की स्थिति Software Supply Chain Security 2024 में: एक झलक

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

जैसे-जैसे वर्ष 2023 समाप्त हो रहा है, साइबर सुरक्षा का परिदृश्य रिपोर्टों और विश्लेषणों से गुलजार है। इनमें से कुछ प्रमुख रिपोर्टें इस प्रकार हैं: एनएसए 2023 साइबर सुरक्षा वर्ष की समीक्षा Xygeni ने काफी ध्यान आकर्षित किया है। इस उथल-पुथल भरे वर्ष में, Xygeni का लक्ष्य सॉफ्टवेयर सप्लाई चेन के खतरों को समझने और कम करने में योगदान देना है। ऐसे समय में जब सॉफ्टवेयर की जटिलता चरम पर है, ओपन-सोर्स कंपोनेंट्स पर हमारी निर्भरता और DevSecOps तथा क्लाउड-नेटिव दृष्टिकोणों का विकास नई ऊंचाइयों पर पहुंच गया है। इस संक्षिप्त जानकारी में हम आपको आगे की राह दिखाएंगे। ज़ाइगेनी की रिपोर्ट यह उन प्रमुख चुनौतियों के बारे में जानकारी प्रदान करता है जिनका सामना करना पड़ता है। software supply chain security 2023 में उत्पन्न होने वाली समस्याओं का समाधान करने के लिए रणनीतियाँ प्रस्तुत की गई हैं और 2024 में उनसे निपटने के लिए रणनीतियाँ भी सुझाई गई हैं।

विषय - सूची

जटिल जाल Software Supply Chain Security

वर्तमान स्थिति में SSCSसाइबर खतरे लगातार बढ़ते जा रहे हैं, जो कंपनियों और व्यक्तियों दोनों के लिए गंभीर चिंता का विषय हैं। दूरस्थ कार्य में वृद्धि और क्लाउड-आधारित सेवाओं पर बढ़ती निर्भरता ने हमले के दायरे को बढ़ा दिया है, जिससे सॉफ्टवेयर आपूर्ति श्रृंखला की सुरक्षा एक और भी बड़ी चुनौती बन गई है। सॉफ्टवेयर उद्योग को धीरे-धीरे यह एहसास हो रहा है कि आपूर्ति श्रृंखला एक सुनियोजित हमले का जरिया बन गई है। सवाल उठते हैं: हम इस जटिल जाल को कैसे सुरक्षित करें? क्या हम ओपन-सोर्स समुदायों और वाणिज्यिक प्रदाताओं दोनों के सॉफ्टवेयर पर भरोसा कर सकते हैं? संगठन अपने सॉफ्टवेयर उपभोक्ताओं में सुरक्षा खामियों या मैलवेयर की अनुपस्थिति के बारे में विश्वास कैसे पैदा कर सकते हैं?

Xygeni की रिपोर्ट से क्या पता चलेगा

Xygeni की रिपोर्ट का उद्देश्य उन घटनाओं और रुझानों पर प्रकाश डालना है जिन्होंने परिभाषित किया software supply chain security यह रिपोर्ट 2023 में होने वाली घटनाओं पर प्रकाश डालती है और 2024 में क्या हो सकता है, इसकी प्रारंभिक झलक पेश करती है। रिपोर्ट में निम्नलिखित विषयों को शामिल किया जाएगा:

मुख्य बिंदु: “आंकड़ों के आधार पर”

जिसे वर्ष कहा जाता है 'डिजिटल जंगल की आग'2023 में कई सुर्खियां बटोरने वाली घटनाएं हुईं, जिनमें PyTorch, 3CX और MOVEit Transfer को प्रभावित करने वाली घटनाएं शामिल हैं। कड़वी सच्चाई यह है कि 82% संगठन सॉफ्टवेयर सप्लाई चेन हमलों के प्रति वर्तमान में संवेदनशील हैं, और सप्लाई चेन में संवेदनशील घटकों की औसत संख्या में प्रतिवर्ष 50% से अधिक की वृद्धि हो रही है। एनटीटी लिमिटेड की रिपोर्ट के अनुसार, प्रौद्योगिकी क्षेत्र सबसे अधिक लक्षित उद्योग है, जो सभी सप्लाई चेन हमलों का 28% हिस्सा है।

ओपन सोर्स सॉफ़्टवेयर, जिसमें शामिल हैं समकालीन एप्लिकेशन स्टैक का 70% से 90% हिस्सासार्वजनिक रजिस्टरों पर दुर्भावनापूर्ण पैकेजों में भारी वृद्धि का सामना करना पड़ रहा है - चौंका देने वाले 245,032 मामले, जो पिछले वर्षों के आंकड़ों से दोगुने हैं।

आक्रमण परिदृश्य

2023 में साइबर हमलों में वृद्धि देखी गई, जिसके चलते यूरोपीय संघ की साइबर सुरक्षा एजेंसी 2,580 सुरक्षा घटनाओं को दर्ज किया गया, जिनमें से 220 ने विशेष रूप से कई सदस्य देशों को निशाना बनाया। रैंसमवेयर और डिनायल-ऑफ-सर्विस हमलों का बोलबाला रहा, लेकिन सॉफ्टवेयर आपूर्ति श्रृंखला पर लक्षित हमले भी देखे गए। विशेष रूप से, एआई चैटबॉट ने साइबर सुरक्षा खतरे के परिदृश्य में प्रवेश किया, जिससे 'सस्ते नकली दस्तावेज़ों' और एआई-सक्षम सूचना हेरफेर के बारे में चिंताएं पैदा हुईं।

2023 में हमले की तकनीकें

हमलावरों ने स्पीयर फ़िशिंग और सोशल इंजीनियरिंग, चोरी किए गए क्रेडेंशियल्स और टाइपोस्क्वैट पैकेज जैसे निर्भरता हमलों जैसी परिचित तकनीकों का उपयोग करना जारी रखा। हालाँकि, 2023 में परिष्कृत तरीकों में वृद्धि देखी गई, जिनमें शामिल हैं: विशिंग कृत्रिम बुद्धिमत्ता (AI) द्वारा उत्पन्न आवाज की नकल करने वाले संदेशों का उपयोग करके (वॉयस फ़िशिंग)। सार्वजनिक रजिस्टरों में तैनात दुर्भावनापूर्ण पैकेजों की संख्या चिंताजनक रूप से 245,032 तक पहुंच गई है, जो मजबूत निवारक उपायों की आवश्यकता पर बल देती है।

उन्नत खतरे वाले अभिनेता

भू-राजनीति ने साइबर गतिविधियों को प्रभावित किया, जिसमें राज्य समर्थित साइबर हमलावर दुष्प्रचार, जासूसी और तोड़फोड़ जैसी गतिविधियों में शामिल थे। यूक्रेन युद्ध एक महत्वपूर्ण मुद्दा बन गया, जिसने रूसी, ईरानी और उत्तर कोरियाई हमलावरों द्वारा की गई साइबर गतिविधियों को उजागर किया। चीन ने वैश्विक साइबर शक्ति के रूप में अपनी स्थिति मजबूत की, जबकि साइबर अपराध का स्वरूप लगातार विकसित होता रहा, जिसका उदाहरण चीन द्वारा एक अंतरराष्ट्रीय गैर-सरकारी संगठन को निशाना बनाने वाले 'इवेसिव पांडा' हमले से मिलता है।

हाल के संघर्षों पर ध्यान केंद्रित करते हुए, हमास और इज़राइल के बीच साइबर टकराव में पारस्परिक डीडीओएस हमले शामिल थे। कुछ विश्लेषक हमास को ईरानी खतरे की गतिविधियों से जोड़ते हैं। ईरान से जुड़ा साइबर सुरक्षा नेटवर्क एग्रीअस, जिसे "एगोनाइजिंग सर्पेंस" के नाम से भी जाना जाता है, अपने विनाशकारी वाइपर हमलों के लिए कुख्यात है और विभिन्न क्षेत्रों और देशों में इज़राइली संगठनों को मुख्य रूप से निशाना बना रहा है। 2023 में, एग्रीअस के प्रयास इज़राइल के शिक्षा और प्रौद्योगिकी क्षेत्रों पर केंद्रित थे।

हमलों का प्रभाव

साइबर हमलों के डिजिटल प्रभाव, जैसे कि क्षतिग्रस्त सिस्टम, डेटा का दूषित होना और घुसपैठ, वित्तीय और सामाजिक प्रभावों से कहीं अधिक थे। स्प्लंक का सर्वेक्षण इस अध्ययन में सफाई कार्य में लगे महत्वपूर्ण समय और संसाधनों पर प्रकाश डाला गया, जिसमें केवल 4% उत्तरदाताओं ने ही कोई महत्वपूर्ण परिणाम न होने की सूचना दी।

2023 में हुए प्रासंगिक हमलों का सारांश

इस वर्ष कई अभूतपूर्व हमले देखने को मिले, जिनमें PyTorch नाइटली InfoStealer, CircleCI घटना, 3CX बहु-चरणीय हमला, MOVEit Transfer डेटा उल्लंघन, PyPI अस्थायी निलंबन, NPM Manifest भ्रम, JumpCloud हमला और VMConnect अभियान शामिल हैं। प्रत्येक घटना ने SSC हमलों की विविधतापूर्ण और विकसित होती प्रकृति को रेखांकित किया।

बदलाव Standardनियम और विनियम

सामाजिक सुरक्षा परिषद (एसएससी) के लिए नियामक ढांचा निर्माणाधीन है। विभिन्न क्षेत्रों में इसकी तीव्रता में काफी अंतर है, ऐसा प्रतीत होता है कि अमेरिका का ढांचा सबसे परिपक्व है, जबकि यूरोपीय संघ पिछड़ रहा है। प्रकाशन के अनुसार, राष्ट्रीय साइबर सुरक्षा रणनीति और ओपन सोर्स सॉफ्टवेयर सुरक्षा रोडमैप अमेरिका में ये प्रमुख घटनाएँ थीं। यूरोपीय संघ में साइबर रेजिलिएंस एक्ट पर राजनीतिक सहमति बन गई, लेकिन अधिकांश संगठनों ने एनआईएस2 निर्देश और डिजिटल ऑपरेशनल रेजिलिएंस एक्ट (डीओआरए) पर काम किया।  

संभवतः विश्व स्तर पर सबसे महत्वपूर्ण घटना संयुक्त गाइड थी। साइबर सुरक्षा जोखिम के संतुलन को बदलना: सुरक्षित डिज़ाइन वाले सॉफ़्टवेयर के लिए सिद्धांत और दृष्टिकोण के नेतृत्व में CISऔर इसमें दुनिया भर के कई साइबर सुरक्षा प्राधिकरण शामिल हुए।

2024 की एक झलक

रिपोर्ट में कुछ पूर्वानुमान दिए गए हैं: 2025 तक, विश्व स्तर पर 45% संगठनों को कम से कम एक एसएससी हमले का सामना करना पड़ेगा। हम संगठित आपराधिक समूहों को साइबर अपराध में लिप्त होते देखेंगे, जो अधिक परिपक्व साइबरक्राइम-एज़-ए-सर्विस (एससीसी) पेशकशों का लाभ उठाएंगे। इस वर्ष लागू होने वाले नियम सुरक्षा घटनाओं में पारदर्शिता में सुधार लाएंगे, जिससे हमले के अधिक विवरण और सीखे गए सबक सार्वजनिक होंगे। साइबर जोखिम बीमा सीमाएं और अतिरिक्त सीमाएं दर्शाएगा। और तकनीकी प्रगति इसके अनुरूप होगी। सुरक्षा-दर-डिज़ाइन इस प्रवृत्ति के कारण सॉफ्टवेयर निर्माताओं पर अधिक बोझ पड़ रहा है।

2023 के दौरान एआई की लहर ने कई सुरक्षा विक्रेताओं को अपने उत्पादों में एआई का समावेश करने के लिए आकर्षित किया। फिर भी, एआई भविष्य में एक महत्वपूर्ण भूमिका निभाने के लिए तैयार है। software supply chain securityखतरे की खुफिया जानकारी और जोखिम मूल्यांकन, कोड रिपॉजिटरी में विसंगति का पता लगाना, भेद्यता मूल्यांकन और प्राथमिकता निर्धारण जैसे क्षेत्रों में एआई की भूमिका बढ़ती जाएगी। फ़िशिंग आक्रमण खोजलेकिन मुख्य रूप से बुद्धिमान सुधार और कोड समीक्षा स्वचालन में।

लेकिन बुरे तत्वों ने एआई का इस्तेमाल हथियार के रूप में करना शुरू कर दिया है, और हम एआई-संचालित जासूसी, अत्यधिक विश्वसनीय भाला-छाप हमले जैसी नई तकनीकें देखेंगे। फ़िशिंगजेलब्रेकिंग एआई टूल्स, या कैप्चा सॉल्वर सेवाएं।  

निष्कर्ष

ज़ाइगेनी अपनी व्यापक रिपोर्ट जारी करने की तैयारी कर रही है, जिसमें देश की स्थिति का विस्तृत विवरण दिया गया है। software supply chain security 2023 में, उद्योग के सामने मौजूद चुनौतियाँ और खतरे स्पष्ट हैं। सॉफ्टवेयर आपूर्ति श्रृंखला, जिसे कभी पर्दे के पीछे की प्रक्रिया माना जाता था, अब साइबर हमलावरों का प्रमुख निशाना बन गई है। इन चुनौतियों के प्रति उद्योग की प्रतिक्रिया आने वाले वर्षों में सॉफ्टवेयर सुरक्षा की दिशा तय करेगी। पूरी रिपोर्ट के लिए हमारे साथ बने रहें, जिसमें हम विस्तार से जानकारी देंगे और ऐसे सुझाव प्रदान करेंगे जो इस जटिल परिदृश्य को समझने में सहायक होंगे। software supply chain security.

एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