با نزدیک شدن به پایان سال ۲۰۲۳، چشمانداز امنیت سایبری مملو از گزارشها و تحلیلها است. در میان آنها، مروری بر امنیت سایبری آژانس امنیت ملی آمریکا در سال 2023 توجهها را به خود جلب کرده است. Xygeni، در این سال پرآشوب، قصد دارد به درک و کاهش تهدیدات زنجیره تأمین نرمافزار کمک کند. در عصری که پیچیدگی نرمافزار بسیار زیاد است، اتکای ما به مؤلفههای متنباز و تکامل DevSecOps و رویکردهای بومی ابری به اوج جدیدی رسیده است. این نگاهی اجمالی به گزارش شیگنی بینشهایی در مورد چالشهای کلیدی پیش روی ... ارائه میدهد. software supply chain security در سال ۲۰۲۳ و ارائه استراتژیهایی برای رسیدگی به آنها در سال ۲۰۲۴.
فهرست مندرجات
شبکه پیچیده Software Supply Chain Security
در شرایط فعلیِ SSCSتهدیدات سایبری به طور فزایندهای در حال افزایش هستند و نگرانیهای قابل توجهی را برای شرکتها و افراد ایجاد میکنند. افزایش دورکاری و افزایش وابستگی به خدمات مبتنی بر ابر، سطح حملات را گسترش داده و محافظت از زنجیره تأمین نرمافزار را به چالشی دشوارتر تبدیل کرده است. این درک که زنجیره تأمین به یک مسیر حمله عمدی تبدیل شده است، به آرامی در صنعت نرمافزار در حال ظهور است. سوالاتی مطرح میشود: چگونه این شبکه پیچیده را ایمن کنیم؟ آیا میتوانیم به نرمافزارهای جوامع متنباز و ارائهدهندگان تجاری اعتماد کنیم؟ سازمانها چگونه میتوانند در مصرفکنندگان نرمافزار خود در مورد عدم وجود آسیبپذیری یا بدافزار، اعتماد ایجاد کنند؟
آنچه گزارش Xygeni آشکار خواهد کرد
گزارش شیگنی با هدف روشن کردن رویدادها و روندهایی است که ... software supply chain security در سال ۲۰۲۳ و نگاهی اجمالی به آنچه که ممکن است در سال ۲۰۲۴ رخ دهد، ارائه میدهد. این گزارش موارد زیر را پوشش خواهد داد:
نکات برجسته: «به روایت اعداد»
سال نامگذاری شد آتشسوزیهای جنگل دیجیتالسال ۲۰۲۳ شاهد حوادثی بود که تیتر خبرها را به خود اختصاص دادند، از جمله حوادثی که PyTorch، 3CX و MOVEit Transfer را تحت تأثیر قرار دادند. واقعیت تلخ این است که 82٪ سازمانها در حال حاضر در برابر حملات زنجیره تأمین نرمافزار آسیبپذیر هستند و میانگین تعداد اجزای آسیبپذیر در یک زنجیره تأمین سالانه بیش از ۵۰ درصد افزایش مییابد. شرکت NTT Ltd گزارش میدهد که بخش فناوری، هدفمندترین صنعت است و ۲۸ درصد از کل حملات زنجیره تأمین را به خود اختصاص میدهد.
نرمافزار متنباز، شامل ۷۰ تا ۹۰ درصد از پشتههای برنامههای کاربردی معاصر، با افزایش بستههای مخرب در رجیستریهای عمومی مواجه است - تعداد سرسامآور ۲۴۵۰۳۲ مورد، که دو برابر ارقام سالهای گذشته است.
چشمانداز حمله
در سال ۲۰۲۳، حملات سایبری رو به افزایش بود، به طوری که آژانس امنیت سایبری اتحادیه اروپا ثبت ۲۵۸۰ حادثه امنیتی که ۲۲۰ مورد از آنها به طور خاص چندین کشور عضو را هدف قرار داده است. حملات باجافزاری و انکار سرویس غالب بودند، اما حملات هدفمند به زنجیره تأمین نرمافزار نیز مشاهده شد. نکته قابل توجه این است که چتباتهای هوش مصنوعی وارد چشمانداز تهدیدات امنیت سایبری شدند و نگرانیهایی را در مورد «جعلهای ارزان» و دستکاری اطلاعات با استفاده از هوش مصنوعی ایجاد کردند.
تکنیکهای حمله در سال ۲۰۲۳
مهاجمان همچنان از تکنیکهای آشنایی مانند فیشینگ هدفمند و مهندسی اجتماعی، سرقت اعتبارنامهها و حملات وابستگی مانند بستههای typosquat استفاده کردند. با این حال، سال 2023 شاهد افزایش روشهای پیچیده، از جمله آرزو کردن (فیشینگ صوتی) با استفاده از پیامهای تقلید صدای تولید شده توسط هوش مصنوعی. بستههای مخرب مستقر در ثبتهای عمومی به رقم نگرانکننده ۲۴۵۰۳۲ مورد رسیدند که بر لزوم اقدامات پیشگیرانه قوی تأکید میکند.
عوامل تهدید پیشرفته
ژئوپلیتیک بر عملیات سایبری تأثیر گذاشت، و APT های تحت حمایت دولت به انتشار اطلاعات نادرست، جاسوسی و خرابکاری پرداختند. جنگ اوکراین به یک نقطه کانونی تبدیل شد و عملیات سایبری توسط بازیگران روسی، ایرانی و کره شمالی را به نمایش گذاشت. چین موقعیت خود را به عنوان یک قدرت سایبری جهانی تثبیت کرد، در حالی که جرایم سایبری همچنان در حال تکامل بودند، که نمونه آن پاندای گریزان چین بود که یک سازمان غیردولتی بینالمللی را هدف قرار داد.
با تمرکز بر درگیریهای اخیر، رویارویی سایبری بین حماس و اسرائیل شامل حملات متقابل DDoS بود. برخی از تحلیلگران، حماس را به فعالیتهای تهدیدآمیز ایران مرتبط میدانند. گروه APT Agrius مرتبط با ایران، که به عنوان "Agonizing Serpens" نیز شناخته میشود و به خاطر پاککنندههای مخرب خود بدنام است، عمدتاً سازمانهای اسرائیلی را در بخشها و کشورهای مختلف هدف قرار داده است. در سال 2023، تلاشهای Agrius بر بخشهای آموزش و فناوری در اسرائیل متمرکز بود.
تأثیر حملات
تأثیر دیجیتالی حملات سایبری، مانند سیستمهای آسیبدیده، تخریب دادهها و نفوذها، از تأثیرات مالی و اجتماعی آن بیشتر بود. نظرسنجی Splunk بر زمان و منابع قابل توجهی که صرف پاکسازی شده بود، تأکید کردند و تنها ۴٪ از پاسخ دهندگان هیچ پیامد قابل توجهی را گزارش نکردند.
خلاصهای از حملات مرتبط در سال ۲۰۲۳
این سال شاهد حملات نمونهای از جمله InfoStealer شبانه PyTorch، حادثه CircleCI، حمله چند مرحلهای 3CX، نقض دادههای MOVEit Transfer، تعلیق موقت PyPI، سردرگمی آشکار NPM، حمله JumpCloud و کمپین VMConnect بود. هر حادثه، ماهیت متنوع و در حال تکامل حملات SSC را برجسته کرد.
تکامل Standardو مقررات
چارچوب نظارتی برای SSC در دست ساخت است. با توجه به شدتهای بسیار متفاوت در مناطق مختلف، به نظر میرسد که ایالات متحده بالغترین چارچوب را دارد و اتحادیه اروپا از آن عقب مانده است. انتشار استراتژی ملی امنیت سایبری و نقشه راه امنیت نرمافزار متنباز رویدادهای اصلی در ایالات متحده بودند. در اتحادیه اروپا، قانون تابآوری سایبری به توافق سیاسی رسید، اما اکثر سازمانها روی دستورالعمل NIS2 و قانون تابآوری عملیاتی دیجیتال (DORA) کار میکردند.
شاید مهمترین رویداد جهانی، راهنمای مشترک بود. تغییر تعادل ریسک امنیت سایبری: اصول و رویکردهایی برای امنیت از طریق طراحی نرمافزار رهبری CISو بسیاری از مقامات امنیت سایبری در سراسر جهان به آن پیوستهاند.
نگاهی اجمالی به سال ۲۰۲۴
این گزارش پیشبینیهایی ارائه میدهد: تا سال ۲۰۲۵، ۴۵٪ از سازمانها در سراسر جهان حداقل یک حمله SSC را تجربه خواهند کرد. ما شاهد گروههای جنایتکار سازمانیافته خواهیم بود که در جرایم سایبری مشارکت میکنند و از خدمات بالغتر جرایم سایبری به عنوان سرویس بهره میبرند. مقرراتی که در طول سال لازمالاجرا میشوند، شفافیت در مورد حوادث امنیتی را بهبود میبخشند و جزئیات حمله و درسهای آموختهشده بیشتری افشا میشود. بیمه ریسک سایبری محدودیتها و افراطها را نشان میدهد. و پیشرفتهای فناوری با ... همسو خواهند شد. امنیت بر اساس طراحی روند، با بار بیشتر بر دوش تولیدکنندگان نرمافزار.
موج هوش مصنوعی در طول سال ۲۰۲۳ بسیاری از فروشندگان امنیتی را به خود جذب کرد تا مقداری «هوش مصنوعی» به محصولات خود اضافه کنند. با این وجود، قرار است هوش مصنوعی نقش مهمی در آینده ایفا کند. software supply chain securityهوش مصنوعی نقش فزایندهای در حوزههایی مانند هوش تهدید و ارزیابی ریسک، تشخیص ناهنجاری در مخازن کد، ارزیابی و اولویتبندی آسیبپذیری و ... ایفا خواهد کرد. فیشینگ حمله کشف، اما عمدتاً در اصلاح هوشمند و خودکارسازی بررسی کد.
اما بازیگران بد شروع به استفاده از هوش مصنوعی به عنوان سلاح کردند و ما شاهد تکنیکهای جدیدی مانند شناسایی مبتنی بر هوش مصنوعی، نیزه بسیار متقاعدکننده خواهیم بود. فیشینگ، ابزارهای هوش مصنوعی برای جیلبریک کردن، یا سرویسهای حلکنندهی CAPTCHA.
نتیجه
همزمان با آماده شدن Xygeni برای رونمایی از گزارش جامع خود در مورد وضعیت ... software supply chain security در سال ۲۰۲۳، چالشها و تهدیدهای پیش روی این صنعت آشکار هستند. زنجیره تأمین نرمافزار که زمانی یک فرآیند پشت صحنه محسوب میشد، به عنوان هدف اصلی دشمنان سایبری ظهور کرده است. پاسخ این صنعت به این چالشها، مسیر امنیت نرمافزار را در سالهای آینده شکل خواهد داد. برای گزارش کامل با ما همراه باشید تا به جزئیات بپردازیم و بینشهایی ارائه دهیم که میتواند به پیمایش در چشمانداز پیچیده ... کمک کند. software supply chain security.





