O Estado de Software Supply Chain Security en 2024: Un adianto

Ao rematar o ano 2023, o panorama da ciberseguridade está cheo de informes e análises. Entre eles, o Resumo do ano de ciberseguridade da NSA en 2023 chamou a atención. Xygeni, neste ano tumultuoso, ten como obxectivo contribuír á comprensión e mitigación das ameazas á cadea de subministración de software. Nunha era na que a complexidade do software é abrumadora, a nosa dependencia de compoñentes de código aberto e a evolución de DevSecOps e enfoques nativos da nube alcanzaron novas cotas. Este adianto de Informe de Xygeni ofrece información sobre os principais desafíos aos que se enfrontan software supply chain security en 2023 e ofrece estratexias para abordalos en 2024.

Índice analítico

A complexa rede de Software Supply Chain Security

No estado actual da SSCS, as ameazas cibernéticas abarcan un gran tamaño, o que supón unha preocupación significativa tanto para as empresas como para os particulares. O aumento do traballo remoto e a maior dependencia dos servizos baseados na nube ampliaron a superficie de ataque, o que fai que a protección da cadea de subministración de software sexa un desafío aínda máis formidable. A industria do software está a decatarse lentamente de que a cadea de subministración se converteu nun vector de ataque deliberado. Xorden preguntas: como protexemos esta intrincada rede? Podemos confiar no software tanto das comunidades de código aberto como dos provedores comerciais? Como poden as organizacións inculcar confianza nos seus consumidores de software en canto á ausencia de vulnerabilidades ou software malicioso?

O que revelará o informe de Xygeni

O informe de Xygeni ten como obxectivo arroxar luz sobre os acontecementos e as tendencias que definiron software supply chain security en 2023 e ofrece unha primeira ollada ao que podería deparar 2024. O informe abarcará:

Destacados: "Polos números"

Denominado o ano de incendios forestais dixitais,' En 2023 houbo incidentes que acapararon os titulares, incluídos os que afectaron a PyTorch, 3CX e MOVEit Transfer. A crua realidade é que O 82% das organizacións son actualmente vulnerables a ataques de software na cadea de subministración, cun número medio de compoñentes vulnerables nunha cadea de subministración que aumenta máis dun 50 % anualmente. NTT Ltd informa de que o sector tecnolóxico é a industria máis obxectivo, representando o 28 % de todos os ataques da cadea de subministración.

Software de código aberto, que comprende Do 70 % ao 90 % das pilas de aplicacións contemporáneas, enfróntase a un aumento de paquetes maliciosos nos rexistros públicos: a sorprendente cifra de 245,032 instancias, o que duplica as cifras de anos anteriores.

A paisaxe do ataque

En 2023, os ciberataques estiveron en aumento, co Axencia da UE para a Ciberseguridade rexistrando 2,580 incidentes de seguridade, 220 dos cales tiñan como obxectivo específico varios estados membros. Os ataques de ransomware e de denegación de servizo dominaron, pero tamén se observaron ataques dirixidos á cadea de subministración de software. En particular, os chatbots de IA entraron no panorama das ameazas de ciberseguridade, introducindo preocupacións sobre as «falsificacións baratas» e a manipulación da información habilitada pola IA.

Técnicas de ataque en 2023

Os atacantes continuaron a aproveitar técnicas coñecidas como o spear phishing e a enxeñaría social, credenciais roubadas e ataques de dependencia como paquetes typosquat. Non obstante, en 2023 houbo un aumento de métodos sofisticados, incluíndo vishing (Phishing por voz) mediante mensaxes de imitación de voz xeradas por IA. Os paquetes maliciosos despregados en rexistros públicos alcanzaron a alarmante cifra de 245 032 instancias, o que pon de manifesto a necesidade de medidas preventivas sólidas.

Actores de ameazas avanzados

A xeopolítica influíu nas ciberoperacións, con APT apoiadas polo estado involucradas en desinformación, espionaxe e sabotaxe. A guerra de Ucraína converteuse nun punto focal, mostrando operacións cibernéticas de actores rusos, iranianos e norcoreanos. China consolidou a súa posición como ciberpotencia global, mentres que a ciberdelincuencia continuou evolucionando, exemplificada polo ataque Evasive Panda de China a unha ONG internacional.

Centrándonos nos conflitos recentes, o enfrontamento cibernético entre Hamás e Israel implicou ataques DDoS recíprocos. Algúns analistas relacionan a Hamás coa actividade de ameazas iranianas. APT Agrius, vinculada a Irán, tamén coñecida como "Serpe agonizante", coñecida polos seus limpaparabrisas destrutivos, estivo a dirixirse principalmente a organizacións israelís en varios sectores e países. En 2023, os esforzos de Agrius concentráronse nos sectores da educación e a tecnoloxía en Israel.

Impacto dos ataques

O impacto dixital dos ciberataques, como sistemas danados, corrupción de datos e intrusións, superou os impactos financeiros e sociais. Enquisa de Splunk destacou o tempo e os recursos significativos empregados na limpeza, xa que só o 4 % dos enquisados ​​non informaron de consecuencias significativas.

Resumo dos ataques relevantes en 2023

O ano foi testemuña de ataques paradigmáticos, incluíndo o InfoStealer nocturno de PyTorch, o incidente de CircleCI, o ataque multipaso de 3CX, a violación de datos de MOVEit Transfer, a suspensión temporal de PyPI, a confusión do manifesto de NPM, o ataque JumpCloud e a campaña VMConnect. Cada incidente subliñou a natureza diversa e cambiante dos ataques SSC.

Evolución de Standarde regulamentos

O marco regulatorio para a CSS está en construción. Con intensidades moi diferentes entre as rexións, semella que os Estados Unidos teñen o marco máis maduro, mentres que a Unión Europea está atrasada. A publicación do Estratexia Nacional de Ciberseguridade eo Folla de ruta de seguridade do software de código aberto foron os principais acontecementos nos Estados Unidos. Na UE, a Lei de Ciberresiliencia chegou a un acordo político, pero a maioría das organizacións traballaron na directiva NIS2 e na Lei de Resiliencia Operativa Dixital (DORA).  

Quizais o evento mundial máis significativo foi a guía conxunta Cambiando o equilibrio do risco de ciberseguridade: Principios e enfoques para software seguro desde o deseño liderado por CISA e á que se uniron moitas autoridades de ciberseguridade de todo o mundo.

Unha ollada ao 2024

O informe ofrece algunhas predicións: para o ano 2025, o 45 % das organizacións de todo o mundo sufrirán polo menos un ataque SSC. Veremos grupos criminais organizados involucrados na ciberdelincuencia, aproveitando ofertas de ciberdelincuencia como servizo máis maduras. As regulacións que entren en vigor durante o ano mellorarán a transparencia dos incidentes de seguridade, con máis detalles dos ataques e leccións aprendidas reveladas. O seguro de risco cibernético mostrará os límites e os excesos. E os avances tecnolóxicos aliñaranse co seguridade desde o deseño tendencia, con maior carga para os fabricantes de software.

A onda da IA ​​atraeu a moitos provedores de seguridade durante o 2023 para engadir un "toque de IA" aos seus produtos. Non obstante, a IA está destinada a desempeñar un papel fundamental no futuro de software supply chain securityA IA desempeñará un papel cada vez maior en áreas como a intelixencia de ameazas e a avaliación de riscos, a detección de anomalías nos repositorios de código, a avaliación e priorización de vulnerabilidades e Phishing atacar detección, pero principalmente na remediación intelixente e na automatización da revisión de código.

Pero os malos actores comezaron a converter a IA en arma, e veremos novas técnicas como o recoñecemento impulsado por IA, técnicas de lanza altamente convincentes Phishing, ferramentas de IA para facer jailbreak ou servizos de resolución de CAPTCHA.  

Conclusión

Mentres Xygeni se prepara para presentar o seu informe exhaustivo sobre o estado de software supply chain security En 2023, os desafíos e as ameazas aos que se enfronta a industria son evidentes. A cadea de subministración de software, que antes se consideraba un proceso entre bastidores, converteuse nun obxectivo principal para os ciberadversarios. A resposta da industria a estes desafíos configurará a traxectoria da seguridade do software nos próximos anos. Estea atento ao informe completo mentres afondamos nos detalles e proporcionamos información que pode axudar a navegar pola complexa paisaxe de software supply chain security.

ferramentas-sca-tools-software-ferramentas-de-análise-de-composición
Priorizar, corrixir e protexer os riscos do software
Obtén a túa conta gratuíta.
Non se precisa tarxeta de crédito.

Asegura o desenvolvemento e a entrega do teu software

con Xygeni Product Suite