Состојбата на Software Supply Chain Security во 2024: Краток поглед

Како што се ближи крајот на 2023 година, пејзажот на сајбер безбедноста е преполн со извештаи и анализи. Меѓу нив, и Преглед на NSA за кибербезбедноста во 2023 година привлече внимание. Xygeni, во оваа бурна година, има за цел да придонесе за разбирање и ублажување на заканите за синџирот на снабдување со софтвер. Во ерата кога комплексноста на софтверот е огромна, нашата зависност од компоненти со отворен код и еволуцијата на DevSecOps и cloud-native пристапите достигнаа нови височини. Овој преглед на Извештајот на Ксигени дава увид во клучните предизвици со кои се соочуваат software supply chain security во 2023 година и нуди стратегии за нивно решавање во 2024 година.

Содржина

Комплексната мрежа на Software Supply Chain Security

Во сегашната состојба на SSCS, сајбер заканите се големи, претставувајќи значителна загриженост и за компаниите и за поединците. Зголемувањето на далечинската работа и зголемената зависност од услугите базирани на облак ја проширија површината на нападот, правејќи ја заштитата на синџирот на снабдување со софтвер уште посериозен предизвик. Сознанието дека синџирот на снабдување стана намерен вектор на напад полека се појавува во софтверската индустрија. Се поставуваат прашања: Како да ја заштитиме оваа сложена мрежа? Можеме ли да веруваме во софтвер и од заедниците со отворен код и од комерцијалните добавувачи? Како организациите можат да всадат доверба кај своите потрошувачи на софтвер во врска со отсуството на ранливости или малициозен софтвер?

Што ќе открие извештајот на Xygeni

Извештајот на Xygeni има за цел да фрли светлина врз настаните и трендовите што го дефинираа software supply chain security во 2023 година и нуди првичен увид во тоа што може да донесе 2024 година. Извештајот ќе опфати:

Најважни моменти: „Според бројките“

Наречена година на „дигитални шумски пожари“,' 2023 беше сведок на инциденти што ги привлекоа насловните страници, вклучувајќи ги и оние што влијаеја на PyTorch, 3CX и MOVEit Transfer. Мрачната реалност е дека 82% од организациите моментално се ранливи на напади врз синџирот на снабдување со софтвер, при што просечниот број на ранливи компоненти во синџирот на снабдување се зголемува за повеќе од 50% годишно. NTT Ltd известува дека технолошкиот сектор е најтаргетираната индустрија, сочинувајќи 28% од сите напади врз синџирот на снабдување.

Софтвер со отворен код, кој се состои од 70% до 90% од современите стекови на апликации, се соочува со пораст на малициозни пакети во јавните регистри - неверојатни 245,032 случаи, што е двојно повеќе од бројките од претходните години.

Пејзажот на нападот

Во 2023 година, сајбер нападите беа во пораст, при што Агенцијата на ЕУ за сајбер безбедност регистрирани се 2,580 безбедносни инциденти, од кои 220 биле насочени кон повеќе земји-членки. Доминирале напади со рансомвер и одбивање на услуга, но биле забележани и насочени напади врз синџирот на снабдување со софтвер. Имено, чет-ботовите со вештачка интелигенција влегоа во пејзажот на закани за сајбер безбедност, предизвикувајќи загриженост за „евтини фалсификати“ и манипулација со информации овозможена од вештачка интелигенција.

Техники на напад во 2023 година

Напаѓачите продолжија да користат познати техники како што се spear phishing и социјален инженеринг, украдени акредитиви и напади со зависности како што се typosquat пакетите. Сепак, во 2023 година се забележа пораст на софистицираните методи, вклучувајќи вишинг (Фишинг на глас) со користење на пораки генерирани од вештачка интелигенција што имитираат глас. Злонамерните пакети распоредени во јавните регистри достигнаа алармантни 245,032 случаи, нагласувајќи ја потребата од робусни превентивни мерки.

Напредни актери на закана

Геополитиката влијаеше врз сајбер операциите, при што државно поддржаните APT се вклучија во дезинформации, шпионажа и саботажа. Украинската војна стана фокусна точка, прикажувајќи сајбер операции од страна на руски, ирански и севернокорејски актери. Кина ја зацврсти својата позиција како глобална сајберсила, додека сајбер криминалот продолжи да се развива, што е пример за кинескиот Evasive Panda кој таргетираше меѓународна невладина организација.

Свртувајќи го фокусот кон неодамнешните конфликти, сајбер конфронтацијата меѓу Хамас и Израел вклучуваше реципрочни DDoS напади. Некои аналитичари го поврзуваат Хамас со иранските закани. Иранската група APT Agrius, позната и како „Агонизирачки змии“, озлогласена по своите деструктивни „чистачи“, претежно ги таргетира израелските организации во различни сектори и земји. Во 2023 година, напорите на Agrius беа концентрирани на образовниот и технолошкиот сектор во Израел.

Влијание на нападите

Дигиталното влијание на сајбер нападите, како што се оштетените системи, корупцијата на податоците и упадите, ги надминаа финансиските и социјалните влијанија. Анкетата на Спланк го истакна значителното време и ресурси потрошени за чистење, при што само 4% од испитаниците не пријавиле значајни последици.

Резиме на релевантни напади во 2023 година

Годината беше сведок на парадигматски напади, вклучувајќи го ноќниот InfoStealer на PyTorch, инцидентот со CircleCI, повеќестепениот напад со 3CX, пробивот на податоци преку MOVEit Transfer, временската суспензија на PyPI, NPM Manifest Confusion, нападот со JumpCloud и кампањата VMConnect. Секој инцидент ја истакна разновидната и еволутивна природа на SSC ​​нападите.

Еволуција на Standardи прописи

Регулаторната рамка за SSC ​​е во изградба. Со многу различни интензитети низ регионите, се чини дека САД имаат најзрела рамка, а Европската Унија заостанува. Објавувањето на Национална стратегија за сајбер безбедност и Патоказ за безбедност на софтвер со отворен код беа главните настани во САД. Во ЕУ, Законот за сајбер отпорност постигна политички договор, но повеќето организации работеа на директивата NIS2 и Законот за дигитална оперативна отпорност (DORA).  

Можеби најзначајниот светски настан беше заедничкиот водич Промена на рамнотежата на ризикот од сајбер безбедност: Принципи и пристапи за софтвер безбеден по дизајн предводени од CISА и на кое им се придружија многу авторитети за сајбер безбедност од целиот свет.

Поглед во 2024 година

Извештајот нуди неколку предвидувања: До 2025 година, 45% од организациите ширум светот ќе доживеат барем еден SSC напад. Ќе видиме организирани криминални групи кои се вклучуваат во сајбер криминал, искористувајќи позрели понуди за сајбер криминал како услуга. Прописите што ќе стапат на сила во текот на годината ќе ја подобрат транспарентноста на безбедносните инциденти, со повеќе детали за нападите и научените лекции откриени. Осигурувањето од сајбер ризик ќе ги покаже границите и ексцесите. А технолошкиот напредок ќе се усогласи со безбедност по дизајн тренд, со поголем товар од страна на производителите на софтвер.

Бранот на вештачката интелигенција привлече многу добавувачи на безбедносни услуги во текот на 2023 година за да додадат малку „вештачки допир“ на своите производи. Сепак, вештачката интелигенција ќе игра клучна улога во иднината на software supply chain securityВештачката интелигенција ќе игра зголемена улога во области како што се разузнавањето за закани и проценката на ризикот, откривањето аномалии во складиштата на код, проценката на ранливоста и приоритизацијата и Phishing нападне детекција, но главно во интелигентна санација и автоматизација на преглед на код.

Но, лошите актери почнаа да ја користат вештачката интелигенција како оружје, и ќе видиме нови техники како извидување со вештачка интелигенција, многу убедливо копје... Phishing, алатки за џеилбрејк на вештачка интелигенција или услуги за решавање на CAPTCHA.  

Заклучок

Додека Xygeni се подготвува да го објави својот сеопфатен извештај за состојбата на software supply chain security Во 2023 година, предизвиците и заканите со кои се соочува индустријата се очигледни. Синџирот на снабдување со софтвер, кој некогаш се сметаше за процес зад сцената, се појави како главна цел за сајбер-противниците. Одговорот на индустријата на овие предизвици ќе ја обликува траекторијата на безбедноста на софтверот во годините што доаѓаат. Останете во тек со целиот извештај додека навлегуваме во деталите и даваме увиди што можат да помогнат во справувањето со сложениот пејзаж на software supply chain security.

алатки-за-анализа-на-композиции-на-sca-алатки
Дајте приоритет, санирајте и обезбедете ги вашите софтверски ризици
Добијте ја вашата бесплатна сметка.
Не е потребна кредитна картичка.

Обезбедете го вашиот развој и испорака на софтвер

со Xygeni Product Suite