2023 он дуусаж байгаатай холбогдуулан кибер аюулгүй байдлын орчин тайлан, дүн шинжилгээгээр дүүрэн байна. Тэдгээрийн дотор NSA-ийн 2023 оны кибер аюулгүй байдлын жилийн тойм анхаарал татсан. Xygeni нь энэхүү үймээн самуунтай жилд програм хангамжийн хангамжийн сүлжээнд учирч буй аюул заналыг ойлгож, бууруулахад хувь нэмэр оруулахыг зорьж байна. Програм хангамжийн нарийн төвөгтэй байдал хэт өндөр байгаа энэ эрин үед нээлттэй эхийн бүрэлдэхүүн хэсгүүдэд тулгуурлах, DevSecOps болон үүлэн технологид суурилсан хандлагын хөгжил шинэ өндөрлөгт хүрсэн. Энэхүү товч танилцуулга нь... Xygeni-ийн тайлан тулгарч буй гол бэрхшээлүүдийн талаарх ойлголтыг өгдөг software supply chain security 2023 онд тэдгээрийг шийдвэрлэх стратегиудыг санал болгож байна.
Гарчиг
The Complex Web of Software Supply Chain Security
Одоогийн байдалд SSCSКибер аюул заналхийлэл нь компаниуд болон хувь хүмүүст ихээхэн санаа зовоосон асуудал үүсгэж байна. Алсын зайнаас ажиллах хэмжээ нэмэгдэж, үүлэн технологид суурилсан үйлчилгээнээс хамааралтай байдал нэмэгдэж байгаа нь халдлагын гадаргууг өргөжүүлж, програм хангамжийн хангамжийн сүлжээг хамгаалах нь бүр ч хүнд сорилт болж байна. Нийлүүлэлтийн сүлжээ нь санаатайгаар халдлагад өртөх болсон гэдгийг ойлгох нь програм хангамжийн салбарт аажмаар бий болж байна. Асуултууд гарч ирж байна: Бид энэхүү нарийн төвөгтэй вэбийг хэрхэн аюулгүй болгох вэ? Бид нээлттэй эхийн нийгэмлэгүүд болон арилжааны үйлчилгээ үзүүлэгчдийн програм хангамжид итгэж болох уу? Байгууллагууд програм хангамжийн хэрэглэгчдэд эмзэг байдал эсвэл хортой програм хангамж байхгүй гэсэн итгэлийг хэрхэн төрүүлэх вэ?
Xygeni-ийн тайлан юуг илчлэх вэ
Xygeni-ийн тайлан нь тодорхойлсон үйл явдал, чиг хандлагыг тодруулах зорилготой юм software supply chain security 2023 онд гарах бөгөөд 2024 онд юу авчрах талаар анхны ойлголтыг санал болгож байна. Тайланд дараахь зүйлийг хамрах болно.
Онцлох үйл явдлууд: “Тоонуудаар”
Жил гэж нэрлэгдсэн дижитал ойн түймэр2023 онд PyTorch, 3CX, MOVEit Transfer зэрэг томоохон үйл явдлууд гарсан. Бодит байдал дээр гашуун бодит байдал ийм байна. Байгууллагын 82% одоогоор програм хангамжийн хангамжийн сүлжээний халдлагад өртөмтгий байгаа бөгөөд хангамжийн сүлжээнд байгаа эмзэг бүрэлдэхүүн хэсгүүдийн дундаж тоо жилд 50 гаруй хувиар нэмэгдэж байна. NTT Ltd-ийн мэдээлснээр технологийн салбар нь хамгийн их зорилтот салбар бөгөөд бүх хангамжийн сүлжээний халдлагын 28%-ийг эзэлж байна.
Нээлттэй эхийн програм хангамж, үүнд орно Орчин үеийн програмын стекүүдийн 70%-90% нь, олон нийтийн бүртгэлд хортой багцууд огцом нэмэгдэж байгаатай тулгарч байгаа бөгөөд энэ нь өмнөх жилүүдийн тооноос хоёр дахин их буюу 245,032 тохиолдол юм.
Довтолгооны ландшафт
2023 онд кибер халдлага нэмэгдэж байсан бөгөөд ... Европын Холбооны Кибер аюулгүй байдлын агентлаг 2,580 аюулгүй байдлын ослыг бүртгэснээс 220 нь хэд хэдэн гишүүн улсыг чиглэсэн байна. Зөрчлийн програм хангамж болон үйлчилгээ үзүүлэхээс татгалзах халдлага давамгайлж байсан ч програм хангамжийн хангамжийн сүлжээнд чиглэсэн халдлагууд ажиглагдсан. Хиймэл оюун ухааны чатботууд кибер аюулгүй байдлын аюул заналхийллийн хүрээнд нэвтэрч, "хямд хуурамч" болон хиймэл оюун ухааны тусламжтайгаар мэдээллийг удирдах талаар санаа зовниж байгааг онцлон тэмдэглэх нь зүйтэй.
2023 оны довтолгооны техникүүд
Халдагчид жадны фишинг болон нийгмийн инженерчлэл, хулгайлагдсан итгэмжлэл, typosquat багц зэрэг хамаарлын халдлага зэрэг танил аргуудыг үргэлжлүүлэн ашигласаар байв. Гэсэн хэдий ч 2023 онд ... зэрэг нарийн төвөгтэй аргууд нэмэгдсэн. зөндөө Хиймэл оюун ухаанаар үүсгэгдсэн дуу хоолойг дуурайлган мессеж ашиглан (Дуут Фишинг) хийсэн. Олон нийтийн бүртгэлд байршуулсан хортой багцууд 245,032 тохиолдол түгшүүртэй хэмжээнд хүрсэн нь урьдчилан сэргийлэх хүчтэй арга хэмжээ авах шаардлагатай байгааг онцолж байна.
Дэвшилтэт аюул заналхийллийн жүжигчид
Геополитик нь кибер үйл ажиллагаанд нөлөөлж, төрийн дэмжлэгтэй APT-үүд худал мэдээлэл, тагнуул, хорлон сүйтгэх ажиллагаанд оролцсон. Украины дайн нь гол цэг болж, Орос, Иран, Хойд Солонгосын оролцогчдын кибер үйл ажиллагааг харуулсан. Хятад улс дэлхийн кибер гүрний байр сууриа бэхжүүлсэн бол кибер гэмт хэрэг үргэлжлүүлэн хөгжиж байгааг Хятадын Evasive Panda олон улсын ТББ-ыг онилж байгаагаар харуулав.
Саяхны мөргөлдөөн рүү анхаарлаа хандуулбал, Хамас болон Израилийн хоорондох кибер мөргөлдөөн нь харилцан DDoS халдлагатай холбоотой байв. Зарим шинжээчид Хамасыг Ираны аюул заналхийллийн үйл ажиллагаатай холбон тайлбарладаг. Ирантай холбоотой APT Agrius буюу "Зовлонт Могой" гэгддэг, хор хөнөөлтэй арчигчаараа алдартай бөгөөд голчлон янз бүрийн салбар, улс орнуудын Израилийн байгууллагуудыг онилж байна. 2023 онд Agrius-ийн хүчин чармайлт Израилийн боловсрол, технологийн салбарт төвлөрсөн.
Довтолгооны нөлөө
Кибер халдлагын дижитал нөлөө, тухайлбал гэмтсэн систем, өгөгдлийн эвдрэл, халдлага нь санхүүгийн болон нийгмийн нөлөөллөөс давсан байна. Спланкийн судалгаа цэвэрлэгээнд ихээхэн цаг хугацаа, нөөц зарцуулсныг онцолсон бөгөөд судалгаанд оролцогчдын зөвхөн 4% нь л мэдэгдэхүйц үр дагавар гараагүй гэж мэдээлсэн.
2023 оны холбогдох халдлагын хураангуй
Энэ жил PyTorch-ын шөнийн InfoStealer, CircleCI-ийн хэрэг явдал, 3CX олон шатлалт халдлага, MOVEit Transfer-ийн өгөгдлийн алдагдал, PyPI-ийн түр түдгэлзүүлэлт, NPM Manifest Confusion, JumpCloud халдлага, VMConnect кампанит ажил зэрэг парадигматик халдлагууд гарсан. Үйл явдал бүр нь SSC халдлагын олон янз байдал, хувьсан өөрчлөгдөж буй шинж чанарыг онцолж байв.
Хувьсал Standardба журам
SSC-ийн зохицуулалтын хүрээг боловсруулж байна. Бүс нутгуудад эрчимжилт маш их ялгаатай байгаа тул АНУ хамгийн боловсорсон хүрээтэй, Европын Холбоо хоцорч байгаа бололтой. Үндэсний кибер аюулгүй байдлын стратеги болон Нээлттэй эхийн програм хангамжийн аюулгүй байдлын замын зураг АНУ-д болсон томоохон үйл явдлууд байв. Европын Холбоонд Кибер тэсвэр тэвчээрийн тухай хууль улс төрийн тохиролцоонд хүрсэн боловч ихэнх байгууллагууд NIS2 удирдамж болон Дижитал үйл ажиллагааны тэсвэр тэвчээрийн тухай хууль (DORA)-ийн дагуу ажилласан.
Магадгүй дэлхий даяарх хамгийн чухал үйл явдал бол хамтарсан хөтөч байсан байх Кибер аюулгүй байдлын эрсдэлийн тэнцвэрийг өөрчлөх нь: Дизайн програм хангамжаар аюулгүй байдлыг хангах зарчим ба арга барилууд ахлуулсан CISА бөгөөд дэлхий даяарх олон киберсекийн эрх баригчид нэгдсэн.
2024 он руу эргэн харах
Тус тайланд зарим таамаглал дэвшүүлсэн байна: 2025 он гэхэд дэлхий даяарх байгууллагуудын 45% нь дор хаяж нэг SSC халдлагад өртөх болно. Зохион байгуулалттай гэмт бүлэглэлүүд кибер гэмт хэрэгт холбогдож, илүү боловсронгуй Кибер гэмт хэрэг-үйлчилгээ болгон ашиглахыг бид харах болно. Энэ онд хүчин төгөлдөр болох журам нь аюулгүй байдлын ослын ил тод байдлыг сайжруулж, халдлагын дэлгэрэнгүй мэдээлэл, сургамжийг ил тод болгоно. Кибер эрсдэлийн даатгал нь хязгаар болон хэтрэлтийг харуулах болно. Технологийн дэвшил нь ...-тэй нийцэх болно. загвараар аюулгүй байдал чиг хандлага нь програм хангамж үйлдвэрлэгчдийн талд илүү их ачаалал үүрүүлж байна.
2023 онд хиймэл оюун ухааны давалгаа олон аюулгүй байдлын үйлдвэрлэгчдийг бүтээгдэхүүндээ "хиймэл оюун ухааны мэдрэмж" нэмэхэд татсан. Гэсэн хэдий ч хиймэл оюун ухаан нь ирээдүйд чухал үүрэг гүйцэтгэх төлөвтэй байна. software supply chain securityХиймэл оюун ухаан нь аюул заналхийллийн мэдээлэл болон эрсдэлийн үнэлгээ, кодын санд гажиг илрүүлэх, эмзэг байдлын үнэлгээ болон эрэмбэлэлт зэрэг чиглэлээр илүү их үүрэг гүйцэтгэх болно. фишинг халдлага илрүүлэх, гэхдээ голчлон ухаалаг засварлалт болон код хянах автоматжуулалтад.
Гэвч муу жүжигчид хиймэл оюун ухааныг зэвсэглэж эхэлсэн бөгөөд бид хиймэл оюун ухаанаар ажилладаг тагнуул, маш итгэл үнэмшилтэй жад зэрэг шинэ техникүүдийг харах болно. фишинг, jailbreak хиймэл оюун ухааны хэрэгслүүд, эсвэл CAPTCHA шийдвэрлэх үйлчилгээ.
Дүгнэлт
Xygeni нь нөхцөл байдлын талаарх цогц тайлангаа танилцуулахаар бэлтгэж байна software supply chain security 2023 онд салбарт тулгарч буй бэрхшээл, аюул занал илт харагдаж байна. Нэгэн цагт хөшигний ард байгаа үйл явц гэж тооцогддог байсан програм хангамжийн хангамжийн сүлжээ нь кибер өрсөлдөгчдийн гол бай болж гарч ирсэн. Эдгээр бэрхшээлүүдэд салбарын хариу үйлдэл нь ирэх жилүүдэд програм хангамжийн аюулгүй байдлын чиг хандлагыг тодорхойлох болно. Бид дэлгэрэнгүй мэдээллийг судалж, нарийн төвөгтэй орчинд чиглүүлэхэд туслах ойлголтуудыг өгөх тул бүрэн тайланг хүлээн авна уу. software supply chain security.





