2023. urtea amaitzear dagoen heinean, zibersegurtasunaren paisaia txosten eta analisiz gainezka dago. Horien artean, NSAren 2023ko Zibersegurtasun Urtearen Berrikuspena arreta bereganatu du. Xygeni-k, urte nahasi honetan, softwarearen hornikuntza-katearen mehatxuak ulertzen eta arintzen laguntzea du helburu. Softwarearen konplexutasuna izugarria den garai honetan, kode irekiko osagaiengan dugun menpekotasuna eta DevSecOps eta hodeiko ikuspegi natiboak bilakaera maila berrietara iritsi dira. Aurrerapen honek... Xygeniren txostena. aurrean dituzten erronka nagusien ikuspegia eskaintzen du software supply chain security 2023an eta 2024an horiei aurre egiteko estrategiak eskaintzen ditu.
Edukien aurkibidea
Sare Konplexua Software Supply Chain Security
Gaur egungo egoeran SSCS, zibermehatxuak oso handiak dira, eta kezka handiak sortzen dituzte bai enpresentzat bai norbanakoentzat. Urruneko lanaren gorakadak eta hodeian oinarritutako zerbitzuen mendekotasun gero eta handiagoak eraso-azalera zabaldu dute, eta softwarearen hornikuntza-katearen babesa are erronka handiagoa bihurtu dute. Hornikuntza-katea eraso-bektore nahita bihurtu dela konturatzen ari da poliki-poliki software-industrian. Galderak sortzen dira: Nola ziurtatu dezakegu sare korapilatsu hau? Fidatu al gaitezke kode irekiko komunitateetako eta hornitzaile komertzialetako softwarean? Nola sor diezaiekete erakundeek konfiantza beren software-kontsumitzaileei ahultasun edo malwarerik ez egoteari dagokionez?
Xygeniren txostenak agerian utziko duena
Xygeniren txostenak definitu zituzten gertaerak eta joerak argitzea du helburu. software supply chain security 2023an eta 2024ak zer ekar dezakeenaren hasierako ikuspegi bat eskaintzen du. Txostenak honako hauek jasoko ditu:
Nabarmenak: “Zenbakien arabera”
Urtea izendatua. baso-sute digitalak,' 2023an albiste garrantzitsuak izan ziren, besteak beste, PyTorch, 3CX eta MOVEit Transfer-i eragin zietenak. Errealitate gordina da Erakundeen% 82 Gaur egun, softwarearen hornikuntza-kateko erasoen aurrean zaurgarriak dira, hornikuntza-kate bateko osagai zaurgarrien batez besteko kopurua urtero % 50 baino gehiago handitzen baita. NTT Ltd-k jakinarazi duenez, teknologia sektorea da industria jomugatuena, hornikuntza-kateko eraso guztien % 28a hartzen baitu barne.
Kode irekiko softwarea, barne hartzen duena Aplikazio pilen % 70etik % 90era bitartean, erregistro publikoetan pakete gaiztoen gorakada bati aurre egin behar dio: 245,032 kasu, aurreko urteetako zifrak bikoiztuz.
Erasoaren Paisaia
2023an, zibererasoak goraka zihoazen, Zibersegurtasunerako EBko Agentzia 2,580 segurtasun-intzidente erregistratu ziren, eta horietatik 220k hainbat estatu kideri zuzenduta zeuden. Ransomware eta zerbitzu-ukapen erasoak izan ziren nagusi, baina softwarearen hornikuntza-kateari zuzendutako erasoak ere ikusi ziren. Aipagarria da, IA chatbot-ak zibersegurtasun-mehatxuen paisaian sartu zirela, "faltsu merkeak" eta IA bidezko informazio-manipulazioari buruzko kezkak sortuz.
Eraso teknikak 2023an
Erasotzaileek teknika ezagunak erabiltzen jarraitu zuten, hala nola spear phishing-a eta ingeniaritza soziala, lapurtutako kredentzialak eta typosquat paketeak bezalako mendekotasun erasoak. Hala ere, 2023an metodo sofistikatuen gorakada ikusi zen, besteak beste. gorrotoa (Ahots-phishing) adimen artifizialak sortutako ahots-imitazioko mezuak erabiliz. Erregistro publikoetan zabaldutako pakete gaiztoek 245,032 kasu kezkagarri lortu zituzten, eta horrek prebentzio-neurri sendoen beharra azpimarratzen du.
Mehatxu-eragile aurreratuak
Geopolitikak ziberoperazioetan eragina izan zuen, estatuek babestutako APTek desinformazioan, espioitzan eta sabotajeetan parte hartuz. Ukrainako gerra puntu garrantzitsu bihurtu zen, Errusiako, Irango eta Ipar Koreako aktoreen ziberoperazioak erakutsiz. Txinak ZiberPotentzia global gisa zuen posizioa sendotu zuen, ziberkrimenak eboluzionatzen jarraitu zuen bitartean, Txinako Panda iheskorrak nazioarteko GKE bati eraso egin zionaren adibide.
Azken gatazketan arreta jarriz, Hamas eta Israelen arteko ziberkonfrontazioan elkarrekiko DDoS erasoak izan ziren. Analista batzuek Hamas Iranen mehatxu-jarduerarekin lotzen dute. Iranekin lotutako APT Agrius, "Agonizing Serpens" bezala ere ezaguna, bere garbigailu suntsitzaileengatik ezaguna, batez ere sektore eta herrialde ezberdinetako Israelgo erakundeak izan ditu jomugan. 2023an, Agriusen ahaleginak Israelgo hezkuntza eta teknologia sektoreetan zentratu ziren.
Erasoen eragina
Zibererasoen eragin digitala, hala nola sistema kaltetuak, datuen ustelkeria eta intrusioak, eragin ekonomiko eta sozialak gainditu zituen. Splunken inkesta garbiketan gastatutako denbora eta baliabide garrantzitsuak azpimarratu zituen, erantzuleen % 4k bakarrik adierazi baitzuten ondorio esanguratsurik ez zegoela.
2023ko eraso garrantzitsuen laburpena
Urtean eraso paradigmatikoak izan ziren, besteak beste, PyTorch gaueko InfoStealer, CircleCI gertakaria, 3CX urrats anitzeko erasoa, MOVEit Transfer datuen urraketa, PyPI denborazko etenaldia, NPM Manifest Confusion, JumpCloud erasoa eta VMConnect kanpaina. Gertakari bakoitzak SSC erasoen izaera anitza eta ebolutiboa azpimarratu zuen.
Bilakaera Standardeta Araudia
Gizarte Segurantzako Esparru Arautzailea eraikitzen ari da. Eskualdeen artean intentsitate oso desberdinak daudenez, badirudi AEBek dutela esparrurik helduena, Europar Batasuna atzean geratuz. Argitalpena Zibersegurtasun Estrategia Nazionala eta Kode irekiko softwarearen segurtasun-bide-orria izan ziren AEBko gertaera nagusiak. EBn, Ziber-erresilientzia Legeak akordio politikoa lortu zuen, baina erakunde gehienek NIS2 zuzentaraua eta Erresilientzia Operatibo Digitalaren Legea (DORA) lantzen aritu ziren.
Mundu osoko ekitaldirik esanguratsuena, agian, gida bateratua izan zen Zibersegurtasun Arriskuaren Oreka Aldatzea: Diseinutik Seguru dagoen Softwarearen Printzipioak eta Ikuspegiak buru arabera CISA eta mundu osoko zibersegurtasuneko agintari askok bat egin zuten.
Begirada bat 2024ra
Txostenak iragarpen batzuk eskaintzen ditu: 2025erako, mundu osoko erakundeen % 45ek gutxienez SSC eraso bat jasango dute. Ziberkrimenean parte hartzen duten talde antolatuak ikusiko ditugu, Ziberkrimen-zerbitzu gisa eskaintza helduagoak aprobetxatuz. Urtean indarrean sartzen diren araudiek segurtasun-intzidenteen gardentasuna hobetuko dute, erasoen xehetasun gehiago eta ikasitako lezioak ezagutaraziz. Ziberarriskuen aseguruak mugak eta gehiegikeriak erakutsiko ditu. Eta aurrerapen teknologikoak lerrokatuko dira... diseinutik segurtasuna joera, software fabrikatzaileen zama handiagoarekin.
IA olatuak segurtasun-saltzaile asko erakarri zituen 2023an, beren produktuei "IA ukitua" gehitzeko. Hala ere, IA-k funtsezko zeregina izango du etorkizunean. software supply chain securityAdimen artifizialak gero eta zeregin handiagoa izango du mehatxuen adimena eta arriskuen ebaluazioa, kode biltegietako anomalien detekzioa, ahultasunen ebaluazioa eta lehentasunak ezartzea bezalako arloetan. Phishing eraso detektatzeko, baina batez ere konponketa adimentsuan eta kodearen berrikuspenaren automatizazioan.
Baina eragile gaiztoek IA arma bihurtzen hasi ziren, eta teknika berriak ikusiko ditugu, hala nola, IA bidezko aitorpena, oso sinesgarriak diren arkuak... Phishing, jailbreaking AI tresnak edo CAPTCHA ebazle zerbitzuak.
Ondorioa
Xygenik egoerari buruzko txosten osoa aurkezteko prestatzen ari den bitartean software supply chain security 2023an, industriak dituen erronkak eta mehatxuak agerikoak dira. Behin atzean gertatzen zen prozesutzat hartzen zen softwarearen hornikuntza-katea zibererasoien helburu nagusi bihurtu da. Industriaren erronka horiei emandako erantzunak softwarearen segurtasunaren ibilbidea moldatuko du datozen urteetan. Egon adi txosten osoa irakurtzeko, xehetasunetan sakontzen baitugu eta paisaia konplexuan nabigatzen lagun dezaketen ikuspegiak eskaintzen baititugu. software supply chain security.





