وضعیت Software Supply Chain Security در سال ۲۰۲۴: نگاهی اجمالی

با نزدیک شدن به پایان سال ۲۰۲۳، چشم‌انداز امنیت سایبری مملو از گزارش‌ها و تحلیل‌ها است. در میان آنها، مروری بر امنیت سایبری آژانس امنیت ملی آمریکا در سال 2023 توجه‌ها را به خود جلب کرده است. Xygeni، در این سال پرآشوب، قصد دارد به درک و کاهش تهدیدات زنجیره تأمین نرم‌افزار کمک کند. در عصری که پیچیدگی نرم‌افزار بسیار زیاد است، اتکای ما به مؤلفه‌های متن‌باز و تکامل DevSecOps و رویکردهای بومی ابری به اوج جدیدی رسیده است. این نگاهی اجمالی به گزارش شیگنی بینش‌هایی در مورد چالش‌های کلیدی پیش روی ... ارائه می‌دهد. software supply chain security در سال ۲۰۲۳ و ارائه استراتژی‌هایی برای رسیدگی به آنها در سال ۲۰۲۴.

فهرست مندرجات

شبکه پیچیده Software Supply Chain Security

در شرایط فعلیِ SSCSتهدیدات سایبری به طور فزاینده‌ای در حال افزایش هستند و نگرانی‌های قابل توجهی را برای شرکت‌ها و افراد ایجاد می‌کنند. افزایش دورکاری و افزایش وابستگی به خدمات مبتنی بر ابر، سطح حملات را گسترش داده و محافظت از زنجیره تأمین نرم‌افزار را به چالشی دشوارتر تبدیل کرده است. این درک که زنجیره تأمین به یک مسیر حمله عمدی تبدیل شده است، به آرامی در صنعت نرم‌افزار در حال ظهور است. سوالاتی مطرح می‌شود: چگونه این شبکه پیچیده را ایمن کنیم؟ آیا می‌توانیم به نرم‌افزارهای جوامع متن‌باز و ارائه‌دهندگان تجاری اعتماد کنیم؟ سازمان‌ها چگونه می‌توانند در مصرف‌کنندگان نرم‌افزار خود در مورد عدم وجود آسیب‌پذیری یا بدافزار، اعتماد ایجاد کنند؟

آنچه گزارش Xygeni آشکار خواهد کرد

گزارش شیگنی با هدف روشن کردن رویدادها و روندهایی است که ... software supply chain security در سال ۲۰۲۳ و نگاهی اجمالی به آنچه که ممکن است در سال ۲۰۲۴ رخ دهد، ارائه می‌دهد. این گزارش موارد زیر را پوشش خواهد داد:

نکات برجسته: «به روایت اعداد»

سال نامگذاری شد آتش‌سوزی‌های جنگل دیجیتالسال ۲۰۲۳ شاهد حوادثی بود که تیتر خبرها را به خود اختصاص دادند، از جمله حوادثی که PyTorch، 3CX و MOVEit Transfer را تحت تأثیر قرار دادند. واقعیت تلخ این است که 82٪ سازمانها در حال حاضر در برابر حملات زنجیره تأمین نرم‌افزار آسیب‌پذیر هستند و میانگین تعداد اجزای آسیب‌پذیر در یک زنجیره تأمین سالانه بیش از ۵۰ درصد افزایش می‌یابد. شرکت NTT Ltd گزارش می‌دهد که بخش فناوری، هدفمندترین صنعت است و ۲۸ درصد از کل حملات زنجیره تأمین را به خود اختصاص می‌دهد.

نرم‌افزار متن‌باز، شامل ۷۰ تا ۹۰ درصد از پشته‌های برنامه‌های کاربردی معاصر، با افزایش بسته‌های مخرب در رجیستری‌های عمومی مواجه است - تعداد سرسام‌آور ۲۴۵۰۳۲ مورد، که دو برابر ارقام سال‌های گذشته است.

چشم‌انداز حمله

در سال ۲۰۲۳، حملات سایبری رو به افزایش بود، به طوری که آژانس امنیت سایبری اتحادیه اروپا ثبت ۲۵۸۰ حادثه امنیتی که ۲۲۰ مورد از آنها به طور خاص چندین کشور عضو را هدف قرار داده است. حملات باج‌افزاری و انکار سرویس غالب بودند، اما حملات هدفمند به زنجیره تأمین نرم‌افزار نیز مشاهده شد. نکته قابل توجه این است که چت‌بات‌های هوش مصنوعی وارد چشم‌انداز تهدیدات امنیت سایبری شدند و نگرانی‌هایی را در مورد «جعل‌های ارزان» و دستکاری اطلاعات با استفاده از هوش مصنوعی ایجاد کردند.

تکنیک‌های حمله در سال ۲۰۲۳

مهاجمان همچنان از تکنیک‌های آشنایی مانند فیشینگ هدفمند و مهندسی اجتماعی، سرقت اعتبارنامه‌ها و حملات وابستگی مانند بسته‌های typosquat استفاده کردند. با این حال، سال 2023 شاهد افزایش روش‌های پیچیده، از جمله آرزو کردن (فیشینگ صوتی) با استفاده از پیام‌های تقلید صدای تولید شده توسط هوش مصنوعی. بسته‌های مخرب مستقر در ثبت‌های عمومی به رقم نگران‌کننده ۲۴۵۰۳۲ مورد رسیدند که بر لزوم اقدامات پیشگیرانه قوی تأکید می‌کند.

عوامل تهدید پیشرفته

ژئوپلیتیک بر عملیات سایبری تأثیر گذاشت، و APT های تحت حمایت دولت به انتشار اطلاعات نادرست، جاسوسی و خرابکاری پرداختند. جنگ اوکراین به یک نقطه کانونی تبدیل شد و عملیات سایبری توسط بازیگران روسی، ایرانی و کره شمالی را به نمایش گذاشت. چین موقعیت خود را به عنوان یک قدرت سایبری جهانی تثبیت کرد، در حالی که جرایم سایبری همچنان در حال تکامل بودند، که نمونه آن پاندای گریزان چین بود که یک سازمان غیردولتی بین‌المللی را هدف قرار داد.

با تمرکز بر درگیری‌های اخیر، رویارویی سایبری بین حماس و اسرائیل شامل حملات متقابل DDoS بود. برخی از تحلیلگران، حماس را به فعالیت‌های تهدیدآمیز ایران مرتبط می‌دانند. گروه APT Agrius مرتبط با ایران، که به عنوان "Agonizing Serpens" نیز شناخته می‌شود و به خاطر پاک‌کننده‌های مخرب خود بدنام است، عمدتاً سازمان‌های اسرائیلی را در بخش‌ها و کشورهای مختلف هدف قرار داده است. در سال 2023، تلاش‌های Agrius بر بخش‌های آموزش و فناوری در اسرائیل متمرکز بود.

تأثیر حملات

تأثیر دیجیتالی حملات سایبری، مانند سیستم‌های آسیب‌دیده، تخریب داده‌ها و نفوذها، از تأثیرات مالی و اجتماعی آن بیشتر بود. نظرسنجی Splunk بر زمان و منابع قابل توجهی که صرف پاکسازی شده بود، تأکید کردند و تنها ۴٪ از پاسخ دهندگان هیچ پیامد قابل توجهی را گزارش نکردند.

خلاصه‌ای از حملات مرتبط در سال ۲۰۲۳

این سال شاهد حملات نمونه‌ای از جمله InfoStealer شبانه PyTorch، حادثه CircleCI، حمله چند مرحله‌ای 3CX، نقض داده‌های MOVEit Transfer، تعلیق موقت PyPI، سردرگمی آشکار NPM، حمله JumpCloud و کمپین VMConnect بود. هر حادثه، ماهیت متنوع و در حال تکامل حملات SSC را برجسته کرد.

تکامل Standardو مقررات

چارچوب نظارتی برای SSC در دست ساخت است. با توجه به شدت‌های بسیار متفاوت در مناطق مختلف، به نظر می‌رسد که ایالات متحده بالغ‌ترین چارچوب را دارد و اتحادیه اروپا از آن عقب مانده است. انتشار استراتژی ملی امنیت سایبری و نقشه راه امنیت نرم‌افزار متن‌باز رویدادهای اصلی در ایالات متحده بودند. در اتحادیه اروپا، قانون تاب‌آوری سایبری به توافق سیاسی رسید، اما اکثر سازمان‌ها روی دستورالعمل NIS2 و قانون تاب‌آوری عملیاتی دیجیتال (DORA) کار می‌کردند.  

شاید مهم‌ترین رویداد جهانی، راهنمای مشترک بود. تغییر تعادل ریسک امنیت سایبری: اصول و رویکردهایی برای امنیت از طریق طراحی نرم‌افزار رهبری CISو بسیاری از مقامات امنیت سایبری در سراسر جهان به آن پیوسته‌اند.

نگاهی اجمالی به سال ۲۰۲۴

این گزارش پیش‌بینی‌هایی ارائه می‌دهد: تا سال ۲۰۲۵، ۴۵٪ از سازمان‌ها در سراسر جهان حداقل یک حمله SSC را تجربه خواهند کرد. ما شاهد گروه‌های جنایتکار سازمان‌یافته خواهیم بود که در جرایم سایبری مشارکت می‌کنند و از خدمات بالغ‌تر جرایم سایبری به عنوان سرویس بهره می‌برند. مقرراتی که در طول سال لازم‌الاجرا می‌شوند، شفافیت در مورد حوادث امنیتی را بهبود می‌بخشند و جزئیات حمله و درس‌های آموخته‌شده بیشتری افشا می‌شود. بیمه ریسک سایبری محدودیت‌ها و افراط‌ها را نشان می‌دهد. و پیشرفت‌های فناوری با ... همسو خواهند شد. امنیت بر اساس طراحی روند، با بار بیشتر بر دوش تولیدکنندگان نرم‌افزار.

موج هوش مصنوعی در طول سال ۲۰۲۳ بسیاری از فروشندگان امنیتی را به خود جذب کرد تا مقداری «هوش مصنوعی» به محصولات خود اضافه کنند. با این وجود، قرار است هوش مصنوعی نقش مهمی در آینده ایفا کند. software supply chain securityهوش مصنوعی نقش فزاینده‌ای در حوزه‌هایی مانند هوش تهدید و ارزیابی ریسک، تشخیص ناهنجاری در مخازن کد، ارزیابی و اولویت‌بندی آسیب‌پذیری و ... ایفا خواهد کرد. فیشینگ حمله کشف، اما عمدتاً در اصلاح هوشمند و خودکارسازی بررسی کد.

اما بازیگران بد شروع به استفاده از هوش مصنوعی به عنوان سلاح کردند و ما شاهد تکنیک‌های جدیدی مانند شناسایی مبتنی بر هوش مصنوعی، نیزه بسیار متقاعدکننده خواهیم بود. فیشینگ، ابزارهای هوش مصنوعی برای جیلبریک کردن، یا سرویس‌های حل‌کننده‌ی CAPTCHA.  

نتیجه

همزمان با آماده شدن Xygeni برای رونمایی از گزارش جامع خود در مورد وضعیت ... software supply chain security در سال ۲۰۲۳، چالش‌ها و تهدیدهای پیش روی این صنعت آشکار هستند. زنجیره تأمین نرم‌افزار که زمانی یک فرآیند پشت صحنه محسوب می‌شد، به عنوان هدف اصلی دشمنان سایبری ظهور کرده است. پاسخ این صنعت به این چالش‌ها، مسیر امنیت نرم‌افزار را در سال‌های آینده شکل خواهد داد. برای گزارش کامل با ما همراه باشید تا به جزئیات بپردازیم و بینش‌هایی ارائه دهیم که می‌تواند به پیمایش در چشم‌انداز پیچیده ... کمک کند. software supply chain security.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni