の状態 Software Supply Chain Security 2024年:先行公開

2023年も終わりに近づき、サイバーセキュリティ業界はレポートや分析で溢れかえっている。その中でも、 NSAによる2023年サイバーセキュリティ年次レビュー 注目を集めています。激動のこの年に、Xygeniはソフトウェアサプライチェーンへの脅威の理解と軽減に貢献することを目指しています。ソフトウェアの複雑さが圧倒的な時代において、オープンソースコンポーネントへの依存とDevSecOpsおよびクラウドネイティブアプローチの進化は新たな高みに達しています。このプレビューでは、 Xygeniのレポート が直面する主要な課題についての洞察を提供する software supply chain security 2023年にそれらに対応する戦略を提示し、2024年にそれらに対処するための戦略を提示する。

目次

複雑なウェブ Software Supply Chain Security

現在の状況では SSCSサイバー脅威はますます深刻化し、企業と個人双方にとって重大な懸念事項となっています。リモートワークの急増とクラウドベースサービスへの依存度の高まりにより攻撃対象領域が拡大し、ソフトウェアサプライチェーンの保護はこれまで以上に困難な課題となっています。サプライチェーンが意図的な攻撃経路となっているという認識が、ソフトウェア業界に徐々に浸透しつつあります。そこで、次のような疑問が生じます。この複雑なネットワークをどのように保護すればよいのでしょうか?オープンソースコミュニティと商用プロバイダーの両方のソフトウェアを信頼できるのでしょうか?組織は、脆弱性やマルウェアが存在しないことをソフトウェア利用者にどのように保証できるのでしょうか?

Xygeniの報告書で明らかになること

Xygeniのレポートは、 software supply chain security 本レポートは2023年に発表された内容を基に、2024年に何が起こるかを初期段階で垣間見せるものです。レポートの内容は以下のとおりです。

ハイライト:「数字で見る」

の年と呼ばれる 「デジタル森林火災」2023年には、PyTorch、3CX、MOVEit Transferなどに影響を与える事件を含む、注目を集める事件が相次いだ。厳しい現実として、 組織の82% 現在、ソフトウェアサプライチェーンは攻撃に対して脆弱であり、サプライチェーンにおける脆弱なコンポーネントの平均数は年間50%以上増加している。NTTの報告によると、テクノロジー業界が最も標的とされており、サプライチェーン攻撃全体の28%を占めている。

オープンソースソフトウェア、以下を含む 現代のアプリケーションスタックの70%~90%公開レジストリ上で悪意のあるパッケージが急増しており、その数は驚異的な245,032件に達し、前年の2倍となっている。

攻撃の状況

2023年にはサイバー攻撃が増加し、 EUサイバーセキュリティ機関 セキュリティインシデントは2,580件記録され、そのうち220件は複数の加盟国を標的としたものであった。ランサムウェア攻撃とサービス拒否攻撃が主流であったが、ソフトウェアサプライチェーンを標的とした攻撃も確認された。特筆すべきは、AIチャットボットがサイバーセキュリティの脅威に加わり、「安価な偽造品」やAIによる情報操作への懸念が高まったことである。

2023年の攻撃手法

攻撃者は引き続き、スピアフィッシングやソーシャルエンジニアリング、盗まれた認証情報、タイポスクワットパッケージなどの依存関係攻撃といったおなじみの手法を利用しました。しかし、2023年には、以下のような高度な手法が増加しました。 ヴィッシング (音声フィッシング)AIが生成した音声模倣メッセージを利用した攻撃。公開レジストリに展開された悪意のあるパッケージは245,032件に達し、強力な予防措置の必要性が改めて浮き彫りになった。

高度な脅威アクター

地政学はサイバー作戦に影響を与え、国家支援のAPT(高度標的型攻撃)グループが偽情報、スパイ活動、破壊工作に従事した。ウクライナ戦争は焦点となり、ロシア、イラン、北朝鮮の攻撃者によるサイバー作戦が明らかになった。中国は世界的なサイバー大国としての地位を確固たるものにした一方、サイバー犯罪は進化を続け、中国のEvasive Pandaが国際NGOを標的にした事例はその典型例である。

最近の紛争に目を向けると、ハマスとイスラエルのサイバー対立では、相互のDDoS攻撃が行われた。一部のアナリストは、ハマスをイランの脅威活動と関連付けている。イランと関連のあるAPTグループ「アグリウス」(別名「アゴナイジング・サーペンス」)は、破壊的なワイパー攻撃で悪名高く、主に様々な分野や国にわたるイスラエルの組織を標的にしてきた。2023年には、アグリウスの攻撃はイスラエルの教育およびテクノロジー分野に集中していた。

攻撃の影響

サイバー攻撃によるデジタル面への影響、例えばシステム障害、データ破損、侵入などは、経済的・社会的影響を上回った。 Splunkの調査 清掃作業に費やされた時間と資源の多さが強調され、重大な影響がなかったと回答した人はわずか4%だった。

2023年に発生した関連攻撃の概要

今年は、PyTorch nightly InfoStealer、CircleCIのインシデント、3CXのマルチステップ攻撃、MOVEit Transferのデータ漏洩、PyPIの一時的なサービス停止、NPM Manifest Confusion、JumpCloud攻撃、VMConnectキャンペーンなど、典型的な攻撃が相次いだ。これらの事件はいずれも、SSC攻撃の多様性と進化を浮き彫りにした。

進化の Standard規則および規制

SSCの規制枠組みは構築中である。地域によって強度が大きく異なるが、米国が最も成熟した枠組みを持ち、欧州連合は遅れているようだ。 国家サイバーセキュリティ戦略 オープンソースソフトウェアのセキュリティロードマップ 米国では、これらが主要な出来事でした。EUでは、サイバーレジリエンス法が政治的に合意に達しましたが、ほとんどの組織はNIS2指令とデジタル運用レジリエンス法(DORA)に取り組んでいました。  

おそらく世界的に最も重要な出来事は、共同ガイド サイバーセキュリティリスクのバランスを変える:設計段階から安全なソフトウェアを実現するための原則とアプローチ によって導かれて CISAには、世界中の多くのサイバーセキュリティ当局が参加した。

2024年を垣間見る

このレポートではいくつかの予測が示されています。2025年までに、世界中の組織の45%が少なくとも1回のSSC攻撃を経験するでしょう。組織犯罪グループがサイバー犯罪に関与し、より成熟したサイバー犯罪サービス(CaaS)の提供を活用するようになるでしょう。今年中に施行される規制により、セキュリティインシデントの透明性が向上し、攻撃の詳細や教訓がより多く開示されるでしょう。サイバーリスク保険には限界と過剰が示されるでしょう。そして、技術の進歩は、 設計によるセキュリティ ソフトウェアメーカー側に負担が増加する傾向にある。

2023年にはAIブームに乗じて多くのセキュリティベンダーが自社製品に「AIの要素」を取り入れた。とはいえ、AIは将来において重要な役割を果たすことになるだろう。 software supply chain securityAI は、脅威インテリジェンスやリスク評価、コードリポジトリの異常検出、脆弱性評価と優先順位付けなどの分野でますます重要な役割を果たすようになるでしょう。 フィッシング詐欺 攻撃 検出しかし、主にインテリジェントな修復とコードレビューの自動化の分野において。

しかし、悪意のある者たちはAIを兵器化し始め、AIによる偵察や非常に説得力のある先制攻撃といった新たな技術が登場するだろう。 フィッシング詐欺脱獄AIツール、またはCAPTCHA解決サービス。  

結論

Xygeniは、 software supply chain security 2023年、業界が直面する課題と脅威は明らかです。かつては舞台裏のプロセスと考えられていたソフトウェアサプライチェーンは、サイバー攻撃者の主要な標的となっています。これらの課題に対する業界の対応が、今後数年間のソフトウェアセキュリティの軌跡を形作ります。詳細を掘り下げ、複雑な状況を理解するのに役立つ洞察を提供する完全なレポートにご期待ください。 software supply chain security.

sca-tools-ソフトウェア構成分析ツール
ソフトウェアのリスクを優先順位付けし、修復し、保護する
無料アカウントを作成しましょう。
いいえ、クレジットカードは必要ありません。

ソフトウェア開発と納品を安全に

Xygeni製品スイートと共に