Stàit Software Supply Chain Security ann an 2024: Sealladh Beag

Mar a tha bliadhna 2023 a’ tighinn gu crìch, tha cruth-tìre cibear-thèarainteachd a’ lasadh le aithisgean agus mion-sgrùdaidhean. Nam measg, tha an Ath-sgrùdadh air Bliadhna Cibear-thèarainteachd NSA 2023 air aire a tharraing. Tha Xygeni, anns a’ bhliadhna thrang seo, ag amas air cur ri tuigse agus lughdachadh bhagairtean don t-sèine solair bathar-bog. Ann an linn far a bheil iom-fhillteachd bathar-bog uamhasach, tha ar n-eisimeileachd air co-phàirtean stòr fosgailte agus mean-fhàs DevSecOps agus dòighean-obrach dùthchasach sgòthan air àirdean ùra a ruighinn. Tha an sealladh goirid seo a’ toirt a-steach Aithisg Xygeni a’ toirt sealladh air na prìomh dhùbhlain a tha romhpa software supply chain security ann an 2023 agus a’ tabhann ro-innleachdan airson dèiligeadh riutha ann an 2024.

Clàr-innse

An Lìon Iom-fhillte de Software Supply Chain Security

Anns an staid làithreach aig an SSCS, tha bagairtean saidhbear a’ fàs mòr, ag adhbhrachadh draghan mòra do chompanaidhean agus do dhaoine fa leth. Tha an àrdachadh ann an obair iomallach agus an eisimeileachd a tha a’ sìor fhàs air seirbheisean stèidhichte air a’ sgòth air leudachadh a dhèanamh air an uachdar ionnsaigh, a’ dèanamh dìon slabhraidh solair bathar-bog na dhùbhlan eadhon nas uamhasach. Tha an tuigse gu bheil an slabhraidh solair air a thighinn gu bhith na vectar ionnsaigh a dh’aona ghnothach a’ tighinn am bàrr mean air mhean air gnìomhachas a’ bhathar-bhog. Tha ceistean ag èirigh: Ciamar a nì sinn an lìon iom-fhillte seo tèarainte? An urrainn dhuinn earbsa a chur ann am bathar-bog bho choimhearsnachdan stòr fosgailte agus solaraichean malairteach? Ciamar as urrainn do bhuidhnean misneachd a thogail anns na luchd-cleachdaidh bathar-bog aca a thaobh dìth so-leòntachd no malware?

Na bhios Aithisg Xygeni a’ nochdadh

Tha aithisg Xygeni ag amas air solas a thilgeil air na tachartasan agus na gluasadan a mhìnich software supply chain security ann an 2023 agus a’ toirt sealladh tòiseachaidh air na dh’ fhaodadh 2024 a thoirt. Còmhdaichidh an aithisg:

Prìomh thachartasan: “A rèir nan àireamhan”

Air ainmeachadh mar bhliadhna teintean coille didseatachChunnaic 2023 tachartasan a ghlac cinn-naidheachd, nam measg an fheadhainn a thug buaidh air PyTorch, 3CX, agus MOVEit Transfer. Is e an fhìrinn chruaidh gu bheil 82% de bhuidhnean tha iad an-dràsta so-leònte ri ionnsaighean slabhraidh solair bathar-bog, leis an àireamh chuibheasach de phàirtean so-leònte ann an slabhraidh solair ag àrdachadh còrr is 50% gach bliadhna. Tha NTT Ltd ag aithris gur e roinn na teicneòlais an gnìomhachas as cuimsichte, a’ dèanamh suas 28% de na h-ionnsaighean slabhraidh solair uile.

Bathar-bog stòr fosgailte, a’ gabhail a-steach 70% gu 90% de chruachan tagraidh an latha an-diugh, a’ fulang àrdachadh mòr ann am pasganan droch-rùnach air clàran poblach – 245,032 eisimpleir, a tha na dhà uiread de na figearan bho bhliadhnaichean roimhe.

Cruth-tìre an Ionnsaigh

Ann an 2023, bha ionnsaighean saidhbear a’ dol am meud, leis an Buidheann an EU airson Cibear-thèarainteachd a’ clàradh 2,580 tachartas tèarainteachd, agus 220 dhiubh sin ag amas gu sònraichte air grunn bhall-stàitean. B’ e ionnsaighean ransomware agus diùltadh seirbheis a bu mhotha a bha ann, ach chaidh ionnsaighean cuimsichte air slabhraidh solair bathar-bog fhaicinn cuideachd. Gu sònraichte, chaidh cabadaich AI a-steach do chruth-tìre bagairt saidhbear-thèarainteachd, ag adhbhrachadh draghan mu ‘mhealltaireachdan saora’ agus làimhseachadh fiosrachaidh le comas AI.

Dòighean-ionnsaigh ann an 2023

Lean luchd-ionnsaigh orra a’ cleachdadh dhòighean eòlach leithid spear phishing agus innleadaireachd shòisealta, teisteanasan air an goid, agus ionnsaighean eisimeileachd leithid pacaidean typosquat. Ach, chunnaic 2023 àrdachadh ann an dòighean iom-fhillte, nam measg vishing (Voice Phishing) a’ cleachdadh teachdaireachdan a tha ag atharrais air guth a chaidh a chruthachadh le AI. Ràinig pasganan droch-rùnach a chaidh a chleachdadh ann an clàran poblach 245,032 cùis, rud a tha gu math draghail, a’ cur cuideam air an fheum air ceumannan casg làidir.

Cleasaichean Bagairt Adhartach

Bha buaidh aig geo-phoilitigs air obrachaidhean saidhbear, le APTan le taic bhon stàit an sàs ann am fiosrachadh ceàrr, brathadh agus sabotàis. Thàinig cogadh na h-Ucrain gu bhith na phrìomh àite, a’ taisbeanadh obrachaidhean saidhbear le cleasaichean às an Ruis, Ioran, agus Corea a Tuath. Neartaich Sìona a suidheachadh mar chumhachd saidhbear cruinneil, agus lean eucoir saidhbear air ag atharrachadh, mar eisimpleir le Panda Evasive Shìona ag amas air NGO eadar-nàiseanta.

A’ tionndadh ar fòcas gu còmhstri o chionn ghoirid, bha ionnsaighean DDoS an sàs anns a’ chonnspaid saidhbear eadar Hamas agus Israel. Tha cuid de luchd-anailis a’ ceangal Hamas ri gnìomhachd bagairt Ioran. Tha APT Agrius, ris an canar cuideachd “Agonizing Serpens”, a tha ceangailte ri Ioran agus a tha ainmeil airson a sguaban millteach, air a bhith ag amas sa mhòr-chuid air buidhnean Israel thar diofar roinnean agus dhùthchannan. Ann an 2023, bha oidhirpean Agrius ag amas air roinnean foghlaim is teicneòlais ann an Israel.

Buaidh nan Ionnsaigh

Bha buaidh dhidseatach ionnsaighean saidhbear, leithid siostaman millte, coirbeachd dàta, agus briseadh a-steach, nas cudromaiche na buaidhean ionmhais is sòisealta. Sgrùdadh Splunk chuir iad cuideam air an ùine agus na goireasan mòra a chaidh a chosg air glanadh, agus dìreach 4% de na freagairtean ag aithris nach robh builean mòra sam bith ann.

Geàrr-chunntas air Ionnsaighean Buntainneach ann an 2023

Chunnaic a’ bhliadhna ionnsaighean paradigmach, nam measg InfoStealer oidhcheil PyTorch, tachartas CircleCI, ionnsaigh ioma-cheum 3CX, briseadh dàta MOVEit Transfer, crochadh sealach PyPI, NPM Manifest Confusion, ionnsaigh JumpCloud, agus iomairt VMConnect. Chuir gach tachartas cuideam air nàdar eadar-mheasgte agus atharrachail ionnsaighean SSC.

