Stát Software Supply Chain Security i 2024: Súil Ghéar

Agus deireadh na bliana 2023 ag teacht, tá an tírdhreach cibearshlándála lán le tuarascálacha agus anailísí. Ina measc, tá an Athbhreithniú ar Bhliain Chibearshlándála NSA 2023 Tá aird tarraingthe aige. Tá sé mar aidhm ag Xygeni, sa bhliain chorraithe seo, cur le tuiscint agus maolú bagairtí ar shlabhra soláthair bogearraí. I ré ina bhfuil castacht bogearraí thar a bheith mór, tá ár spleáchas ar chomhpháirteanna foinse oscailte agus éabhlóid DevSecOps agus cur chuige dúchasacha scamall-bhunaithe tar éis buaicphointí nua a bhaint amach. Seo léargas ar... Tuarascáil Xygeni tugann sé léargas ar na príomhdhúshláin atá roimh software supply chain security in 2023 agus cuireann sé straitéisí ar fáil chun aghaidh a thabhairt orthu in 2024.

Clár na nÁbhar

An Gréasán Casta de Software Supply Chain Security

I staid reatha an SSCS, tá bagairtí cibearshlándála ag bagairt go mór, rud a chruthaíonn imní shuntasach do chuideachtaí agus do dhaoine aonair araon. Tá an borradh san obair chianda agus an spleáchas méadaithe ar sheirbhísí scamallbhunaithe tar éis an dromchla ionsaithe a leathnú, rud a fhágann go bhfuil cosaint slabhra soláthair bogearraí ina dúshlán níos mó fós. Tá an tuiscint ag teacht de réir a chéile ar an tionscal bogearraí gur veicteoir ionsaithe d’aon ghnó é an slabhra soláthair. Éiríonn ceisteanna: Conas a dhéanaimid an gréasán casta seo a dhaingniú? An féidir linn muinín a bheith againn as bogearraí ó phobail foinse oscailte agus ó sholáthraithe tráchtála araon? Conas is féidir le heagraíochtaí muinín a chothú ina dtomhaltóirí bogearraí maidir le heaspa leochaileachtaí nó malware?

Cad a Nochtfaidh Tuarascáil Xygeni

Tá sé mar aidhm ag tuarascáil Xygeni solas a chaitheamh ar na himeachtaí agus na treochtaí a shainmhínigh software supply chain security in 2023 agus tugann sé léargas tosaigh ar a bhféadfadh 2024 a thabhairt. Clúdóidh an tuarascáil:

Buaicphointí: “De réir na nUimhreacha”

Tugadh an bhliain ar 'dóiteáin foraoise digiteacha,' Chonaic 2023 eachtraí a tharraing aird mhór ar na nuachtáin, lena n-áirítear iad siúd a raibh tionchar acu ar PyTorch, 3CX, agus MOVEit Transfer. Is é fírinne an scéil ná go 82% d’eagraíochtaí atá i mbaol ionsaithe ar shlabhra soláthair bogearraí faoi láthair, agus meánlíon na gcomhpháirteanna leochaileacha i slabhra soláthair ag méadú níos mó ná 50% gach bliain. Tuairiscíonn NTT Ltd gurb í an earnáil teicneolaíochta an tionscal is mó atá dírithe air, agus is ionann í agus 28% de na hionsaithe ar shlabhra soláthair go léir.

Bogearraí foinse oscailte, lena n-áirítear 70% go 90% de chruacha feidhmchlár comhaimseartha, os comhair borradh i líon na bpacáistí mailíseacha ar chláir phoiblí – 245,032 cás iontach, rud a dhúblaíonn na figiúirí ó na blianta roimhe sin.

