ລັດຂອງ Software Supply Chain Security ໃນປີ 2024: ການເບິ່ງລ່ວງໜ້າ

ໃນຂະນະທີ່ປີ 2023 ກຳລັງຈະສິ້ນສຸດລົງ, ພູມສັນຖານດ້ານຄວາມປອດໄພທາງໄຊເບີກໍ່ເຕັມໄປດ້ວຍບົດລາຍງານ ແລະ ການວິເຄາະ. ໃນນັ້ນ, ການທົບທວນປີຄວາມປອດໄພທາງໄຊເບີຂອງ NSA 2023 ໄດ້ຮັບຄວາມສົນໃຈ. Xygeni, ໃນປີທີ່ວຸ້ນວາຍນີ້, ມີຈຸດປະສົງເພື່ອປະກອບສ່ວນເຂົ້າໃນຄວາມເຂົ້າໃຈ ແລະ ການຫຼຸດຜ່ອນໄພຂົ່ມຂູ່ຕໍ່ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ. ໃນຍຸກທີ່ຄວາມສັບສົນຂອງຊອບແວມີຫຼາຍເກີນໄປ, ການເພິ່ງພາອາໄສອົງປະກອບແຫຼ່ງເປີດ ແລະ ວິວັດທະນາການຂອງ DevSecOps ແລະ ວິທີການແບບ cloud-native ໄດ້ບັນລຸລະດັບຄວາມສູງໃໝ່. ການເບິ່ງລ່ວງໜ້ານີ້ເຂົ້າໄປໃນ ບົດລາຍງານຂອງ Xygeni ສະໜອງຄວາມເຂົ້າໃຈກ່ຽວກັບສິ່ງທ້າທາຍທີ່ສຳຄັນທີ່ປະເຊີນຢູ່ software supply chain security ໃນປີ 2023 ແລະ ສະເໜີຍຸດທະສາດເພື່ອແກ້ໄຂບັນຫາເຫຼົ່ານັ້ນໃນປີ 2024.

ສາ​ລະ​ບານ

ເວັບໄຊຕ໌ສະລັບສັບຊ້ອນຂອງ Software Supply Chain Security

ໃນ​ສະ​ພາບ​ປະ​ຈຸ​ບັນ​ຂອງ​ SSCS, ໄພຂົ່ມຂູ່ທາງໄຊເບີມີຂະໜາດໃຫຍ່ຫຼວງ, ເຊິ່ງສ້າງຄວາມກັງວົນຢ່າງຫຼວງຫຼາຍສຳລັບບໍລິສັດ ແລະ ບຸກຄົນທົ່ວໄປ. ການເພີ່ມຂຶ້ນຂອງການເຮັດວຽກທາງໄກ ແລະ ການເພິ່ງພາອາໄສການບໍລິການທີ່ອີງໃສ່ຄລາວທີ່ເພີ່ມຂຶ້ນໄດ້ຂະຫຍາຍພື້ນທີ່ການໂຈມຕີ, ເຮັດໃຫ້ການປົກປ້ອງລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວເປັນສິ່ງທ້າທາຍທີ່ໜ້າຢ້ານກົວຍິ່ງຂຶ້ນ. ການຮັບຮູ້ວ່າລະບົບຕ່ອງໂສ້ການສະໜອງໄດ້ກາຍເປັນພາຫະນະການໂຈມຕີໂດຍເຈດຕະນາກຳລັງຄ່ອຍໆເກີດຂຶ້ນໃນອຸດສາຫະກຳຊອບແວ. ຄຳຖາມເກີດຂຶ້ນ: ພວກເຮົາຈະຮັກສາຄວາມປອດໄພເວັບທີ່ສັບສົນນີ້ໄດ້ແນວໃດ? ພວກເຮົາສາມາດໄວ້ວາງໃຈຊອບແວຈາກທັງຊຸມຊົນແຫຼ່ງເປີດ ແລະ ຜູ້ໃຫ້ບໍລິການທາງການຄ້າໄດ້ບໍ? ອົງກອນຕ່າງໆສາມາດສ້າງຄວາມໝັ້ນໃຈໃຫ້ກັບຜູ້ບໍລິໂພກຊອບແວຂອງເຂົາເຈົ້າກ່ຽວກັບການບໍ່ມີຊ່ອງໂຫວ່ ຫຼື ມັລແວຣ໌ໄດ້ແນວໃດ?

