Artėjant 2023 metų pabaigai, kibernetinio saugumo srityje gausu ataskaitų ir analizių. Tarp jų yra ir NSA 2023 kibernetinio saugumo metų apžvalga sulaukė dėmesio. Šiais neramiais metais „Xygeni“ siekia prisidėti prie programinės įrangos tiekimo grandinės grėsmių supratimo ir mažinimo. Epochoje, kai programinės įrangos sudėtingumas yra didžiulis, mūsų priklausomybė nuo atvirojo kodo komponentų ir „DevSecOps“ bei debesijos metodų evoliucija pasiekė naujas aukštumas. Šis žvilgsnis į... Xygeni ataskaita pateikia įžvalgų apie pagrindinius iššūkius, su kuriais susiduria software supply chain security 2023 m. ir siūlomos strategijos, kaip jas spręsti 2024 m.
Turinys
Sudėtingas tinklas Software Supply Chain Security
Dabartinėje būsenoje SSCSKibernetinės grėsmės yra didelės ir kelia didelį susirūpinimą tiek įmonėms, tiek privatiems asmenims. Nuotolinio darbo augimas ir didėjanti priklausomybė nuo debesijos paslaugų išplėtė atakų paviršių, todėl programinės įrangos tiekimo grandinės apsauga tapo dar rimtesniu iššūkiu. Programinės įrangos pramonė pamažu suvokia, kad tiekimo grandinė tapo sąmoningu atakų vektoriumi. Kyla klausimai: kaip apsaugoti šį sudėtingą tinklą? Ar galime pasitikėti programine įranga iš atvirojo kodo bendruomenių ir komercinių tiekėjų? Kaip organizacijos gali įkvėpti savo programinės įrangos vartotojams pasitikėjimą dėl pažeidžiamumų ar kenkėjiškų programų nebuvimo?
Ką atskleis Xygeni ataskaita
„Xygeni“ ataskaita siekia nušviesti įvykius ir tendencijas, kurios apibrėžė software supply chain security 2023 m. ir suteikia pradinę galimybę pažvelgti į tai, ką gali atnešti 2024 m. Ataskaitoje bus aptarta:
Svarbiausi momentai: „Pagal skaičius“
Pavadinti metais „skaitmeniniai miškų gaisrai“„2023 m. įvyko incidentų, patraukusių žiniasklaidos dėmesį, įskaitant tuos, kurie paveikė „PyTorch“, „3CX“ ir „MOVEit Transfer“. Liūdna realybė yra ta, kad... 82% organizacijų šiuo metu yra pažeidžiami programinės įrangos tiekimo grandinės atakų, o vidutinis pažeidžiamų komponentų skaičius tiekimo grandinėje kasmet didėja daugiau nei 50 %. „NTT Ltd“ praneša, kad technologijų sektorius yra labiausiai taikinyje esanti pramonės šaka, kuriai tenka 28 % visų tiekimo grandinės atakų.
Atvirojo kodo programinė įranga, apimanti 70–90 % šiuolaikinių programų rinkinių, susiduria su kenkėjiškų paketų skaičiaus padidėjimu viešuosiuose registruose – stulbinančiais 245 032 atvejais, t. y. dvigubai daugiau nei ankstesniais metais.
Atakos peizažas
2023 m. kibernetinių atakų skaičius išaugo, o ES kibernetinio saugumo agentūra Užfiksuota 2 580 saugumo incidentų, iš kurių 220 buvo konkrečiai nukreipti į kelias valstybes nares. Vyravo išpirkos reikalaujančios programinės įrangos ir paslaugų trikdymo atakos, tačiau taip pat buvo pastebėtos tikslinės atakos prieš programinės įrangos tiekimo grandinę. Pažymėtina, kad į kibernetinio saugumo grėsmių sritį pateko dirbtinio intelekto pokalbių robotai, sukeldami susirūpinimą dėl „pigių klastotių“ ir dirbtinio intelekto valdomo informacijos manipuliavimo.
Puolimo technikos 2023 m.
Užpuolikai ir toliau naudojosi pažįstamais metodais, tokiais kaip tikslinė sukčiavimo ataka ir socialinė inžinerija, pavogti prisijungimo duomenys ir priklausomybės atakos, pvz., „typosquat“ paketai. Tačiau 2023 m. padaugėjo sudėtingesnių metodų, įskaitant vizavimas (Balso sukčiavimas) naudojant dirbtinio intelekto generuojamus balso imitavimo pranešimus. Viešuosiuose registruose dislokuotų kenkėjiškų paketų skaičius pasiekė nerimą keliantį 245 032 atvejų skaičių, o tai pabrėžia veiksmingų prevencinių priemonių poreikį.
Pažangių grėsmių veikėjai
Geopolitinė padėtis turėjo įtakos kibernetinėms operacijoms: valstybių remiamos APT vykdė dezinformaciją, šnipinėjimą ir sabotažą. Karas Ukrainoje tapo pagrindiniu įvykiu, kuriame išryškėjo Rusijos, Irano ir Šiaurės Korėjos veikėjų kibernetinės operacijos. Kinija įtvirtino savo, kaip pasaulinės kibernetinės valstybės, poziciją, o kibernetiniai nusikaltimai toliau vystėsi, ką rodo Kinijos „Evasive Panda“ ataka prieš tarptautinę NVO.
Pereinant prie pastarojo meto konfliktų, kibernetinė konfrontacija tarp „Hamas“ ir Izraelio apėmė abipuses DDoS atakas. Kai kurie analitikai „Hamas“ sieja su Irano grėsmių veikla. Su Iranu susijusi grupuotė APT Agrius, dar žinoma kaip „Agonizing Serpens“, liūdnai pagarsėjusi dėl savo naikinamųjų valytuvų, daugiausia taikėsi į Izraelio organizacijas įvairiuose sektoriuose ir šalyse. 2023 m. „Agrius“ pastangos buvo sutelktos į Izraelio švietimo ir technologijų sektorius.
Atakų poveikis
Kibernetinių atakų skaitmeninis poveikis, pavyzdžiui, pažeistos sistemos, duomenų sugadinimas ir įsilaužimai, nusvėrė finansinį ir socialinį padarinius. „Splunk“ apklausa pabrėžė didelį laiką ir išteklius, sugaištą valymui, o tik 4 % respondentų nenurodė jokių reikšmingų pasekmių.
Svarbių 2023 m. išpuolių santrauka
Metų eigoje įvyko paradigminių atakų, įskaitant kasnaktinę „PyTorch“ „InfoStealer“, „CircleCI“ incidentą, daugiapakopę „3CX“ ataką, „MOVEit Transfer“ duomenų pažeidimą, „PyPI“ laikiną sustabdymą, „NPM Manifest Confusion“, „JumpCloud“ ataką ir „VMConnect“ kampaniją. Kiekvienas incidentas pabrėžė įvairiapusį ir besivystantį SSC atakų pobūdį.
Rugpjūtis Standardir reglamentai
SSC reguliavimo sistema yra kuriama. Atsižvelgiant į labai skirtingus regionų intensyvumo rodiklius, atrodo, kad JAV turi labiausiai išvystytą sistemą, o Europos Sąjunga atsilieka. Paskelbus... Nacionalinė kibernetinio saugumo strategija ir Atvirojo kodo programinės įrangos saugos planas buvo svarbiausi įvykiai JAV. ES dėl Kibernetinio atsparumo įstatymo buvo pasiektas politinis susitarimas, tačiau dauguma organizacijų dirbo ties NIS2 direktyva ir Skaitmeninio operacinio atsparumo įstatymu (DORA).
Turbūt svarbiausias pasaulinis įvykis buvo bendras gidas Kibernetinio saugumo rizikos pusiausvyros keitimas: principai ir metodai, skirti saugiai projektuojamai programinei įrangai vadovavaujant CISIr prie jų prisijungė daugelis kibernetinio saugumo institucijų visame pasaulyje.
Žvilgsnis į 2024-uosius
Ataskaitoje pateikiamos kelios prognozės: iki 2025 m. 45 % organizacijų visame pasaulyje patirs bent vieną SSC ataką. Matysime organizuotas nusikalstamas grupuotes, užsiimančias kibernetiniais nusikaltimais, pasinaudodamos brandesniais kibernetinių nusikaltimų kaip paslaugos pasiūlymais. Šiais metais įsigaliosiantys reglamentai padidins saugumo incidentų skaidrumą, atskleisdami daugiau informacijos apie atakas ir išmoktas pamokas. Kibernetinės rizikos draudimas parodys ribas ir peržengimus. O technologinė pažanga atitiks... integruotas saugumas tendencija, kai programinės įrangos gamintojams tenka didesnė našta.
Dirbtinio intelekto banga 2023 m. pritraukė daug saugumo tiekėjų, kad šie savo gaminiams pridėtų „dirbtinio intelekto“ elementų. Nepaisant to, dirbtinis intelektas ateityje vaidins lemiamą vaidmenį. software supply chain securityDirbtinis intelektas atliks vis didesnį vaidmenį tokiose srityse kaip grėsmių žvalgyba ir rizikos vertinimas, anomalijų aptikimas kodų saugyklose, pažeidžiamumų vertinimas ir prioritetų nustatymas ir. phishing pulti aptikimas, bet daugiausia intelektualiojo taisymo ir kodo peržiūros automatizavimo srityse.
Tačiau blogi veikėjai pradėjo naudoti dirbtinį intelektą kaip ginklą, ir mes pamatysime naujų metodų, tokių kaip dirbtinio intelekto valdoma žvalgyba, labai įtikinami ietiniai... phishing, AI įrankiai, skirti nulaužti nuskaitymo algoritmą, arba CAPTCHA sprendimo paslaugos.
Išvada
„Xygeni“ ruošiantis pristatyti išsamią ataskaitą apie būklę software supply chain security 2023 m. pramonės iššūkiai ir grėsmės tapo akivaizdūs. Programinės įrangos tiekimo grandinė, anksčiau laikyta užkulisiniu procesu, tapo pagrindiniu kibernetinių priešininkų taikiniu. Pramonės atsakas į šiuos iššūkius nulems programinės įrangos saugumo trajektoriją ateinančiais metais. Sekite visą ataskaitą, kurioje gilinamės į detales ir pateikiame įžvalgų, kurios gali padėti orientuotis sudėtingame kontekste. software supply chain security.