Tírdhreach an Ionsaithe

Sa bhliain 2023, bhí méadú ag teacht ar chibearionsaithe, agus an Gníomhaireacht an AE um Chibearshlándáil ag taifeadadh 2,580 teagmhas slándála, agus 220 díobh dírithe go sonrach ar roinnt ballstát. Ba iad ionsaithe ransomware agus diúltú seirbhíse a bhí i réim, ach breathnaíodh ionsaithe spriocdhírithe ar an slabhra soláthair bogearraí freisin. Is suntasach gur tháinig comhrábots AI isteach i dtírdhreach na mbagairtí cibearshlándála, rud a thug imní faoi 'bhréagáin shaora' agus ionramháil faisnéise cumasaithe ag AI.

Teicnící Ionsaithe in 2023

Lean ionsaitheoirí ag baint leasa as teicnící coitianta ar nós spear-phishing agus innealtóireacht shóisialta, dintiúir goidte, agus ionsaithe spleáchais ar nós pacáistí typosquat. Mar sin féin, chonaic 2023 méadú ar mhodhanna sofaisticiúla, lena n-áirítear vishing (Fioscaireacht Ghutha) ag baint úsáide as teachtaireachtaí gutha a ghintear le hintleacht shaorga. Shroich líon scanrúil de 245,032 cás pacáistí mailíseacha a imscaradh i gcláir phoiblí, rud a chuireann béim ar an ngá atá le bearta coisctheacha láidre.

Gníomhaithe Bagairt Ardleibhéil

Bhí tionchar ag an ngeopholaitíocht ar oibríochtaí cibearshlándála, agus APTanna faoi thacaíocht an stáit ag gabháil do mhífhaisnéis, spiaireacht agus sabaitéireacht. Ba phointe fócais é cogadh na hÚcráine, ag léiriú oibríochtaí cibearshlándála ag gníomhaithe Rúiseacha, Iaránacha agus Cóiré Thuaidh. Dhaingnigh an tSín a seasamh mar Chibearchumhacht dhomhanda, agus lean an chibearchoireacht ag forbairt, mar a léirítear le Panda Evasive na Síne ag díriú ar eagraíocht neamhrialtasach idirnáisiúnta.

Ag díriú ár bhfócas ar choinbhleachtaí le déanaí, bhí ionsaithe DDoS frithpháirteacha i gceist leis an gcoimhlint chibearshlándála idir Hamas agus Iosrael. Ceanglaíonn roinnt anailísithe Hamas le gníomhaíocht bhagairtí na hIaráine. Tá APT Agrius, atá nasctha leis an Iaráin agus ar a dtugtar “Agonizing Serpens” freisin, atá clúiteach as a chuid cuimleoirí millteach, ag díriú go príomha ar eagraíochtaí Iosraelacha ar fud earnálacha agus tíortha éagsúla. In 2023, dhírigh iarrachtaí Agrius ar na hearnálacha oideachais agus teicneolaíochta in Iosrael.

Tionchar Ionsaithe

Bhí tionchar digiteach na gcibearionsaithe, amhail córais damáistithe, éilliú sonraí agus ionraí, níos tábhachtaí ná na tionchair airgeadais agus shóisialta. Suirbhé Splunk leagadh béim ar an am agus na hacmhainní suntasacha a caitheadh ​​ar an nglanadh, agus níor thuairiscigh ach 4% de na freagróirí aon iarmhairtí suntasacha.

Achoimre ar Ionsaithe Ábhartha in 2023

Chonaic muid ionsaithe paraidímeacha i rith na bliana, lena n-áirítear InfoStealer oíche PyTorch, teagmhas CircleCI, ionsaí ilchéime 3CX, sárú sonraí MOVEit Transfer, fionraí ama PyPI, mearbhall soiléir NPM, ionsaí JumpCloud, agus feachtas VMConnect. Léirigh gach teagmhas nádúr éagsúil agus athraitheach ionsaithe SSC.