ສິ່ງທີ່ບົດລາຍງານຂອງ Xygeni ຈະເປີດເຜີຍ

ບົດລາຍງານຂອງ Xygeni ມີຈຸດປະສົງເພື່ອສະແດງໃຫ້ເຫັນເຫດການ ແລະ ແນວໂນ້ມທີ່ໄດ້ກຳນົດໄວ້ software supply chain security ໃນປີ 2023 ແລະ ສະເໜີພາບລວມເບື້ອງຕົ້ນກ່ຽວກັບສິ່ງທີ່ປີ 2024 ອາດຈະນຳມາໃຫ້. ບົດລາຍງານຈະກວມເອົາ:

ຈຸດເດັ່ນ: “ຕາມຕົວເລກ”

ເອີ້ນວ່າປີຂອງ ໄຟໄໝ້ປ່າດິຈິຕອນໃນປີ 2023 ໄດ້ເປັນພະຍານເຖິງເຫດການທີ່ໜ້າສົນໃຈໃນຫົວຂໍ້ຂ່າວ, ລວມທັງເຫດການທີ່ສົ່ງຜົນກະທົບຕໍ່ PyTorch, 3CX, ແລະ MOVEit Transfer. ຄວາມເປັນຈິງທີ່ໜ້າເສົ້າໃຈແມ່ນວ່າ 82% ຂອງອົງກອນ ປະຈຸບັນມີຄວາມສ່ຽງຕໍ່ການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ, ໂດຍຈຳນວນສະເລ່ຍຂອງອົງປະກອບທີ່ມີຄວາມສ່ຽງໃນລະບົບຕ່ອງໂສ້ການສະໜອງເພີ່ມຂຶ້ນຫຼາຍກວ່າ 50% ຕໍ່ປີ. NTT Ltd ລາຍງານວ່າຂະແໜງເຕັກໂນໂລຊີແມ່ນອຸດສາຫະກຳທີ່ຖືກເປົ້າໝາຍຫຼາຍທີ່ສຸດ, ເຊິ່ງກວມເອົາ 28% ຂອງການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງທັງໝົດ.

ຊອບແວຣ໌ແຫຼ່ງເປີດ, ປະກອບມີ 70% ຫາ 90% ຂອງຊຸດແອັບພລິເຄຊັນທີ່ທັນສະໄໝ, ປະເຊີນກັບການເພີ່ມຂຶ້ນຂອງແພັກເກດທີ່ເປັນອັນຕະລາຍໃນການລົງທະບຽນສາທາລະນະ - ເຊິ່ງມີເຖິງ 245,032 ກໍລະນີ, ເພີ່ມຂຶ້ນສອງເທົ່າຈາກປີກ່ອນໆ.

ພູມສັນຖານການໂຈມຕີ

ໃນປີ 2023, ການໂຈມຕີທາງໄຊເບີໄດ້ເພີ່ມຂຶ້ນ, ໂດຍມີ ອົງການ EU ສຳລັບຄວາມປອດໄພທາງໄຊເບີ ບັນທຶກເຫດການຄວາມປອດໄພ 2,580 ຄັ້ງ, ໃນນັ້ນ 220 ຄັ້ງແມ່ນແນໃສ່ຫຼາຍປະເທດສະມາຊິກໂດຍສະເພາະ. ການໂຈມຕີແບບ ransomware ແລະ denial-of-service ແມ່ນຄອບງຳ, ແຕ່ການໂຈມຕີແບບເປົ້າໝາຍໃສ່ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວກໍ່ຖືກສັງເກດເຫັນເຊັ່ນກັນ. ສິ່ງທີ່ໜ້າສັງເກດຄື AI chatbot ໄດ້ເຂົ້າສູ່ພູມສັນຖານໄພຂົ່ມຂູ່ດ້ານຄວາມປອດໄພທາງໄຊເບີ, ເຊິ່ງເຮັດໃຫ້ເກີດຄວາມກັງວົນກ່ຽວກັບ 'ການປອມແປງລາຄາຖືກ' ແລະ ການຫມູນໃຊ້ຂໍ້ມູນໂດຍໃຊ້ AI.

