המצב של Software Supply Chain Security בשנת 2024: הצצה קטנה

לקראת סוף שנת 2023, נוף אבטחת הסייבר בוער בדיווחים וניתוחים. ביניהם, סקירת שנת אבטחת הסייבר של ה-NSA לשנת 2023 משך תשומת לב. Xygeni, בשנה סוערת זו, שואפת לתרום להבנה ולמיתון של איומים על שרשרת האספקה ​​של תוכנה. בעידן שבו מורכבות התוכנה היא עצומה, ההסתמכות שלנו על רכיבי קוד פתוח וההתפתחות של DevSecOps וגישות ענן-מקוריות הגיעו לשיאים חדשים. הצצה זו אל... הדו"ח של קסיגני מספק תובנות לגבי האתגרים המרכזיים העומדים בפניהם software supply chain security בשנת 2023 ומציע אסטרטגיות להתמודדות איתן בשנת 2024.

תוכן העניינים

הרשת המורכבת של Software Supply Chain Security

במצב הנוכחי של ה- SSCSאיומי סייבר גדולים ומהווים חששות משמעותיים לחברות וליחידים כאחד. העלייה בעבודה מרחוק והתלות הגוברת בשירותים מבוססי ענן הרחיבו את שטח התקיפה, מה שהופך את ההגנה על שרשרת האספקה ​​של התוכנה לאתגר גדול עוד יותר. ההבנה ששרשרת האספקה ​​הפכה לווקטור תקיפה מכוון מתחילה להתבהר אט אט בתעשיית התוכנה. עולות שאלות: כיצד נוכל לאבטח את הרשת המורכבת הזו? האם נוכל לסמוך על תוכנה הן מקהילות קוד פתוח והן מספקים מסחריים? כיצד ארגונים יכולים לטעת אמון בצרכני התוכנה שלהם בנוגע להיעדר פגיעויות או תוכנות זדוניות?

מה יגלה הדו"ח של קסיגני

הדו"ח של Xygeni שואף לשפוך אור על האירועים והמגמות שהגדירו software supply chain security בשנת 2023 ומציע הצצה ראשונית למה ש-2024 עשויה להביא. הדו"ח יכסה:

נקודות עיקריות: "לפי המספרים"

כונה שנת ה- שריפות יער דיגיטליותבשנת 2023 התרחשו אירועים שתפסו כותרות, כולל כאלה שפגעו ב-PyTorch, 3CX ו-MOVEit Transfer. המציאות הקודרת היא ש... 82% מהארגונים פגיעים כיום להתקפות שרשרת אספקה ​​של תוכנה, כאשר המספר הממוצע של רכיבים פגיעים בשרשרת אספקה ​​עולה ביותר מ-50% מדי שנה. NTT Ltd מדווחת כי מגזר הטכנולוגיה הוא התעשייה הממוקדת ביותר, המהווה 28% מכלל התקפות שרשרת האספקה.

תוכנה בקוד פתוח, הכוללת 70% עד 90% מערימות היישומים העכשוויות, מתמודדת עם גל של חבילות זדוניות ברישומים ציבוריים - מספר מדהים של 245,032 מקרים, הכפלה של המספרים משנים קודמות.

נוף ההתקפה

בשנת 2023, מתקפות הסייבר היו במגמת עלייה, עם ה- סוכנות האיחוד האירופי לאבטחת סייבר תיעוד של 2,580 אירועי אבטחה, מתוכם 220 כוונו ספציפית כלפי מספר מדינות חברות. מתקפות כופר ומניעת שירות שלטו, אך נצפו גם מתקפות ממוקדות על שרשרת אספקת התוכנה. ראוי לציין כי צ'אטבוטים מבוססי בינה מלאכותית נכנסו לנוף איומי הסייבר, והעלו חששות לגבי "זיופים זולים" ומניפולציה של מידע המבוססת על בינה מלאכותית.

טכניקות התקפה בשנת 2023

תוקפים המשיכו לנצל טכניקות מוכרות כמו פישינג (spear phishing) והנדסה חברתית, גניבת אישורים ומתקפות תלות כמו חבילות typosquat. עם זאת, שנת 2023 ראתה עלייה בשיטות מתוחכמות, כולל... מאחל (פישינג קולי) באמצעות הודעות חיקוי קול שנוצרו על ידי בינה מלאכותית. חבילות זדוניות שנפרסו ברישומים ציבוריים הגיעו למספר מדאיג של 245,032 מקרים, מה שמדגיש את הצורך באמצעי מניעה חזקים.

גורמי איום מתקדמים

הגיאופוליטיקה השפיעה על פעולות הסייבר, כאשר קבוצות APT הנתמכות על ידי המדינה עסקו בדיסאינפורמציה, ריגול וחבלה. המלחמה באוקראינה הפכה למוקד תשומת לב, והציגה פעולות סייבר של גורמים רוסים, איראנים וצפון קוריאנים. סין ביססה את מעמדה כמעצמת סייבר עולמית, בעוד שפשעי הסייבר המשיכו להתפתח, כפי שמודגם על ידי פנדה החמקמקה של סין שכוונה נגד ארגון לא ממשלתי בינלאומי.

בהתייחס לסכסוכים האחרונים, עימות הסייבר בין חמאס לישראל כלל התקפות DDoS הדדיות. חלק מהאנליסטים מקשרים את חמאס לפעילות איום איראנית. ארגון APT Agrius, המקושר לאיראן, הידוע גם בשם "הנחשים המייסרים", הידוע לשמצה במגביו ההרסניים, כיוון בעיקר נגד ארגונים ישראליים במגזרים ובמדינות שונות. בשנת 2023, מאמצי Agrius התמקדו במגזרי החינוך והטכנולוגיה בישראל.

השפעת ההתקפות

ההשפעה הדיגיטלית של מתקפות סייבר, כגון מערכות פגומות, השחתת נתונים ופריצות, עלתה על ההשפעות הכספיות והחברתיות. הסקר של ספלאנק הדגישו את הזמן והמשאבים הרבים שהושקעו בניקיון, כאשר רק 4% מהנשאלים דיווחו על היעדר השלכות משמעותיות.

סיכום התקפות רלוונטיות בשנת 2023

השנה הייתה עדה למתקפות פרדיגמטיות, כולל ה-InfoStealer הלילי של PyTorch, תקרית CircleCI, מתקפת 3CX מרובת שלבים, פרצת נתונים של MOVEit Transfer, השעיה זמנית של PyPI, מתקפת NPM Manifest Confusion, מתקפת JumpCloud וקמפיין VMConnect. כל אירוע הדגיש את האופי המגוון והמתפתח של מתקפות SSC.

אבולוציה של Standardתקנות ותקנות

המסגרת הרגולטורית ל-SSC נמצאת בבנייה. עם עוצמות שונות מאוד בין אזורים, נראה כי לארה"ב יש את המסגרת הבוגרת ביותר, בעוד שהאיחוד האירופי מפגר אחר כך. פרסום ה... אסטרטגיית אבטחת סייבר לאומית ו מפת הדרכים של אבטחת תוכנה בקוד פתוח היו האירועים המרכזיים בארה"ב. באיחוד האירופי הגיע חוק חוסן הסייבר להסכם פוליטי, אך רוב הארגונים עבדו על הנחיית NIS2 ועל חוק החוסן התפעולי הדיגיטלי (DORA).  

אולי האירוע העולמי המשמעותי ביותר היה המדריך המשותף שינוי מאזן סיכוני אבטחת סייבר: עקרונות וגישות לתוכנה מאובטחת מעיצוב בראשותו של CISא' ואליו הצטרפו רשויות רבות בתחום הסייבר ברחבי העולם.

הצצה אל 2024

הדו"ח מציע כמה תחזיות: עד שנת 2025, 45% מהארגונים ברחבי העולם יחוו לפחות מתקפת SSC אחת. נראה קבוצות פשע מאורגנות עוסקות בפשעי סייבר, תוך מינוף הצעות בוגרות יותר של פשעי סייבר כשירות. תקנות שייכנסו לתוקף במהלך השנה ישפרו את השקיפות באירועי אבטחה, כאשר ייחשפו פרטים נוספים על מתקפות ולקחים שנלמדו. ביטוח סיכוני סייבר יציג מגבלות וחריגות. וההתקדמות הטכנולוגית תתיישר עם... אבטחה לפי עיצוב מגמה, עם נטל גדול יותר על צד יצרני התוכנה.

גל הבינה המלאכותית משך ספקי אבטחה רבים במהלך 2023 להוסיף "נגיעה של בינה מלאכותית" למוצריהם. אף על פי כן, בינה מלאכותית צפויה למלא תפקיד קריטי בעתיד של software supply chain securityלבינה מלאכותית תהיה תפקיד גובר בתחומים כמו מודיעין איומים והערכת סיכונים, זיהוי אנומליות במאגרי קוד, הערכת פגיעויות וקביעת סדרי עדיפויות, ו... דיוג לתקוף זיהוי, אבל בעיקר בתיקון חכם ואוטומציה של סקירת קוד.

אבל גורמים רעים התחילו להפוך את הבינה המלאכותית לנשק, ונראה טכניקות חדשות כמו סיור המופעל על ידי בינה מלאכותית, חנית משכנעת ביותר דיוג, כלי בינה מלאכותית לפריצת ג'ילרים, או שירותי פתרון CAPTCHA.  

סיכום

בעוד ש-Xygeni מתכוננת לחשוף את הדו"ח המקיף שלה על מצב software supply chain security בשנת 2023, האתגרים והאיומים העומדים בפני התעשייה ניכרים. שרשרת אספקת התוכנה, שנחשבה בעבר לתהליך מאחורי הקלעים, התפתחה כמטרה מרכזית עבור יריבים קיברנטיים. תגובת התעשייה לאתגרים אלה תעצב את מסלול אבטחת התוכנה בשנים הבאות. הישארו מעודכנים לדוח המלא, בו נעמיק בפרטים ונספק תובנות שיכולות לעזור לנווט בנוף המורכב של... software supply chain security.

כלי SCA לניתוח קומפוזיציה - תוכנה
תעדוף, תיקון ואבטחת סיכוני התוכנה שלך
קבל את החשבון החינמי שלך.
אין צורך בכרטיס אשראי.

אבטחו את פיתוח ואספקת התוכנה שלכם

עם חבילת המוצרים Xygeni