Stát Software Supply Chain Security v roce 2024: Malá ochutnávka

S chýlením se ke konci roku 2023 je oblast kybernetické bezpečnosti zaplavena zprávami a analýzami. Mezi nimi i Zhodnocení kybernetické bezpečnosti za rok 2023 v NSA upoutala pozornost. Společnost Xygeni si v tomto bouřlivém roce klade za cíl přispět k pochopení a zmírnění hrozeb pro dodavatelský řetězec softwaru. V době, kdy je složitost softwaru ohromující, dosáhla naše závislost na komponentách s otevřeným zdrojovým kódem a vývoj DevSecOps a cloudově nativních přístupů nových výšin. Tato malá nahlédnutí do Zpráva společnosti Xygeni poskytuje vhled do klíčových výzev, kterým čelí software supply chain security v roce 2023 a nabízí strategie pro jejich řešení v roce 2024.

Obsah

Komplexní síť Software Supply Chain Security

V současném stavu SSCSKybernetické hrozby se vynořují do popředí a představují značné obavy pro firmy i jednotlivce. Nárůst práce na dálku a zvýšená závislost na cloudových službách rozšířily oblast útoku, což z ochrany dodavatelského řetězce softwaru činí ještě větší výzvu. Softwarovému průmyslu pomalu dochází k poznání, že se dodavatelský řetězec stal úmyslným vektorem útoku. Vyvstávají otázky: Jak zabezpečíme tuto složitou síť? Můžeme důvěřovat softwaru od open-source komunit i komerčních poskytovatelů? Jak mohou organizace vštípit svým softwarovým spotřebitelům důvěru v absenci zranitelností nebo malwaru?

Co odhalí zpráva společnosti Xygeni

Zpráva společnosti Xygeni si klade za cíl osvětlit události a trendy, které definovaly software supply chain security v roce 2023 a nabízí první pohled na to, co by mohl přinést rok 2024. Zpráva se bude zabývat:

Hlavní body: „Podle čísel“

Nazýván rokem digitální lesní požáry„Rok 2023 byl svědkem incidentů, které se dostaly na titulní stránky novin, včetně těch, které postihly PyTorch, 3CX a MOVEit Transfer. Ponurá realita je taková, že 82% organizací jsou v současné době zranitelné vůči útokům v dodavatelském řetězci softwaru, přičemž průměrný počet zranitelných komponent v dodavatelském řetězci se každoročně zvyšuje o více než 50 %. Společnost NTT Ltd uvádí, že technologický sektor je nejvíce cíleným odvětvím a představuje 28 % všech útoků v dodavatelském řetězci.

Software s otevřeným zdrojovým kódem, který zahrnuje 70 % až 90 % současných aplikačních stacků, čelí nárůstu škodlivých balíčků ve veřejných registrech – ohromujících 245 032 případů, což je dvojnásobek oproti předchozím letům.

Útočná krajina

V roce 2023 se kybernetické útoky zvyšovaly, přičemž Agentura EU pro kybernetickou bezpečnost zaznamenala 2 580 bezpečnostních incidentů, z nichž 220 bylo konkrétně zaměřeno na více členských států. Dominovaly útoky ransomwaru a útoky typu „denial-of-service“, ale byly pozorovány i cílené útoky na dodavatelský řetězec softwaru. Do prostředí kybernetických hrozeb vstoupili zejména chatboti s umělou inteligencí, kteří vyvolali obavy z „levných padělků“ a manipulace s informacemi pomocí umělé inteligence.

Útočné techniky v roce 2023

Útočníci i nadále využívali známé techniky, jako je spear phishing a sociální inženýrství, krádeže přihlašovacích údajů a útoky založené na závislostech, jako jsou balíčky typusquat. Rok 2023 však byl svědkem nárůstu sofistikovaných metod, včetně mizející (Hlasový phishing) využívající zprávy generované umělou inteligencí napodobující hlas. Škodlivé balíčky nasazené ve veřejných registrech dosáhly alarmujícího počtu 245 032 případů, což zdůrazňuje potřebu robustních preventivních opatření.

Pokročilí aktéři hrozeb

Geopolitika ovlivnila kybernetické operace, kdy státem podporované APT se zapojily do dezinformací, špionáže a sabotáže. Ukrajinská válka se stala ústředním bodem a demonstrovala kybernetické operace ruských, íránských a severokorejských aktérů. Čína upevnila svou pozici globální kybervelmoci, zatímco kyberkriminalita se dále vyvíjela, což dokládá čínská operace Evasive Panda zaměřená na mezinárodní nevládní organizaci.

Pokud se zaměříme na nedávné konflikty, kybernetická konfrontace mezi Hamásem a Izraelem zahrnovala reciproční DDoS útoky. Někteří analytici spojují Hamás s íránskou hrozbou. S Íránem napojená APT Agrius, známá také jako „Agonizing Serpens“, která je proslulá svými ničivými stěrači, cílí převážně na izraelské organizace v různých odvětvích a zemích. V roce 2023 se úsilí Agriuse soustředilo na sektor vzdělávání a technologií v Izraeli.

Dopad útoků

Digitální dopad kybernetických útoků, jako je poškození systémů, poškození dat a neoprávněné vniknutí, převážil nad finančními a sociálními dopady. Splunkův průzkum zdůraznil značné množství času a zdrojů vynaložených na úklid, přičemž pouze 4 % respondentů neuvedlo žádné významné následky.

Souhrn relevantních útoků v roce 2023

V tomto roce došlo k paradigmatickým útokům, včetně nočního útoku InfoStealer od PyTorch, incidentu CircleCI, vícekrokového útoku 3CX, úniku dat z MOVEit Transfer, dočasného pozastavení PyPI, zmatku z manifestu NPM, útoku JumpCloud a kampaně VMConnect. Každý z incidentů podtrhl rozmanitou a vyvíjející se povahu útoků SSC.

Evoluce Standarda předpisy

Regulační rámec pro SSC se vytváří. Vzhledem k velmi rozdílné intenzitě v jednotlivých regionech se zdá, že USA mají nejvyspělejší rámec, zatímco Evropská unie zaostává. Zveřejnění Národní strategie kybernetické bezpečnosti a Plán bezpečnosti softwaru s otevřeným zdrojovým kódem byly hlavními událostmi v USA. V EU dosáhla politické dohody kybernetická odolnost (Cyber ​​Resilience Act), ale většina organizací pracovala na směrnici NIS2 a zákoně o digitální operační odolnosti (DORA).  

Snad nejvýznamnější celosvětovou událostí byl společný průvodce Posun rovnováhy v oblasti kybernetických rizik: Principy a přístupy pro software Secure by Design vedené CISA k němuž se připojilo mnoho orgánů kybernetické bezpečnosti po celém světě.

Pohled do roku 2024

Zpráva nabízí několik předpovědí: Do roku 2025 zažije 45 % organizací na celém světě alespoň jeden útok SSC. Budeme svědky organizovaného zločineckého hnutí, které se bude zabývat kyberkriminalitou a bude využívat vyspělejší nabídky kyberkriminality jako služby. Předpisy, které vstoupí v platnost během roku, zlepší transparentnost bezpečnostních incidentů a budou zveřejněny další podrobnosti o útocích a získané poznatky. Pojištění kybernetických rizik ukáže limity a excesy. A technologický pokrok bude v souladu s... zabezpečení již od návrhu trend s větší zátěží na straně výrobců softwaru.

Vlna umělé inteligence přilákala v roce 2023 mnoho dodavatelů bezpečnostních technologií, kteří svým produktům dodali „prvek umělé inteligence“. Nicméně umělá inteligence bude hrát v budoucnosti klíčovou roli. software supply chain securityUmělá inteligence bude hrát stále větší roli v oblastech, jako je analýza hrozeb a hodnocení rizik, detekce anomálií v úložištích kódu, hodnocení zranitelností a stanovování priorit a Phishing útok zjištění, ale hlavně v inteligentní nápravě a automatizaci kontroly kódu.

Ale zlí herci začali umělou inteligenci využívat jako zbraň a uvidíme nové techniky, jako je průzkum poháněný umělou inteligencí, vysoce přesvědčivé oštěpy... Phishing, nástroje umělé inteligence pro jailbreaking nebo služby pro řešení CAPTCHA.  

Závěr

Zatímco se společnost Xygeni připravuje na zveřejnění své komplexní zprávy o stavu... software supply chain security V roce 2023 jsou výzvy a hrozby, kterým toto odvětví čelí, zřejmé. Dodavatelský řetězec softwaru, který byl kdysi považován za proces v zákulisí, se stal hlavním cílem kybernetických útočníků. Reakce odvětví na tyto výzvy bude formovat směr softwarové bezpečnosti v nadcházejících letech. Zůstaňte naladěni na celou zprávu, v níž se ponoříme do detailů a poskytneme vám poznatky, které vám pomohou orientovat se v komplexní krajině. software supply chain security.

nástroje pro analýzu složení softwaru SCA
Stanovte priority, opravte a zabezpečte svá softwarová rizika
Získejte svůj bezplatný účet.
Nevyžaduje se žádná kreditní karta.

Zajistěte si vývoj a dodávky softwaru

s produktovým balíčkem Xygeni