ເຕັກນິກການໂຈມຕີໃນປີ 2023

ຜູ້ໂຈມຕີຍັງສືບຕໍ່ນຳໃຊ້ເຕັກນິກທີ່ຄຸ້ນເຄີຍເຊັ່ນ: ການຫຼອກລວງແບບ spear phishing ແລະ ວິສະວະກຳສັງຄົມ, ຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລັກ, ແລະ ການໂຈມຕີແບບ dependency ເຊັ່ນ: ແພັກເກດ typosquat. ຢ່າງໃດກໍຕາມ, ປີ 2023 ໄດ້ເຫັນການເພີ່ມຂຶ້ນຂອງວິທີການທີ່ຊັບຊ້ອນ, ລວມທັງ ກຳ ລັງ (ການຫຼອກລວງດ້ວຍສຽງ) ໂດຍໃຊ້ຂໍ້ຄວາມທີ່ລອກລຽນສຽງທີ່ສ້າງຂຶ້ນໂດຍ AI. ແພັກເກັດທີ່ເປັນອັນຕະລາຍທີ່ນຳໃຊ້ໃນການລົງທະບຽນສາທາລະນະບັນລຸເຖິງ 245,032 ກໍລະນີທີ່ໜ້າຕົກໃຈ, ເຊິ່ງເນັ້ນໜັກເຖິງຄວາມຕ້ອງການມາດຕະການປ້ອງກັນທີ່ເຂັ້ມແຂງ.

ຜູ້ກະທຳທີ່ເປັນໄພຂົ່ມຂູ່ຂັ້ນສູງ

ພູມສາດການເມືອງໄດ້ມີອິດທິພົນຕໍ່ການປະຕິບັດງານທາງໄຊເບີ, ໂດຍມີກຸ່ມກໍ່ການຮ້າຍທີ່ໄດ້ຮັບການສະໜັບສະໜູນຈາກລັດເຂົ້າຮ່ວມໃນການບິດເບືອນຂໍ້ມູນ, ການຈາລະກຳ, ແລະ ການທຳລາຍ. ສົງຄາມຢູເຄຣນໄດ້ກາຍເປັນຈຸດສຸມ, ສະແດງໃຫ້ເຫັນການປະຕິບັດງານທາງໄຊເບີໂດຍນັກສະແດງຣັດເຊຍ, ອີຣ່ານ, ແລະ ເກົາຫຼີເໜືອ. ຈີນໄດ້ເສີມສ້າງຖານະຂອງຕົນໃນຖານະເປັນມະຫາອຳນາດທາງໄຊເບີທົ່ວໂລກ, ໃນຂະນະທີ່ອາຊະຍາກຳທາງໄຊເບີຍັງສືບຕໍ່ພັດທະນາ, ຕົວຢ່າງເຊັ່ນ Evasive Panda ຂອງຈີນທີ່ແນໃສ່ອົງການ NGO ສາກົນ.

ເມື່ອຫັນມາສຸມໃສ່ຂໍ້ຂັດແຍ່ງທີ່ຜ່ານມາ, ການປະເຊີນໜ້າທາງໄຊເບີລະຫວ່າງ Hamas ແລະ Israel ກ່ຽວຂ້ອງກັບການໂຈມຕີ DDoS ແບບຕອບແທນ. ນັກວິເຄາະບາງຄົນເຊື່ອມໂຍງ Hamas ກັບກິດຈະກຳໄພຂົ່ມຂູ່ຂອງອີຣ່ານ. APT Agrius ທີ່ເຊື່ອມໂຍງກັບອີຣ່ານ, ເຊິ່ງເອີ້ນກັນວ່າ "Agonizing Serpens," ເຊິ່ງມີຊື່ສຽງໃນດ້ານເຄື່ອງເຊັດທຳລາຍ, ໄດ້ແນໃສ່ອົງການອິດສະຣາເອນໃນຫຼາຍຂະແໜງການ ແລະ ຫຼາຍປະເທດ. ໃນປີ 2023, ຄວາມພະຍາຍາມຂອງ Agrius ແມ່ນສຸມໃສ່ຂະແໜງການສຶກສາ ແລະ ເຕັກໂນໂລຊີໃນອິດສະຣາເອນ.

ຜົນກະທົບຂອງການໂຈມຕີ

ຜົນກະທົບດ້ານດິຈິຕອນຂອງການໂຈມຕີທາງໄຊເບີ, ເຊັ່ນ: ລະບົບທີ່ເສຍຫາຍ, ການສໍ້ລາດບັງຫຼວງຂອງຂໍ້ມູນ, ແລະ ການລ່ວງລະເມີດ, ມີນ້ຳໜັກຫຼາຍກວ່າຜົນກະທົບທາງດ້ານການເງິນ ແລະ ສັງຄົມ. ການສຳຫຼວດຂອງ Splunk ໄດ້ເນັ້ນໃຫ້ເຫັນເຖິງເວລາ ແລະ ຊັບພະຍາກອນທີ່ສຳຄັນທີ່ໃຊ້ໃນການທຳຄວາມສະອາດ, ໂດຍມີພຽງ 4% ຂອງຜູ້ຕອບແບບສອບຖາມເທົ່ານັ້ນທີ່ລາຍງານວ່າບໍ່ມີຜົນສະທ້ອນທີ່ສຳຄັນ.

ສະຫຼຸບການໂຈມຕີທີ່ກ່ຽວຂ້ອງໃນປີ 2023

ໃນປີນີ້ໄດ້ເປັນພະຍານເຖິງການໂຈມຕີແບບຢ່າງ, ລວມທັງ InfoStealer ໃນຕອນກາງຄືນຂອງ PyTorch, ເຫດການ CircleCI, ການໂຈມຕີຫຼາຍຂັ້ນຕອນຂອງ 3CX, ການລະເມີດຂໍ້ມູນ MOVEit Transfer, ການຢຸດຊົ່ວຄາວຂອງ PyPI, ຄວາມສັບສົນຂອງ NPM Manifest, ການໂຈມຕີ JumpCloud, ແລະແຄມເປນ VMConnect. ແຕ່ລະເຫດການໄດ້ເນັ້ນໃຫ້ເຫັນເຖິງລັກສະນະທີ່ຫຼາກຫຼາຍ ແລະ ພັດທະນາຂອງການໂຈມຕີ SSC.

ວິວັດທະນາການຂອງ Standards ແລະລະບຽບການ

ຂອບກົດລະບຽບສຳລັບ SSC ພວມຢູ່ໃນຂັ້ນຕອນການກໍ່ສ້າງ. ດ້ວຍຄວາມເຂັ້ມຂຸ້ນທີ່ແຕກຕ່າງກັນຢ່າງຫຼວງຫຼາຍໃນທົ່ວພາກພື້ນ, ເບິ່ງຄືວ່າສະຫະລັດມີຂອບການເຮັດວຽກທີ່ສົມບູນທີ່ສຸດ, ໂດຍສະຫະພາບເອີຣົບຍັງຢູ່ໃນໄລຍະທີ່ຊັກຊ້າ. ການເຜີຍແຜ່ຂອງ ຍຸດທະສາດຄວາມປອດໄພທາງໄຊເບີແຫ່ງຊາດ ແລະ Open Source Software Security Roadmap ແມ່ນເຫດການສຳຄັນໃນສະຫະລັດ. ໃນສະຫະພາບເອີຣົບ, ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງໄຊເບີໄດ້ບັນລຸຂໍ້ຕົກລົງທາງການເມືອງ, ແຕ່ອົງກອນສ່ວນໃຫຍ່ໄດ້ເຮັດວຽກກ່ຽວກັບຄຳສັ່ງ NIS2 ແລະ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນທາງປະຕິບັດການດິຈິຕອນ (DORA).  

ບາງທີເຫດການທົ່ວໂລກທີ່ສຳຄັນທີ່ສຸດອາດເປັນຄູ່ມືຮ່ວມກັນ ການປ່ຽນແປງຄວາມສົມດຸນຂອງຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີ: ຫຼັກການ ແລະ ວິທີການສຳລັບຊອບແວທີ່ປອດໄພໂດຍການອອກແບບ ນໍາພາໂດຍ CISແລະ ໄດ້ເຂົ້າຮ່ວມໂດຍເຈົ້າໜ້າທີ່ດ້ານຄວາມປອດໄພທາງໄຊເບີຫຼາຍແຫ່ງທົ່ວໂລກ.

ສະຫຼຸບປີ 2024

ບົດລາຍງານໄດ້ສະເໜີການຄາດຄະເນບາງຢ່າງ: ຮອດປີ 2025, 45% ຂອງອົງກອນທົ່ວໂລກຈະປະສົບກັບການໂຈມຕີ SSC ຢ່າງໜ້ອຍໜຶ່ງຄັ້ງ. ພວກເຮົາຈະເຫັນກຸ່ມອາຊະຍາກຳທີ່ມີການຈັດຕັ້ງມີສ່ວນຮ່ວມໃນອາຊະຍາກຳທາງໄຊເບີ, ໂດຍນຳໃຊ້ປະໂຫຍດຈາກການສະເໜີ Cybercrime-as-a-Service ທີ່ມີຄວາມກ້າວໜ້າຫຼາຍຂຶ້ນ. ລະບຽບການທີ່ມີຜົນບັງຄັບໃຊ້ໃນລະຫວ່າງປີຈະຊ່ວຍປັບປຸງຄວາມໂປ່ງໃສກ່ຽວກັບເຫດການດ້ານຄວາມປອດໄພ, ໂດຍມີລາຍລະອຽດການໂຈມຕີ ແລະ ບົດຮຽນທີ່ໄດ້ຮຽນຮູ້ຫຼາຍຂຶ້ນ. ການປະກັນໄພຄວາມສ່ຽງທາງໄຊເບີຈະສະແດງຂໍ້ຈຳກັດ ແລະ ຄວາມເກີນຂອບເຂດ. ແລະ ຄວາມກ້າວໜ້າທາງດ້ານເຕັກໂນໂລຊີຈະສອດຄ່ອງກັບ ຄວາມປອດໄພຕາມການອອກແບບ ທ່າອ່ຽງ, ໂດຍມີພາລະຫຼາຍຂຶ້ນຢູ່ຂ້າງຜູ້ຜະລິດຊອບແວ.

