A mesura que l'any 2023 arriba a la seva fi, el panorama de la ciberseguretat està ple d'informes i anàlisis. Entre ells, el Revisió de l'any 2023 de la ciberseguretat de la NSA ha captat l'atenció. Xygeni, en aquest any tumultuós, pretén contribuir a la comprensió i mitigació de les amenaces a la cadena de subministrament de programari. En una era on la complexitat del programari és aclaparadora, la nostra dependència dels components de codi obert i l'evolució dels enfocaments DevSecOps i natius del núvol han assolit nous nivells. Aquest avançament de L'informe de Xygeni proporciona informació sobre els principals reptes als quals s'enfronten software supply chain security el 2023 i ofereix estratègies per abordar-les el 2024.
Taula de continguts
La xarxa complexa de Software Supply Chain Security
En l'estat actual de la SSCS, les amenaces cibernètiques són molt importants i plantegen importants preocupacions tant per a les empreses com per als particulars. L'augment del treball remot i la major dependència dels serveis basats en el núvol han ampliat la superfície d'atac, fent que la protecció de la cadena de subministrament de programari sigui un repte encara més formidable. La indústria del programari s'està adonant lentament que la cadena de subministrament s'ha convertit en un vector d'atac deliberat. Sorgeixen preguntes: com assegurem aquesta xarxa complexa? Podem confiar en el programari tant de les comunitats de codi obert com dels proveïdors comercials? Com poden les organitzacions inculcar confiança als seus consumidors de programari pel que fa a l'absència de vulnerabilitats o programari maliciós?
Què descobrirà l'informe de Xygeni
L'informe de Xygeni pretén aclarir els esdeveniments i les tendències que van definir software supply chain security el 2023 i ofereix una primera visió del que podria deparar el 2024. L'informe tractarà:
Aspectes destacats: "En números"
Anomenat l'any de incendis forestals digitals,' El 2023 va ser testimoni d'incidents que van acaparar titulars, inclosos els que van afectar PyTorch, 3CX i MOVEit Transfer. La crua realitat és que 82% de les organitzacions actualment són vulnerables als atacs de programari a la cadena de subministrament, amb un nombre mitjà de components vulnerables en una cadena de subministrament que augmenta més d'un 50% anualment. NTT Ltd informa que el sector tecnològic és la indústria més atacada, representant el 28% de tots els atacs a la cadena de subministrament.
Programari de codi obert, que inclou Del 70% al 90% de les piles d'aplicacions contemporànies, s'enfronta a un augment de paquets maliciosos en registres públics: la impressionant xifra de 245,032 instàncies, duplicant les xifres d'anys anteriors.
El paisatge d'atac
El 2023, els ciberatacs van anar en augment, amb el Agència de Ciberseguretat de la UE registrant 2,580 incidents de seguretat, 220 dels quals dirigits específicament a diversos estats membres. Els atacs de ransomware i de denegació de servei van dominar, però també es van observar atacs dirigits a la cadena de subministrament de programari. En particular, els chatbots d'IA van entrar en el panorama de les amenaces de ciberseguretat, introduint preocupacions sobre les "falsificacions barates" i la manipulació de la informació habilitada per la IA.
Tècniques d'atac el 2023
Els atacants van continuar aprofitant tècniques conegudes com el spear phishing i l'enginyeria social, credencials robades i atacs de dependències com els paquets typosquat. Tanmateix, el 2023 va ser testimoni d'un augment de mètodes sofisticats, incloent-hi esvair (Phishing de veu) mitjançant missatges d'imitació de veu generats per IA. Els paquets maliciosos desplegats en registres públics van assolir la xifra alarmant de 245,032 instàncies, cosa que posa de manifest la necessitat de mesures preventives sòlides.
Actors d'amenaces avançats
La geopolítica va influir en les operacions cibernètiques, amb les APT recolzades per l'estat dedicades a la desinformació, l'espionatge i el sabotatge. La guerra d'Ucraïna es va convertir en un punt focal, mostrant les operacions cibernètiques d'actors russos, iranians i nord-coreans. La Xina va consolidar la seva posició com a ciberpotència global, mentre que la ciberdelinqüència va continuar evolucionant, exemplificada per l'Evasive Panda de la Xina que va atacar una ONG internacional.
