els propis dominis de TI i telecomunicacions de la companyia de telecomunicacions. Les àrees clau d'atenció haurien de ser:

Vulnerabilitats del programari de codi obertAmb l'ús creixent de programari de codi obert per part dels proveïdors i companyies de telecomunicacions, és essencial utilitzar l'anàlisi de la composició del programari (SCA). Aquestes eines escanegen paquets de programari de codi obert, avaluen els possibles riscos d'exposició a partir de vulnerabilitats i garanteixen el compliment de les llicències.

Pràctiques de seguretat de proveïdors externsTradicionalment, les companyies de telecomunicacions exigeixen als proveïdors que comparteixin el seu desenvolupament de programari segur i el seu cicle de vida (SDLC) polítiques. Tanmateix, les creixents amenaces cibernètiques requereixen un enfocament més rigorós. Les companyies de telecomunicacions ara haurien d'exigir auditories i certificacions independents per verificar que els proveïdors compleixen realment els seus compromisos declarats. SDLC polítiques.

Verificació de programari de codi obertMés enllà d'analitzar el programari de codi obert, és crucial assegurar-se que els paquets verificats estiguin allotjats de manera segura en repositoris interns. Els desenvolupadors haurien de tenir l'obligació de descarregar des d'aquests repositoris de confiança en lloc d'obtenir programari de codi obert de forma independent.

Seguretat en Desenvolupament i OperacionsA mesura que les companyies de telecomunicacions migren cap al desenvolupament àgil basat en microserveis 5G, la seguretat s'ha d'integrar en tot el procés de desenvolupament i operacions. Això implica "canviar a l'esquerra" per abordar la seguretat al principi de la fase de desenvolupament i crear un bucle de retroalimentació per informar el desenvolupament sobre els atacs de xarxa.

En essència, la seguretat de la cadena de subministrament requereix un enfocament col·laboratiu, amb equips de seguretat que treballin estretament amb proveïdors i equips de desenvolupament i operacions. L'objectiu és equilibrar el desplegament ràpid al mercat i la minimització dels riscos empresarials.

Desembalatge del SBOM: La pedra angular de Software Supply Chain Security

An SBOM, o la llista de materials de programari, és un element fonamental de Software Supply Chain SecurityProporciona la transparència i la informació necessàries per gestionar els riscos en els complexos ecosistemes de programari actuals, garantint que les organitzacions puguin confiar en el programari que utilitzen i que lliuren als seus usuaris.

An SBOM és una llista o inventari complet de tots els components, biblioteques i mòduls utilitzats per construir un programari. Proporciona informació detallada sobre cada component, incloent-hi el seu origen, versió i llicències o dependències associades. En el context de Software Supply Chain Security, El SBOM juga un paper fonamental per diverses raons:

Transparència: Un SBOM proporciona una visibilitat completa dels components que formen un producte de programari. Aquesta transparència és crucial per comprendre els riscos potencials associats amb components de tercers, especialment en ecosistemes de programari complexos on es pot crear un sol producte utilitzant nombroses biblioteques i mòduls.

Gestió de vulnerabilitats: Amb un SBOM, les organitzacions poden determinar ràpidament si els seus components de programari tenen vulnerabilitats conegudes. Aquest enfocament proactiu permet l'aplicació de pegats o la mitigació oportunes, reduint la finestra d'exposició i els possibles danys derivats d'explotacions.

Compliment de la llicènciaMés enllà de la seguretat, un SBOM ajuda les organitzacions a complir amb els termes de llicència de tots els components de programari que utilitzen. Això és particularment important per a la informació de codi obert amb termes de llicència variats i, de vegades, complexos.

Integritat de la cadena de subministramentEn una era en què els atacs a la cadena de subministrament de programari estan en augment, un SBOM garanteix que els components del producte final siguin exactament el que se suposa que han de ser, cosa que ajuda a detectar qualsevol alteració no autoritzada o maliciosa.

Resposta eficient a incidentsEn cas d'una violació de seguretat o divulgació de vulnerabilitats, tenir un SBOM permet a les organitzacions avaluar ràpidament la seva exposició i prendre les mesures adequades, ja sigui l'aplicació de pegats, la mitigació o la notificació a l'usuari.

Responsabilitat del proveïdor: Les organitzacions poden exigir una SBOM dels seus proveïdors de programari, garantint que els proveïdors siguin transparents sobre els components que utilitzen. Això pot conduir a una major seguretat i qualitat standards a tota la cadena de subministrament de programari.

Gestió de RiscosEn comprendre els components del seu programari, les organitzacions poden prendre decisions informadescisions sobre l'acceptació, la mitigació o la transferència de riscos. Això és especialment crucial quan es considera l'ús de components de tercers que poden comportar riscos desconeguts o no avaluats.

Promoció de pràctiques de desenvolupament segur: A mesura que s'adopta SBOMA mesura que s'estengui més, pot impulsar un canvi més ampli de la indústria cap a pràctiques de desenvolupament de programari segures. Els desenvolupadors i les organitzacions estaran més inclinats a mantenir els seus components actualitzats i a triar components mantinguts activament i considerats segurs.

Més enllà de les dades: el que realment està en joc

Tot i que les filtracions de dades són preocupants, la veritable amenaça rau en el robatori de propietat intel·lectual. Les organitzacions inverteixen milions en R+D per liderar les innovacions. Quan aquesta propietat intel·lectual és robada, s'esborra el seu avantatge competitiu i es veu obligada a competir contra les seves pròpies innovacions al mercat.

Els atacs a la cadena de subministrament són una preocupació informàtica i un risc empresarial estratègic. Per als proveïdors de telecomunicacions, hi ha encara més en joc. Més enllà de les implicacions econòmiques, hi ha una amenaça imminent que els adversaris aprofitin les dades robades per a finalitats més sinistres.

En conclusió, els proveïdors de telecomunicacions estan a l'avantguarda d'aquesta era digital, cosa que els fa inestimables i vulnerables. Els directors de les empreses de telecomunicacions han de reconèixer la magnitud dels atacs a la cadena de subministrament i enfortir les seves defenses. El futur del seu negoci i la seguretat dels seus clients en depenen.

Més informació sobre la plataforma Xygeni, descarregueu la fitxa tècnica de la plataforma Xygeni
sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni