L - Istat ta ' Software Supply Chain Security fl-2024: Ħarsa Ġenerali

Hekk kif is-sena 2023 toqrob lejn tmiemha, ix-xenarju taċ-ċibersigurtà huwa mimli rapporti u analiżi. Fosthom, il- Reviżjoni tas-Sena taċ-Ċibersigurtà tal-NSA fl-2023 ġibed l-attenzjoni. Xygeni, f'din is-sena tumultuża, għandha l-għan li tikkontribwixxi għall-fehim u l-mitigazzjoni tat-theddid għall-katina tal-provvista tas-softwer. F'era fejn il-kumplessità tas-softwer hija kbira wisq, id-dipendenza tagħna fuq komponenti open-source u l-evoluzzjoni tad-DevSecOps u l-approċċi cloud-native laħqu livelli ġodda. Din il-ħarsa ħafifa lejn Ir-rapport ta' Xygeni jipprovdi għarfien dwar l-isfidi ewlenin li jiffaċċjaw software supply chain security fl-2023 u joffri strateġiji biex jiġu indirizzati fl-2024.

Werrej

Il-Websajt Kumplessa ta' Software Supply Chain Security

Fl-istat attwali tal- SSCS, it-theddid ċibernetiku qed jitfaċċa b'mod kbir, u qed iqajjem tħassib sinifikanti kemm għall-kumpaniji kif ukoll għall-individwi. Iż-żieda fix-xogħol mill-bogħod u d-dipendenza akbar fuq servizzi bbażati fuq il-cloud espandew il-wiċċ tal-attakk, u għamlu s-salvagwardja tal-katina tal-provvista tas-softwer sfida saħansitra aktar formidabbli. Ir-realizzazzjoni li l-katina tal-provvista saret vettur ta' attakk intenzjonat qed titfaċċa bil-mod fl-industrija tas-softwer. Iqumu mistoqsijiet: Kif niżguraw din in-netwerk ikkumplikat? Nistgħu nafdaw softwer kemm minn komunitajiet open-source kif ukoll minn fornituri kummerċjali? Kif jistgħu l-organizzazzjonijiet inisslu fiduċja fil-konsumaturi tas-softwer tagħhom rigward in-nuqqas ta' vulnerabbiltajiet jew malware?

Dak li se jikxef ir-Rapport ta' Xygeni

Ir-rapport ta' Xygeni għandu l-għan li jitfa' dawl fuq l-avvenimenti u x-xejriet li ddefinixxew software supply chain security fl-2023 u joffri ħarsa inizjali lejn x'jista' jġib miegħu l-2024. Ir-rapport se jkopri:

Punti Ewlenin: “Bin-Numri”

Imsejħa s-sena ta' 'nirien fil-foresti diġitali'L-2023 rat inċidenti li ġibdu l-attenzjoni tal-ġurnalisti, inklużi dawk li affettwaw lil PyTorch, 3CX, u MOVEit Transfer. Ir-realtà kerha hija li 82% tal-organizzazzjonijiet bħalissa huma vulnerabbli għal attakki tal-katina tal-provvista tas-softwer, bin-numru medju ta’ komponenti vulnerabbli f’katina tal-provvista jiżdied b’aktar minn 50% kull sena. NTT Ltd tirrapporta li s-settur tat-teknoloġija huwa l-industrija l-aktar immirata, u jammonta għal 28% tal-attakki kollha tal-katina tal-provvista.

Softwer b'sors miftuħ, li jinkludi 70% sa 90% tal-munzelli ta' applikazzjonijiet kontemporanji, qed tiffaċċja żieda qawwija fil-pakketti malizzjużi fuq ir-reġistri pubbliċi – ammont xokkanti ta’ 245,032 każ, li jirdoppja ċ-ċifri mis-snin ta’ qabel.

Il-Pajsaġġ tal-Attakk

Fl-2023, l-attakki ċibernetiċi kienu qed jiżdiedu, bil- Aġenzija tal-UE għaċ-Ċibersigurtà irreġistra 2,580 inċident ta' sigurtà, li 220 minnhom immiraw speċifikament lejn diversi stati membri. L-attakki ta' ransomware u ta' denial-of-service iddominaw, iżda ġew osservati wkoll attakki mmirati fuq il-katina tal-provvista tas-softwer. Ta' min jinnota li ċ-chatbots tal-AI daħlu fix-xenarju tat-theddid taċ-ċibersigurtà, u introduċew tħassib dwar "prodotti foloz irħas" u manipulazzjoni tal-informazzjoni abilitata mill-AI.

Tekniki ta' Attakk fl-2023

L-attakkanti komplew jużaw tekniki familjari bħal spear phishing u inġinerija soċjali, kredenzjali misruqa, u attakki ta’ dipendenza bħal pakketti typosquat. Madankollu, fl-2023 kien hemm żieda f’metodi sofistikati, inkluż li jixtiequ (Voice Phishing) bl-użu ta' messaġġi li jimitaw il-vuċi ġġenerati mill-AI. Pakketti malizzjużi skjerati fir-reġistri pubbliċi laħqu numru allarmanti ta' 245,032 każ, u dan jenfasizza l-ħtieġa għal miżuri preventivi robusti.

Atturi ta' Theddid Avvanzati

Il-ġeopolitika influwenzat l-operazzjonijiet ċibernetiċi, bl-APTs appoġġjati mill-istat jinvolvu ruħhom f'diżinformazzjoni, spjunaġġ, u sabotaġġ. Il-gwerra tal-Ukrajna saret punt fokali, li wera operazzjonijiet ċibernetiċi minn atturi Russi, Iranjani, u Nord-Koreani. Iċ-Ċina ssolidifikat il-pożizzjoni tagħha bħala Potenza Ċibernetika globali, filwaqt li ċ-ċiberkriminalità kompliet tevolvi, eżemplifikata mill-Evasive Panda taċ-Ċina li mmirat lejn NGO internazzjonali.

Jekk niffokaw fuq kunflitti reċenti, il-konfrontazzjoni ċibernetika bejn Hamas u Iżrael involviet attakki DDoS reċiproċi. Xi analisti jgħaqqdu lil Hamas ma' attività ta' theddid Iranjana. L-APT Agrius, marbuta mal-Iran, magħrufa wkoll bħala "Agonizing Serpens," magħrufa għall-wipers distruttivi tagħha, kienet qed timmira predominantement lejn organizzazzjonijiet Iżraeljani f'diversi setturi u pajjiżi. Fl-2023, l-isforzi ta' Agrius kienu kkonċentrati fuq is-setturi tal-edukazzjoni u t-teknoloġija f'Iżrael.

Impatt ta' Attakki

L-impatt diġitali tal-attakki ċibernetiċi, bħal sistemi bil-ħsara, korruzzjoni tad-dejta, u intrużjonijiet, qabeż l-impatti finanzjarji u soċjali. L-istħarriġ ta' Splunk enfasizza l-ħin u r-riżorsi sinifikanti li ntefqu fuq it-tindif, b'4% biss ta' dawk li wieġbu ma rrappurtaw l-ebda konsegwenza sinifikanti.

Sommarju tal-Attakki Rilevanti fl-2023

Is-sena rat attakki paradigmatiċi, inkluż l-InfoStealer ta’ billejl ta’ PyTorch, l-inċident ta’ CircleCI, l-attakk b’ħafna passi ta’ 3CX, il-ksur tad-dejta ta’ MOVEit Transfer, is-sospensjoni temporali ta’ PyPI, il-Konfużjoni tal-Manifest tal-NPM, l-attakk JumpCloud, u l-kampanja VMConnect. Kull inċident enfasizza n-natura diversa u li qed tevolvi tal-attakki SSC.

Evoluzzjoni ta ' Standardu Regolamenti

Il-qafas regolatorju għall-SSC għadu qed jinbena. B'intensitajiet differenti ħafna bejn ir-reġjuni, jidher li l-Istati Uniti għandha l-qafas l-aktar matur, filwaqt li l-Unjoni Ewropea għadha lura. Il-pubblikazzjoni tal- Strateġija Nazzjonali taċ-Ċibersigurtà u l- Pjan Direzzjonali tas-Sigurtà tas-Software Miftuħ kienu l-avvenimenti ewlenin fl-Istati Uniti. Fl-UE, iċ-Ċiberreżiljenza fl-Att laħqet ftehim politiku, iżda l-biċċa l-kbira tal-organizzazzjonijiet ħadmu fuq id-direttiva NIS2 u d-Digital Operational Resilience Act (DORA).  

Forsi l-aktar avveniment sinifikanti madwar id-dinja kien il-gwida konġunta Nibdlu l-Bilanċ tar-Riskju taċ-Ċibersigurtà: Prinċipji u Approċċi għal Softwer Sikur mid-Disinn immexxi minn CISA u ngħaqdu magħha ħafna awtoritajiet taċ-ċibersigurtà madwar id-dinja.

Ħarsa lejn l-2024

Ir-rapport joffri xi tbassir: Sal-2025, 45% tal-organizzazzjonijiet madwar id-dinja se jesperjenzaw mill-inqas attakk wieħed ta' SSC. Se naraw gruppi kriminali organizzati involuti fiċ-ċiberkriminalità, billi jisfruttaw offerti aktar maturi ta' Cybercrime-as-a-Service. Ir-regolamenti li jidħlu fis-seħħ matul is-sena se jtejbu t-trasparenza dwar l-inċidenti tas-sigurtà, b'aktar dettalji dwar l-attakk u t-tagħlimiet meħuda żvelati. L-assigurazzjoni tar-riskju ċibernetiku se turi l-limiti u l-eċċessi. U l-avvanzi teknoloġiċi se jallinjaw mal- sigurtà mid-disinn xejra, b'aktar piż fuq in-naħa tal-manifatturi tas-softwer.

Il-mewġa tal-AI ġibdet ħafna bejjiegħa tas-sigurtà matul l-2023 biex iżidu xi "mess tal-AI" mal-prodotti tagħhom. Madankollu, l-AI mistennija jkollha rwol kritiku fil-futur ta' software supply chain securityL-IA se jkollha rwol akbar f'oqsma bħall-intelliġenza dwar it-theddid u l-valutazzjoni tar-riskju, id-detezzjoni ta' anomaliji f'repożitorji tal-kodiċi, il-valutazzjoni u l-prijoritizzazzjoni tal-vulnerabbiltà, u Phishing attakk kxif, iżda prinċipalment fir-rimedjazzjoni intelliġenti u l-awtomazzjoni tar-reviżjoni tal-kodiċi.

Iżda l-atturi ħżiena bdew jużaw l-AI bħala arma, u se naraw tekniki ġodda bħar-rikonoxximent imħaddem bl-AI, apparat li jikkonvinċi ħafna bil-lanza. Phishing, għodod tal-IA li jagħmlu l-jailbreaking, jew servizzi ta' soluzzjoni tal-CAPTCHA.  

konklużjoni

Hekk kif Xygeni qed tipprepara biex tiżvela r-rapport komprensiv tagħha dwar l-istat ta' software supply chain security Fl-2023, l-isfidi u t-theddid li qed tiffaċċja l-industrija huma evidenti. Il-katina tal-provvista tas-softwer, li darba kienet meqjusa bħala proċess wara l-kwinti, issa ħarġet bħala mira ewlenija għall-avversarji ċibernetiċi. Ir-rispons tal-industrija għal dawn l-isfidi se jsawwar it-trajettorja tas-sigurtà tas-softwer fis-snin li ġejjin. Ibqgħu aġġornati għar-rapport sħiħ hekk kif nidħlu fid-dettalji u nipprovdu għarfien li jista' jgħin biex tinnaviga l-pajsaġġ kumpless ta' software supply chain security.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni