Ríkið Software Supply Chain Security árið 2024: Innsýn

Nú þegar árið 2023 er að renna sitt skeið er netöryggislandslagið í brennidepli af skýrslum og greiningum. Meðal þeirra eru... Yfirlit yfir netöryggisárið 2023 hjá NSA hefur vakið athygli. Xygeni, á þessu stormasama ári, stefnir að því að stuðla að skilningi og draga úr ógnum við hugbúnaðarframboðskeðjuna. Á tímum þar sem flækjustig hugbúnaðar er yfirþyrmandi hefur traust okkar á opnum hugbúnaðaríhlutum og þróun DevSecOps og skýjatengdra aðferða náð nýjum hæðum. Þessi innsýn í Skýrsla Xygeni veitir innsýn í helstu áskoranir sem software supply chain security árið 2023 og leggur fram stefnur til að takast á við þær árið 2024.

Efnisyfirlit

Flókna vefurinn af Software Supply Chain Security

Í núverandi ástandi SSCS, netógnir eru stórar og valda fyrirtækjum og einstaklingum verulegum áhyggjum. Aukin fjarvinna og aukin ósjálfstæði á skýjaþjónustu hefur aukið árásarflötinn, sem gerir verndun hugbúnaðarframboðskeðjunnar enn meiri áskorun. Sú staðreynd að framboðskeðjan hefur orðið vísvitandi árásarvektor er smám saman að renna upp fyrir hugbúnaðariðnaðinn. Spurningar vakna: Hvernig tryggjum við þetta flókna vef? Getum við treyst hugbúnaði bæði frá opnum hugbúnaðarsamfélögum og viðskiptalegum framleiðendum? Hvernig geta fyrirtæki innrætt traust hjá hugbúnaðarnotendum sínum varðandi skort á varnarleysi eða spilliforritum?

Það sem skýrsla Xygeni mun afhjúpa

Skýrsla Xygeni miðar að því að varpa ljósi á atburði og þróun sem skilgreindu software supply chain security árið 2023 og gefur innsýn í hvað árið 2024 gæti borið í skauti sér. Skýrslan mun fjalla um:

Hápunktar: „Eftir tölum“

Kallað árið Stafrænir skógareldarÁrið 2023 áttu sér stað atvik sem vöktu athygli frétta, þar á meðal þau sem höfðu áhrif á PyTorch, 3CX og MOVEit Transfer. Hinn dapurlegi veruleiki er sá að 82% stofnana eru nú viðkvæm fyrir árásum á hugbúnaðarframboðskeðjur, þar sem meðalfjöldi viðkvæmra íhluta í framboðskeðju eykst um meira en 50% árlega. NTT Ltd greinir frá því að tæknigeirinn sé sá atvinnugrein sem mest er beitt á, og nemur 28% allra árása á framboðskeðjur.

Opinn hugbúnaður, sem inniheldur 70% til 90% af nútíma forritatöflum, stendur frammi fyrir aukningu í fjölda illgjarnra pakka á opinberum skrám – ótrúlegum 245,032 tilfellum, sem er tvöföldun á tölum frá fyrri árum.

Árásarlandslagið

Árið 2023 voru netárásir að aukast, þar sem Netöryggisstofnun ESB Skráð voru 2,580 öryggisatvik, þar af 220 sem beinast sérstaklega að mörgum aðildarríkjum. Ransomware og denial-of-service árásir voru ríkjandi, en einnig sáust markvissar árásir á hugbúnaðarframboðskeðjuna. Athyglisvert er að gervigreindarspjallþjónar komu inn í netöryggisógnalandslagið og ollu áhyggjum af „ódýrum fölsunum“ og gervigreindarvirkri stjórnun upplýsinga.

Árásartækni árið 2023

Árásarmenn héldu áfram að nýta sér kunnuglegar aðferðir eins og spjótveiðar og félagsverkfræði, stolnar innskráningarupplýsingar og árásir á ósjálfstæði eins og typosquat-pakka. Hins vegar jókst notkun flókinna aðferða árið 2023, þar á meðal vishing (Raddveiðar) með því að nota skilaboð sem líkja eftir rödd með gervigreind. Illgjarn forrit sem voru sett í opinberar skrár náðu ógnvekjandi 245,032 tilfellum, sem undirstrikar þörfina fyrir öflugar fyrirbyggjandi aðgerðir.

Ítarlegir ógnaraðilar

Landfræðileg stjórnmál höfðu áhrif á netaðgerðir, þar sem ríkisstyrktar APT-sveitir stunduðu rangfærslur, njósnir og skemmdarverk. Stríðið í Úkraínu varð aðalatriðið og sýndi fram á netaðgerðir rússneskra, íranskra og norðurkóreskra aðila. Kína styrkti stöðu sína sem alþjóðlegt netveldi, en netglæpir héldu áfram að þróast, eins og kínverska Evasive Panda sýnir þegar það beindi sjónum sínum að alþjóðlegum frjálsum félagasamtökum.

Ef við beinum athyglinni að nýlegum átökum, þá fólst netátökin milli Hamas og Ísraels í gagnkvæmum DDoS-árásum. Sumir sérfræðingar tengja Hamas við ógnunarstarfsemi Írans. APT Agrius, einnig þekkt sem „Agonizing Serpens“, alræmt fyrir eyðileggjandi rúðuþurrkur sínar, sem tengist Íran, hefur aðallega verið að beina sjónum sínum að ísraelskum samtökum í ýmsum geirum og löndum. Árið 2023 beindust aðgerðir Agrius að mennta- og tæknigeiranum í Ísrael.

Áhrif árása

Stafræn áhrif netárása, svo sem skemmd kerfi, gagnaspilling og innbrot, vógu þyngra en fjárhagsleg og félagsleg áhrif. Könnun Splunk var lögð áhersla á þann mikla tíma og fjármuni sem varið var í hreinsun, þar sem aðeins 4% svarenda sögðust ekki hafa orðið fyrir verulegum afleiðingum.

Yfirlit yfir viðeigandi árásir árið 2023

Árið varð vitni að fjölbreyttum árásum, þar á meðal PyTorch næturárásinni InfoStealer, CircleCI árásinni, 3CX fjölþrepaárásinni, gagnalekanum á MOVEit Transfer, tímabundinni stöðvun á PyPI, NPM Manifest Confusion árásinni, JumpCloud árásinni og VMConnect herferðinni. Hvert atvik undirstrikaði fjölbreytt og síbreytilegt eðli SSC árása.

Þróun á Standardog reglugerðir

Reglugerðarrammi fyrir SSC er í vinnslu. Þar sem styrkleiki reglugerðarinnar er mjög mismunandi eftir svæðum virðist sem Bandaríkin hafi þroskaðasta rammann, en Evrópusambandið sé á eftir. Birting Landsáætlun um netöryggi og Öryggisáætlun fyrir opinn hugbúnað voru helstu atburðirnir í Bandaríkjunum. Í ESB náðist pólitísk samkomulag um lögin um netöryggi, en flestar stofnanir unnu að NIS2 tilskipuninni og lögunum um stafræna rekstrarþol (DORA).  

Kannski var mikilvægasti einstaki atburðurinn í heiminum sameiginlegi leiðsögumaðurinn Að breyta jafnvægi í netöryggisáhættu: Meginreglur og aðferðir fyrir öruggan hugbúnað með hönnun leiddi af CISA og ásamt mörgum sérfræðingum í netöryggi um allan heim.

Innsýn í árið 2024

Skýrslan býður upp á nokkrar spár: Árið 2025 munu 45% fyrirtækja um allan heim verða fyrir að minnsta kosti einni öryggisárás. Við munum sjá skipulagða glæpahópa taka þátt í netglæpum og nýta sér þroskaðri þjónustu í netglæpum. Reglugerðir sem taka gildi á árinu munu bæta gagnsæi öryggisatvika, þar sem fleiri upplýsingar um árásir og lærdómur verða birtar. Tryggingar gegn netáhættu munu sýna fram á takmarkanir og óhóf. Og tækniframfarir munu samræmast... öryggi eftir hönnun þróun, með meiri byrði á hlið hugbúnaðarframleiðenda.

Gervigreindarbylgjan laðaði að marga öryggisframleiðendur árið 2023 til að bæta við „gervigreindarblæ“ í vörur sínar. Engu að síður er gert ráð fyrir að gervigreind muni gegna lykilhlutverki í framtíðinni. software supply chain securityGervigreind mun gegna auknu hlutverki á sviðum eins og ógnargreind og áhættumati, fráviksgreiningu í kóðageymslum, mati á varnarleysi og forgangsröðun, og phishing árás uppgötvun, en aðallega í snjöllum úrbótum og sjálfvirkni kóðayfirferðar.

En slæmir aðilar fóru að vopna gervigreind og við munum sjá nýjar aðferðir eins og njósnir knúnar gervigreindar og mjög sannfærandi spjót. phishing, gervigreindartól til að brjóta niður vírusa eða CAPTCHA-lausnarþjónustur.  

Niðurstaða

Þegar Xygeni býr sig undir að kynna ítarlega skýrslu sína um stöðu software supply chain security Árið 2023 eru áskoranirnar og ógnirnar sem iðnaðurinn stendur frammi fyrir augljósar. Hugbúnaðarframboðskeðjan, sem áður var talin vera á bak við tjöldin, hefur orðið aðal skotmarki fyrir netöryggisandstæðinga. Viðbrögð iðnaðarins við þessum áskorunum munu móta þróun hugbúnaðaröryggis á komandi árum. Verið vakandi fyrir alla skýrsluna þar sem við köfum ofan í smáatriðin og veitum innsýn sem getur hjálpað til við að sigla í flóknu landslagi... software supply chain security.

sca-tools-hugbúnaður-samsetningargreiningartól
Forgangsraðaðu, lagfærðu og tryggðu hugbúnaðaráhættu þína
Fáðu þér ókeypis aðgang.
Ekkert kreditkort krafist.

Tryggðu hugbúnaðarþróun og afhendingu þína

með Xygeni vörupakkanum