Bàs na Standardagus Riaghailtean

Tha frèam riaghlaidh an t-SSC ga thogail. Le dianachd gu math eadar-dhealaichte thar roinnean, tha e coltach gur ann aig na SA a tha am frèam as aibidh, agus an t-Aonadh Eòrpach air dheireadh. Tha foillseachadh an Ro-innleachd Nàiseanta Cybersecurity agus a ' Mapa-rathaid Tèarainteachd Bathar-bog Stòr Fosgailte b’ iad sin na prìomh thachartasan anns na SA. Anns an EU ràinig Achd Ath-fhilleadh Saibhre aonta poilitigeach, ach bha a’ mhòr-chuid de bhuidhnean ag obair air stiùireadh NIS2 agus Achd Ath-fhilleadh Obrachaidh Didseatach (DORA).  

’S dòcha gur e an aon tachartas as cudromaiche air feadh an t-saoghail an stiùireadh co-roinnte A’ gluasad cothromachadh cunnart saidhbear-thèarainteachd: Prionnsabalan agus dòighean-obrach airson bathar-bog tèarainte le dealbhadh air a stiùireadh le CISA agus còmhla ri mòran ùghdarrasan saidhbear-shàbhailteachd air feadh na cruinne.

Sealladh a-steach do 2024

Tha an aithisg a’ tabhann beagan ro-innse: Ro 2025, bidh 45% de bhuidhnean air feadh an t-saoghail a’ fulang co-dhiù aon ionnsaigh SSC. Chì sinn buidhnean eucorach eagraichte an sàs ann an eucoir saidhbear, a’ cleachdadh thairgsean eucoir saidhbear-mar-sheirbheis nas aibidh. Leasaichidh riaghailtean a thig gu buil rè na bliadhna follaiseachd air tachartasan tèarainteachd, le barrachd fiosrachaidh mu ionnsaighean agus leasanan a chaidh ionnsachadh air am foillseachadh. Seallaidh àrachas cunnart saidhbear crìochan agus cus. Agus bidh adhartasan teicneòlais a’ co-thaobhadh ris an tèarainteachd-le-dealbhadh gluasad, le barrachd eallach air taobh luchd-saothrachaidh bathar-bog.

Tharraing tonn an AI mòran de luchd-reic tèarainteachd rè 2023 gus beagan “suathadh AI” a chur ris na toraidhean aca. A dh’aindeoin sin, tha AI gu bhith a’ cluich pàirt chudromach ann an àm ri teachd software supply chain securityBidh barrachd àite aig AI ann an raointean leithid fiosrachadh mu bhagairtean agus measadh chunnartan, lorg neo-riaghailteachdan ann an stòran còd, measadh agus prìomhachas so-leòntachd, agus phishing ionnsaigh lorg, ach gu sònraichte ann an leigheas tuigseach agus fèin-ghluasad ath-sgrùdaidh còd.

Ach thòisich droch chleasaichean a’ cleachdadh AI mar armachd, agus chì sinn dòighean ùra leithid sgrùdadh le cumhachd AI, sleagh a tha gu math cinnteach. phishing, innealan AI jailbreaking, no seirbheisean fuasglaidh CAPTCHA.  

Co-dhùnadh

Mar a tha Xygeni ag ullachadh airson an aithisg fharsaing aca fhoillseachadh air staid software supply chain security Ann an 2023, tha na dùbhlain agus na bagairtean a tha romhpa follaiseach. B’ e pròiseas air cùl na seallaidhean a bh’ anns an t-sèine solair bathar-bog uaireigin, ach tha i air nochdadh mar phrìomh thargaid do luchd-dùbhlain saidhbear. Bidh freagairt na gnìomhachais do na dùbhlain sin a’ cumadh slighe tèarainteachd bathar-bog anns na bliadhnaichean ri teachd. Cumaibh sùil a-mach airson an aithisg slàn fhad ’s a bhios sinn a’ sgrùdadh nam mion-fhiosrachadh agus a’ toirt seachad lèirsinn a chuidicheas le bhith a’ seòladh tro chruth-tìre iom-fhillte… software supply chain security.

innealan-sca-bathar-bog-innealan-anailis-co-dhèanamh
Thoir prìomhachas do chunnartan bathar-bog, dèan cinnteach gu bheil iad air an rèiteachadh, agus dèan cinnteach gu bheil iad tèarainte
Faigh do Chunntas an-asgaidh.
Chan eil feum air cairt creideas.

Dèan cinnteach à leasachadh is lìbhrigeadh do bhathar-bog

le Sreath Thoraidhean Xygeni