Éabhlóid na Standardagus Rialacháin

Tá creat rialála an SSC á fhorbairt faoi láthair. Le déine an-difriúil ar fud na réigiún, is cosúil gurb ag SAM atá an creat is aibí, agus an tAontas Eorpach ag titim siar. Foilsiú an Straitéis Náisiúnta Cibearshlándála agus an Treochlár Slándála Bogearraí Foinse Oscailte ba iad na príomhimeachtaí sna Stáit Aontaithe. San AE, thángthas ar chomhaontú polaitiúil faoin Acht um Chibearsheasamhlacht, ach d’oibrigh formhór na n-eagraíochtaí ar threoir NIS2 agus ar an Acht um Sheasamhlaíocht Oibríochtúil Dhigiteach (DORA).  

B’fhéidir gurbh í an treoraí comhpháirteach an t-aon imeacht ba shuntasaí ar fud an domhain Cothromaíocht na Riosca Cibearshlándála a Aistriú: Prionsabail agus Cur Chuige maidir le Bogearraí Slán de réir Dearaidh faoi ​​stiúir CISA agus i gcomhar le go leor údarás cibearshlándála ar fud an domhain.

Súil siar ar 2024

Tugann an tuarascáil roinnt tuartha: Faoi 2025, beidh ionsaí SSC amháin ar a laghad ag 45% d’eagraíochtaí ar fud an domhain. Feicfimid grúpaí coiriúla eagraithe ag gabháil do chibearchoireacht, ag baint leasa as tairiscintí Cibearchoireachta-mar-Sheirbhís níos aibí. Feabhsóidh rialacháin a thiocfaidh i bhfeidhm i rith na bliana an trédhearcacht maidir le teagmhais slándála, agus nochtfar níos mó sonraí ionsaithe agus ceachtanna foghlamtha. Taispeánfaidh árachas riosca cibearshlándála teorainneacha agus barraíocht. Agus ailíneofar dul chun cinn teicneolaíochta leis an slándáil de réir dearaidh treocht, le níos mó ualaigh ar thaobh na monaróirí bogearraí.

Mheall tonn na hintleachta saorga go leor díoltóirí slándála le linn 2023 chun roinnt “teagmháil na hintleachta saorga” a chur lena gcuid táirgí. Mar sin féin, tá ról ríthábhachtach le himirt ag an intleacht shaorga i dtodhchaí software supply chain securityBeidh ról méadaithe ag an Intleacht Shaorga i réimsí cosúil le faisnéis faoi bhagairtí agus measúnú riosca, braiteadh neamhghnáchaíochtaí i stórtha cóid, measúnú leochaileachta agus tosaíocht a thabhairt dóibh, agus phishing ionsaí bhrath, ach go príomha i leigheas cliste agus uathoibriú athbhreithnithe cóid.

Ach thosaigh drochghníomhaithe ag úsáid arm intleacht shaorga, agus feicfimid teicnící nua cosúil le taiscéalaíocht faoi thiomáint ag intleacht shaorga, sleá an-inchreidte phishing, uirlisí AI jailbreaking, nó seirbhísí réiteora CAPTCHA.  

Conclúid

Agus Xygeni ag ullmhú chun a thuarascáil chuimsitheach ar staid na software supply chain security Sa bhliain 2023, tá na dúshláin agus na bagairtí atá roimh an tionscal soiléir. Measadh tráth gur próiseas taobh thiar de na cúlraí a bhí sa slabhra soláthair bogearraí, ach tá sé tagtha chun cinn mar phríomhsprioc do naimhde cibearshlándála. Múnlóidh freagairt an tionscail ar na dúshláin seo treo na slándála bogearraí sna blianta amach romhainn. Fan tiúnta don tuarascáil iomlán agus muid ag dul i ngleic leis na sonraí agus ag soláthar léargais a chabhróidh le nascleanúint a dhéanamh ar thimpeallacht chasta an... software supply chain security.

uirlisí-sca-uirlisí-bogearraí-anailíse-comhdhéanamh
Tabhair tosaíocht do rioscaí bogearraí, déan iad a leigheas agus a dhaingniú
Faigh do Chuntas Saor in Aisce.
Níl aon chárta creidmheasa ag teastáil.

Daingnigh do Fhorbairt agus do Sheachadadh Bogearraí

le Sraith Táirgí Xygeni