Stan Software Supply Chain Security w 2024: krótki podgląd

Pod koniec 2023 roku krajobraz cyberbezpieczeństwa jest pełen raportów i analiz. Wśród nich znajdują się: Podsumowanie roku cyberbezpieczeństwa NSA 2023 przyciągnął uwagę. W tym burzliwym roku Xygeni stawia sobie za cel przyczynienie się do zrozumienia i minimalizacji zagrożeń dla łańcucha dostaw oprogramowania. W erze, w której złożoność oprogramowania jest przytłaczająca, nasze poleganie na komponentach open source oraz ewolucja DevSecOps i podejść chmurowych osiągnęły nowy poziom. Ten krótki rzut oka Raport Xygeni zapewnia wgląd w kluczowe wyzwania, przed którymi stoją software supply chain security w 2023 r. i przedstawia strategie radzenia sobie z nimi w 2024 r.

Spis treści

Złożona sieć Software Supply Chain Security

W obecnym stanie SSCSCyberzagrożenia są coraz poważniejsze, stanowiąc poważne zagrożenie zarówno dla firm, jak i osób prywatnych. Wzrost popularności pracy zdalnej i rosnące uzależnienie od usług w chmurze zwiększyły powierzchnię ataku, co sprawia, że ​​ochrona łańcucha dostaw oprogramowania staje się jeszcze większym wyzwaniem. Branża oprogramowania powoli zaczyna zdawać sobie sprawę, że łańcuch dostaw stał się celowym wektorem ataku. Pojawiają się pytania: Jak zabezpieczyć tę skomplikowaną sieć? Czy możemy ufać oprogramowaniu pochodzącemu zarówno ze społeczności open source, jak i od dostawców komercyjnych? W jaki sposób organizacje mogą zaszczepić w swoich użytkownikach oprogramowania pewność co do braku luk w zabezpieczeniach i złośliwego oprogramowania?

Co odkryje raport Xygeni

Raport Xygeni ma na celu rzucenie światła na wydarzenia i trendy, które zdefiniowały software supply chain security w 2023 roku i daje wstępny wgląd w to, co może przynieść rok 2024. Raport obejmie:

Najważniejsze wydarzenia: „W liczbach”

Nazywany rokiem „cyfrowe pożary lasów”Rok 2023 przyniósł wiele głośnych incydentów, w tym te dotyczące PyTorch, 3CX i MOVEit Transfer. Ponura rzeczywistość jest taka, że 82% organizacji są obecnie narażone na ataki na łańcuch dostaw oprogramowania, a średnia liczba podatnych komponentów w łańcuchu dostaw rośnie o ponad 50% rocznie. NTT Ltd podaje, że sektor technologiczny jest najczęściej atakowaną branżą, odpowiadając za 28% wszystkich ataków na łańcuch dostaw.

Oprogramowanie typu open source, obejmujące 70% do 90% współczesnych stosów aplikacji, zmaga się z gwałtownym wzrostem liczby złośliwych pakietów w rejestrach publicznych – aż 245 032 przypadków, co stanowi dwukrotność liczby z lat ubiegłych.

Krajobraz ataku

W 2023 roku wzrosła liczba ataków cybernetycznych, Agencja UE ds. Cyberbezpieczeństwa Odnotowano 2,580 incydentów bezpieczeństwa, z czego 220 było wymierzonych w wiele państw członkowskich. Dominowały ataki ransomware i ataki typu „odmowa usługi”, ale zaobserwowano również ataki ukierunkowane na łańcuch dostaw oprogramowania. Co istotne, chatboty oparte na sztucznej inteligencji (AI) wkroczyły na scenę zagrożeń cyberbezpieczeństwa, wzbudzając obawy dotyczące „tanich podróbek” i manipulacji informacjami za pomocą sztucznej inteligencji.

Techniki ataku w 2023 roku

Atakujący nadal wykorzystywali znane techniki, takie jak spear phishing i socjotechnika, kradzież danych uwierzytelniających oraz ataki oparte na zależnościach, takie jak pakiety typosquat. Jednak w 2023 roku zaobserwowano wzrost liczby wyrafinowanych metod, w tym… Vishing (Voice Phishing) wykorzystujący wiadomości imitujące głos generowane przez sztuczną inteligencję. Liczba złośliwych pakietów zainstalowanych w rejestrach publicznych osiągnęła alarmujący poziom 245 032, co podkreśla potrzebę skutecznych środków zapobiegawczych.

Zaawansowani aktorzy zagrożeń

Geopolityka miała wpływ na cyberoperacje, a wspierane przez państwo APT angażowały się w dezinformację, szpiegostwo i sabotaż. Wojna na Ukrainie stała się punktem centralnym, ukazując cyberoperacje prowadzone przez rosyjskich, irańskich i północnokoreańskich aktorów. Chiny umocniły swoją pozycję globalnego cybermocarstwa, podczas gdy cyberprzestępczość nadal ewoluowała, czego przykładem jest chińska akcja Evasive Panda, atakująca międzynarodową organizację pozarządową.

Skupiając się na niedawnych konfliktach, cyberkonfrontacja między Hamasem a Izraelem obejmowała wzajemne ataki DDoS. Niektórzy analitycy łączą Hamas z irańską działalnością terrorystyczną. Powiązana z Iranem grupa APT Agrius, znana również jako „Agonizing Serpens”, znana z destrukcyjnych ataków typu wiper, atakowała głównie izraelskie organizacje w różnych sektorach i krajach. W 2023 roku działania Agriusa koncentrowały się na izraelskich sektorach edukacji i technologii.

Wpływ ataków

Cyfrowe skutki ataków cybernetycznych, takie jak uszkodzenia systemów, uszkodzenia danych i włamania, przeważyły ​​nad skutkami finansowymi i społecznymi. Ankieta Splunk podkreślono, że prace porządkowe wymagały dużej ilości czasu i środków, przy czym tylko 4% respondentów stwierdziło, że nie miały one żadnych poważnych konsekwencji.

Podsumowanie istotnych ataków w 2023 r.

W tym roku miały miejsce paradygmatyczne ataki, takie jak nocny atak PyTorch InfoStealer, incydent CircleCI, wieloetapowy atak 3CX, wyciek danych MOVEit Transfer, tymczasowe zawieszenie PyPI, NPM Manifest Confusion, atak JumpCloud i kampania VMConnect. Każdy incydent podkreślał zróżnicowaną i ewolucyjną naturę ataków SSC.

Ewolucja Standardi przepisy

Ramy regulacyjne dla SSC są w trakcie opracowywania. Biorąc pod uwagę bardzo zróżnicowane natężenie w poszczególnych regionach, wydaje się, że Stany Zjednoczone mają najbardziej dojrzałe ramy, podczas gdy Unia Europejska pozostaje w tyle. Publikacja Narodowa Strategia Cyberbezpieczeństwa i Plan działania w zakresie bezpieczeństwa oprogramowania typu open source Były to najważniejsze wydarzenia w USA. W UE ustawa o cyberodporności osiągnęła porozumienie polityczne, ale większość organizacji pracowała nad dyrektywą NIS2 i ustawą o cyfrowej odporności operacyjnej (DORA).  

Być może najważniejszym wydarzeniem na świecie było wspólne przewodnictwo Zmiana równowagi ryzyka cyberbezpieczeństwa: zasady i podejścia do bezpiecznego oprogramowania w fazie projektowania prowadzone przez CISA i dołączyło do nich wiele organów nadzorujących cyberbezpieczeństwo na całym świecie.

Rzut oka w rok 2024

Raport zawiera pewne prognozy: Do 2025 roku 45% organizacji na całym świecie doświadczy co najmniej jednego ataku na SSC. Będziemy świadkami cyberprzestępczości wśród zorganizowanych grup przestępczych, wykorzystujących bardziej dojrzałe rozwiązania w zakresie cyberprzestępczości jako usługi. Przepisy, które wejdą w życie w ciągu roku, poprawią transparentność w zakresie incydentów bezpieczeństwa, ujawniając więcej szczegółów dotyczących ataków i wniosków. Ubezpieczenia od ryzyka cybernetycznego będą wskazywać limity i nadużycia. Postęp technologiczny będzie zgodny z… bezpieczeństwo już na etapie projektowania trend, w którym większy ciężar spoczywa na producentach oprogramowania.

Fala sztucznej inteligencji (AI) przyciągnęła w 2023 roku wielu dostawców rozwiązań bezpieczeństwa, którzy chcieli dodać do swoich produktów „element AI”. Niemniej jednak, AI ma odegrać kluczową rolę w przyszłości software supply chain securitySztuczna inteligencja będzie odgrywać coraz większą rolę w takich obszarach jak analiza zagrożeń i ocena ryzyka, wykrywanie anomalii w repozytoriach kodu, ocena podatności i ustalanie priorytetów oraz phishing atakować wykrywanie, ale głównie w zakresie inteligentnej naprawy i automatyzacji przeglądu kodu.

Ale źli aktorzy zaczęli wykorzystywać sztuczną inteligencję jako broń i zobaczymy nowe techniki, takie jak rozpoznanie wspomagane przez sztuczną inteligencję, niezwykle przekonujące włócznie phishing, narzędzia AI umożliwiające jailbreaking lub usługi rozwiązywania testów CAPTCHA.  

Wniosek

W związku z tym, że Xygeni przygotowuje się do ujawnienia swojego kompleksowego raportu na temat stanu software supply chain security W 2023 roku wyzwania i zagrożenia stojące przed branżą są oczywiste. Łańcuch dostaw oprogramowania, niegdyś uważany za proces zakulisowy, stał się głównym celem cyberprzestępców. Reakcja branży na te wyzwania ukształtuje trajektorię bezpieczeństwa oprogramowania w nadchodzących latach. Wkrótce opublikujemy pełny raport, w którym zagłębimy się w szczegóły i przedstawimy spostrzeżenia, które pomogą w poruszaniu się po złożonym krajobrazie. software supply chain security.

sca-tools-oprogramowanie-narzędzia-analizy-kompozycji
Określ priorytety, rozwiąż problemy i zabezpiecz zagrożenia związane z oprogramowaniem
Załóż darmowe konto.
Nie wymagamy karty kredytowej.

Zabezpiecz swoje oprogramowanie i dostarczanie

z pakietem produktów Xygeni