ຄື້ນ AI ໄດ້ດຶງດູດຜູ້ຂາຍຄວາມປອດໄພຫຼາຍລາຍໃນປີ 2023 ເພື່ອເພີ່ມ “ການສຳຜັດ AI” ໃສ່ຜະລິດຕະພັນຂອງເຂົາເຈົ້າ. ເຖິງຢ່າງໃດກໍ່ຕາມ, AI ກຳລັງຈະມີບົດບາດສຳຄັນໃນອະນາຄົດຂອງ software supply chain securityປັນຍາປະດິດ (AI) ຈະມີບົດບາດເພີ່ມຂຶ້ນໃນຂົງເຂດຕ່າງໆເຊັ່ນ: ການວິເຄາະໄພຂົ່ມຂູ່ ແລະ ການປະເມີນຄວາມສ່ຽງ, ການກວດຫາຄວາມຜິດປົກກະຕິໃນບ່ອນເກັບລະຫັດ, ການປະເມີນຄວາມສ່ຽງ ແລະ ການຈັດລຳດັບຄວາມສຳຄັນ, ແລະ phishing ການໂຈມຕີ ການກວດພົບ, ແຕ່ສ່ວນໃຫຍ່ແມ່ນຢູ່ໃນການແກ້ໄຂອັດສະລິຍະ ແລະ ການກວດສອບລະຫັດແບບອັດຕະໂນມັດ.

ແຕ່ຜູ້ກະທຳທີ່ບໍ່ດີໄດ້ເລີ່ມໃຊ້ AI ເປັນອາວຸດ, ແລະພວກເຮົາຈະເຫັນເຕັກນິກໃໝ່ໆ ເຊັ່ນ: ການສອດແນມທີ່ໃຊ້ AI, ຫອກທີ່ໜ້າເຊື່ອຖືໄດ້ສູງ phishing, ເຄື່ອງມື AI ສຳລັບການ jailbreak, ຫຼື ການບໍລິການແກ້ໄຂ CAPTCHA.  

ສະຫຼຸບ

ໃນຂະນະທີ່ Xygeni ກຳລັງກະກຽມທີ່ຈະເປີດເຜີຍບົດລາຍງານທີ່ຄົບຖ້ວນກ່ຽວກັບສະພາບຂອງ software supply chain security ໃນປີ 2023, ສິ່ງທ້າທາຍ ແລະ ໄພຂົ່ມຂູ່ຕ່າງໆທີ່ອຸດສາຫະກຳກຳລັງປະເຊີນຢູ່ນັ້ນ ແມ່ນເຫັນໄດ້ຊັດເຈນ. ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ເຄີຍຖືກຖືວ່າເປັນຂະບວນການທີ່ຢູ່ເບື້ອງຫຼັງ, ໄດ້ກາຍເປັນເປົ້າໝາຍຫຼັກສຳລັບສັດຕູທາງໄຊເບີ. ການຕອບສະໜອງຂອງອຸດສາຫະກຳຕໍ່ສິ່ງທ້າທາຍເຫຼົ່ານີ້ຈະກຳນົດທິດທາງຂອງຄວາມປອດໄພຂອງຊອບແວໃນຊຸມປີຕໍ່ໜ້າ. ຕິດຕາມລາຍງານສະບັບເຕັມ ໃນຂະນະທີ່ພວກເຮົາຄົ້ນຄວ້າລາຍລະອຽດ ແລະ ໃຫ້ຄວາມເຂົ້າໃຈທີ່ສາມາດຊ່ວຍນຳທາງພູມສັນຖານທີ່ສັບສົນຂອງ software supply chain security.

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni