Versterking van de verdediging van telecombedrijven tegen aanvallen op de toeleveringsketen

Inhoudsopgave

In de huidige onderling verbonden wereld zijn de risico's die gepaard gaan met aanvallen op de toeleveringsketen groter geworden, vooral met incidenten zoals die tegen IT-reuzen SolarWinds en Kaseya. Deze incidenten hebben kwetsbaarheden blootgelegd en de opeenvolgende effecten van dergelijke inbreuken op talloze organisaties over de hele wereld benadrukt.

Telecommunicatiebedrijven, de ruggengraat van ons digitale tijdperk, zijn belast met enorme hoeveelheden gevoelige gegevens. Dit maakt ze tot een aantrekkelijk doelwit voor cybertegenstanders, variërend van nationale actoren met geopolitieke motieven tot cybercriminelen die op zoek zijn naar financieel gewin.

Eén enkele inbreuk kan het hele ecosysteem doorkruisen

De essentie van supply chain-aanvallen ligt in hun domino-effect: als je één entiteit doorbreekt, zijn de gevolgen over de hele linie voelbaar. Gezien hun cruciale rol bij het beheer van kritieke infrastructuur kunnen telecombedrijven onbedoeld het epicentrum van dergelijke aanvallen worden. Een inbreuk brengt de telecomaanbieder in gevaar en brengt zijn uitgebreide klantenkring in gevaar, waardoor hun gegevens in het vizier komen.

Neem het incident waarbij Optus betrokken was, de Australische dochtermaatschappij voor mobiele telefonie van Singtel. Aanvallers hebben toegang gekregen tot de persoonlijke gegevens van bijna 10 miljoen klanten, een duizelingwekkende een derde van de Australische bevolking. Deze inbreuk ging niet alleen over cijfers; het ging om gevoelige gegevens zoals paspoorten, rijbewijzen en door de overheid uitgegeven medische identiteitsbewijzen. Dergelijke incidenten doen alarm slaan over mogelijke grootschalige identiteitsdiefstal en tasten de reputatie van het merk aan, waardoor de marktpositie wordt aangetast.

Het Agentschap voor Cybersecurity van de Europese Unie heeft opkomende aanvallen op de toeleveringsketen in kaart gebracht en vastgesteld dat 66% van deze aanvallen zich richt op de leverancierscode. Deze statistiek onderstreept het belang van het garanderen van veilige coderingspraktijken

Een kijkje in de onderwereld van cyberspionage

De tien jaar durende waakzaamheid van Cybereason heeft enkele van de meest geavanceerde cyberspionagecampagnes tegen telecombedrijven aan het licht gebracht. 

Operatie SoftCell (2019 & 2023): Deze wereldwijde campagne was gericht op telecombedrijven op vijf continenten en had gevolgen voor honderden miljoenen. De modus operandi bestond uit het extraheren van gevoelige gegevens van spraakmakende doelwitten, waaronder politieke figuren en leiders uit het bedrijfsleven. De economische gevolgen van dergelijke operaties zijn astronomisch, waarbij de verliezen jaarlijks op miljarden worden geschat.

Operatie DeadRinger (2021): Deze operatie was gericht op telecombedrijven in Zuidoost-Azië. Het doel? Verkrijg permanente toegang tot telecomnetwerken en hevel gevoelige klantgegevens weg. De daders zouden voor China werken en infiltreerden servers met Call Detail Record (CDR)-gegevens en andere kritieke netwerkcomponenten. De omvang van de gegevensdiefstal was enorm en de gevolgen voor intellectueel eigendom en marktconcurrentievermogen zijn onmeetbaar.

Singtel Supply Chain-aanval (2021):

In februari 2021 werd de grootste telecombedrijf van Singapore, Singtel, het slachtoffer van een supply chain-aanval. De inbreuk werd toegeschreven aan een verouderd systeem voor het delen van bestanden dat het bedrijf gebruikte. De aanvallers maakten misbruik van kwetsbaarheden in de software, wat tot een aanzienlijke inbreuk leidt

Hackers richten zich op de Pakistaanse overheid en telecomaanbieder (2023):

In juli 2023 richtten cyberaanvallers zich op de Pakistaanse regering en haar telecomaanbieders. De onderzoekers denken dat het mogelijk een aanval op de toeleveringsketen was, waar hackers software van derden hebben gecompromitteerd om ongeautoriseerde toegang te verkrijgen. 

Supply Chain-beveiliging voor telecomoperatoren

Software Supply Chain Security

Door dit soort cyberaanvallen is de focus op kwetsbaarheden in de toeleveringsketen toegenomen. Het Britse National Cyber ​​Security Centre (NCSC) heeft het risico op verstoringen of datacompromis via leverancierstoegang tot telecomnetwerken zelfs als “groot” beoordeeld.

Gezien deze bedreigingen moeten telecombedrijven proactiever zijn. Zij moeten van hun leveranciers grotere transparantie en veiligheidsverificatie eisen. Het NCSC beveelt een veelzijdige aanpak aan, waarbij de nadruk ligt op het begrijpen van risico's, het instellen van controle, het routinematig controleren van afspraken en het streven naar continue verbetering. Automatisering speelt een cruciale rol in deze strategie.

Het beheren van softwarekwetsbaarheden is een veelomvattend proces dat de gehele toeleveringsketen van de telecomsector omvat. Dit omvat externe IT- en telecomsoftwareleveranciers en de eigen IT- en telecomdomeinen van het telecombedrijf. De belangrijkste aandachtsgebieden moeten zijn:

Kwetsbaarheden in open source-software: Met het toenemende gebruik van open source software door telecomleveranciers en telecommunicatiebedrijven, is het essentieel om softwarecompositieanalyse te gebruiken (SCA) tools. Deze tools scannen open-source softwarepakketten, evalueren potentiële blootstellingsrisico's van kwetsbaarheden en zorgen voor naleving van licenties.

Beveiligingspraktijken van externe leveranciers:Telecombedrijven eisen traditioneel van leveranciers dat zij hun veilige softwareontwikkeling en levenscyclus delen (SDLC) beleid. De toenemende cyberdreigingen vereisen echter een strengere aanpak. Telecombedrijven zouden nu onafhankelijke audits en certificeringen moeten eisen om te verifiëren of leveranciers zich daadwerkelijk aan hun gestelde SDLC beleid.

Open source-software onderzoeken: Naast het analyseren van open source-software is het van cruciaal belang ervoor te zorgen dat gecontroleerde pakketten veilig worden gehost in interne opslagplaatsen. Ontwikkelaars moeten de opdracht krijgen om te downloaden uit deze vertrouwde opslagplaatsen, in plaats van zelf open source-software aan te schaffen.

Beveiliging bij ontwikkeling en operaties: Terwijl telecombedrijven migreren naar flexibele ontwikkeling op basis van 5G-microservices, moet beveiliging worden geïntegreerd in het hele ontwikkelings- en operationele proces. Dit houdt in dat we ‘naar links moeten verschuiven’ om de beveiliging vroeg in de ontwikkelingsfase aan te pakken en een feedbackloop te creëren om de ontwikkeling te informeren over netwerkaanvallen.

In wezen vereist beveiliging van de toeleveringsketen een gezamenlijke aanpak, waarbij beveiligingsteams nauw samenwerken met leveranciers en ontwikkelings- en operationele teams. Het doel is om een ​​snelle marktintroductie in evenwicht te brengen en de bedrijfsrisico's te minimaliseren.

Het uitpakken SBOM: De hoeksteen van Software Supply Chain Security

An SBOM, of Software Bill of Materials, is een fundamenteel onderdeel van Software Supply Chain Security. Het biedt de transparantie en het inzicht die nodig zijn om de risico's in de huidige complexe software-ecosystemen te beheersen, en zorgt ervoor dat organisaties kunnen vertrouwen op de software die zij gebruiken en aan hun gebruikers leveren.

An SBOM is een uitgebreide lijst of inventaris van alle componenten, bibliotheken en modules die worden gebruikt om een ​​stuk software te construeren. Het biedt gedetailleerde informatie over elk component, inclusief de bron, versie en bijbehorende licenties of afhankelijkheden. In de context van Software Supply Chain Security SBOM speelt om verschillende redenen een cruciale rol:

Transparantie: An SBOM biedt volledig inzicht in de componenten waaruit een softwareproduct bestaat. Deze transparantie is cruciaal voor het begrijpen van potentiële risico's die samenhangen met componenten van derden, met name in complexe software-ecosystemen waar één product kan worden gebouwd met behulp van talloze bibliotheken en modules.

Kwetsbaarheidsmanagement: Met een SBOM, kunnen organisaties snel bepalen of hun softwarecomponenten bekende kwetsbaarheden hebben. Deze proactieve aanpak zorgt voor tijdige patching of mitigatie, waardoor het venster van blootstelling en potentiële schade door exploits wordt verkleind.

Naleving van licenties: Naast veiligheid is er nog een SBOM helpt organisaties te voldoen aan de licentievoorwaarden van alle softwarecomponenten die ze gebruiken. Dit is met name belangrijk voor open-sourcedetails met uiteenlopende en soms complexe licentievoorwaarden.

Integriteit van de toeleveringsketen:In een tijdperk waarin aanvallen op de software-toeleveringsketen toenemen, SBOM zorgt ervoor dat de componenten in het eindproduct precies zijn wat ze horen te zijn, en helpt bij het detecteren van ongeautoriseerde of kwaadaardige wijzigingen.

Efficiënte respons op incidenten:In het geval van een inbreuk op de beveiliging of openbaarmaking van een kwetsbaarheid, moet u een SBOM Hiermee kunnen organisaties snel beoordelen in hoeverre ze kwetsbaar zijn en passende maatregelen nemen, bijvoorbeeld door patches, maatregelen of meldingen aan gebruikers door te voeren.

Leveranciersverantwoordelijkheid: Organisaties kunnen een SBOM van hun softwareleveranciers, zodat leveranciers transparant zijn over de componenten die ze gebruiken. Dit kan leiden tot hogere beveiliging en kwaliteit standards in de softwareleveringsketen.

RISICO BEHEER:Door de componenten binnen hun software te begrijpen, kunnen organisaties weloverwogen beslissingen nemen.cisions over risicoacceptatie, -mitigatie of -overdracht. Dit is vooral cruciaal bij het overwegen van het gebruik van componenten van derden die mogelijk onbekende of niet-beoordeelde risico's met zich meebrengen.

Bevordering van veilige ontwikkelingspraktijken: Als de goedkeuring van SBOMs wijdverspreider wordt, kan het een bredere verschuiving in de industrie naar veilige softwareontwikkelingspraktijken aanjagen. Ontwikkelaars en organisaties zullen meer geneigd zijn om hun componenten up-to-date te houden en actief onderhouden en als veilig beschouwde componenten te kiezen.

Beyond Data: de echte inzet

Hoewel datalekken zorgwekkend zijn, schuilt de echte dreiging in diefstal van intellectueel eigendom. Organisaties steken miljoenen in R&D om innovaties voorop te stellen. Wanneer dit intellectuele eigendom wordt gestolen, wordt hun concurrentievoordeel uitgewist en worden ze gedwongen te concurreren met hun eigen innovaties op de markt.

Supply chain-aanvallen zijn een IT-probleem en een strategisch bedrijfsrisico. Voor telecommunicatieaanbieders is de inzet zelfs nog groter. Naast de economische implicaties bestaat er ook een dreigende dreiging dat tegenstanders gestolen gegevens voor meer sinistere doeleinden gaan gebruiken.

Concluderend: telecommunicatieaanbieders lopen voorop in dit digitale tijdperk, waardoor ze van onschatbare waarde en kwetsbaar zijn. Telco-directeuren moeten de omvang van aanvallen op de toeleveringsketen onderkennen en hun verdediging versterken. De toekomst van hun bedrijf en de veiligheid van hun klanten hangt ervan af.

Meer weten over het Xygeni-platform? Download de platformdatasheet van Xygeni
sca-tools-software-compositie-analyse-tools
Prioriteer, herstel en beveilig uw softwarerisico's
Maak nu een gratis account aan.
Geen kredietkaart nodig.

Beveilig uw softwareontwikkeling en -levering

met Xygeni-productsuite