Centrant-nos en conflictes recents, la ciberconfrontació entre Hamàs i Israel va involucrar atacs DDoS recíprocs. Alguns analistes connecten Hamàs amb l'activitat d'amenaces iraniana. L'APT Agrius, vinculada a l'Iran, també coneguda com a "Serp agonitzant", coneguda pels seus eixugaparabrises destructius, ha estat atacant principalment organitzacions israelianes en diversos sectors i països. El 2023, els esforços d'Agrius es van concentrar en els sectors de l'educació i la tecnologia a Israel.
Impacte dels atacs
L'impacte digital dels ciberatacs, com ara sistemes danyats, corrupció de dades i intrusions, va superar els impactes financers i socials. L'enquesta de Splunk va destacar el temps i els recursos significatius dedicats a la neteja, i només el 4% dels enquestats van informar que no hi havia conseqüències significatives.
Resum dels atacs rellevants del 2023
L'any va ser testimoni d'atacs paradigmàtics, com ara l'InfoStealer nocturn de PyTorch, l'incident de CircleCI, l'atac multi-step de 3CX, la violació de dades de MOVEit Transfer, la suspensió temporal de PyPI, la confusió del manifest NPM, l'atac JumpCloud i la campanya VMConnect. Cada incident va subratllar la naturalesa diversa i evolutiva dels atacs SSC.
Evolució de Standardi Reglaments
El marc regulador de la CSS està en construcció. Amb intensitats molt diferents entre regions, sembla que els EUA tenen el marc més madur, amb la Unió Europea endarrerida. La publicació del Estratègia Nacional de Ciberseguretat i la Full de ruta de seguretat de programari de codi obert van ser els principals esdeveniments als EUA. A la UE, la Llei de resiliència cibernètica va arribar a un acord polític, però la majoria d'organitzacions van treballar en la directiva NIS2 i la Llei de resiliència operativa digital (DORA).
Potser l'esdeveniment mundial més significatiu va ser la guia conjunta Canviant l'equilibri del risc de ciberseguretat: principis i enfocaments per a un programari segur des del disseny dirigit per CISA i s'hi han unit moltes autoritats de ciberseguretat d'arreu del món.
Una ullada al 2024
L'informe ofereix algunes prediccions: el 2025, el 45% de les organitzacions de tot el món experimentaran almenys un atac SSC. Veurem grups criminals organitzats involucrats en ciberdelinqüència, aprofitant ofertes de ciberdelinqüència com a servei més madures. Les regulacions que entren en vigor durant l'any milloraran la transparència dels incidents de seguretat, amb més detalls dels atacs i lliçons apreses revelades. L'assegurança de riscos cibernètics mostrarà límits i excessos. I els avenços tecnològics s'alinearan amb el seguretat des del disseny tendència, amb més càrrega per part dels fabricants de programari.
L'onada de la IA va atreure molts proveïdors de seguretat durant el 2023 per afegir un "toc d'IA" als seus productes. No obstant això, la IA està destinada a tenir un paper fonamental en el futur de software supply chain securityLa IA tindrà un paper més important en àrees com la intel·ligència d'amenaces i l'avaluació de riscos, la detecció d'anomalies en repositoris de codi, l'avaluació i priorització de vulnerabilitats, i Phishing atacar detecció, però principalment en la remediació intel·ligent i l'automatització de la revisió de codi.
Però els mals actors van començar a utilitzar la IA com a arma, i veurem noves tècniques com ara el reconeixement impulsat per IA, tècniques de llança altament convincents Phishing, eines d'IA per fer jailbreak o serveis de resolució de CAPTCHA.
Conclusió
Mentre Xygeni es prepara per presentar el seu informe complet sobre l'estat de software supply chain security El 2023, els reptes i les amenaces que afronta la indústria són evidents. La cadena de subministrament de programari, que abans es considerava un procés entre bastidors, s'ha convertit en un objectiu principal per als ciberadversaris. La resposta de la indústria a aquests reptes donarà forma a la trajectòria de la seguretat del programari en els propers anys. Estigueu atents a l'informe complet mentre aprofundim en els detalls i proporcionem informació que us pot ajudar a navegar pel complex panorama de software supply chain security.





