Pe măsură ce anul 2023 se apropie de sfârșit, peisajul securității cibernetice este plin de rapoarte și analize. Printre acestea, NSA - Anul 2023 privind securitatea cibernetică - Recapitulare a atras atenția. Xygeni, în acest an tumultuos, își propune să contribuie la înțelegerea și atenuarea amenințărilor la adresa lanțului de aprovizionare cu software. Într-o eră în care complexitatea software-ului este copleșitoare, dependența noastră de componentele open-source și evoluția DevSecOps și a abordărilor cloud-native au atins noi culmi. Această scurtă prezentare a... Raportul lui Xygeni oferă perspective asupra principalelor provocări cu care se confruntă software supply chain security în 2023 și oferă strategii pentru abordarea acestora în 2024.
Cuprins
Rețeaua complexă a Software Supply Chain Security
În starea actuală a SSCS, amenințările cibernetice sunt tot mai mari, creând preocupări semnificative atât pentru companii, cât și pentru persoane fizice. Creșterea numărului de munci la distanță și dependența sporită de serviciile bazate pe cloud au extins suprafața de atac, făcând ca protejarea lanțului de aprovizionare cu software să fie o provocare și mai formidabilă. Conștientizarea faptului că lanțul de aprovizionare a devenit un vector de atac deliberat începe să apară încetul cu încetul în industria software. Apar întrebări: Cum securizăm această rețea complexă? Putem avea încredere în software-ul provenit atât din comunitățile open-source, cât și din furnizorii comerciali? Cum pot organizațiile să insufle încredere consumatorilor lor de software în ceea ce privește absența vulnerabilităților sau a programelor malware?
Ce va dezvălui raportul lui Xygeni
Raportul Xygeni își propune să scoată la iveală evenimentele și tendințele care au definit software supply chain security în 2023 și oferă o primă imagine de ansamblu asupra a ceea ce ar putea aduce 2024. Raportul va acoperi:
Repere: „După numere”
Numit anul „incendii forestiere digitale”Anul 2023 a fost martorul unor incidente care au atras atenția, inclusiv cele care au afectat PyTorch, 3CX și MOVEit Transfer. Realitatea sumbră este că 82% din organizații sunt în prezent vulnerabile la atacuri software asupra lanțului de aprovizionare, numărul mediu de componente vulnerabile dintr-un lanț de aprovizionare crescând cu peste 50% anual. NTT Ltd raportează că sectorul tehnologic este industria cea mai vizată, reprezentând 28% din totalul atacurilor asupra lanțului de aprovizionare.
Software open source, care cuprinde 70% până la 90% din stivele de aplicații contemporanese confruntă cu o creștere a numărului de pachete rău intenționate în registrele publice – un număr uimitor de 245,032 de cazuri, dublând cifrele din anii precedenți.
Peisajul atacului
În 2023, atacurile cibernetice au fost în creștere, cu Agenția UE pentru Securitate Cibernetică înregistrând 2,580 de incidente de securitate, dintre care 220 au vizat în mod specific mai multe state membre. Atacurile ransomware și denial-of-service au dominat, dar au fost observate și atacuri direcționate asupra lanțului de aprovizionare cu software. În special, chatboții cu inteligență artificială au intrat în peisajul amenințărilor la adresa securității cibernetice, introducând îngrijorări cu privire la „falsurile ieftine” și manipularea informațiilor prin intermediul inteligenței artificiale.
Tehnici de atac în 2023
Atacatorii au continuat să utilizeze tehnici familiare precum spear phishing-ul și ingineria socială, furtul de acreditări și atacuri bazate pe dependențe, cum ar fi pachetele typosquat. Cu toate acestea, în 2023 s-a înregistrat o creștere a metodelor sofisticate, inclusiv Vishing (Phishing vocal) folosind mesaje generate de inteligență artificială care imită vocea. Pachetele rău intenționate implementate în registrele publice au atins un număr alarmant de 245,032 de cazuri, subliniind necesitatea unor măsuri preventive robuste.
Actori Amenințători Avansați
Geopolitica a influențat operațiunile cibernetice, APT-urile susținute de stat implicându-se în dezinformare, spionaj și sabotaj. Războiul din Ucraina a devenit un punct focal, prezentând operațiuni cibernetice ale actorilor ruși, iranieni și nord-coreeni. China și-a consolidat poziția de Putere Cibernetică globală, în timp ce criminalitatea cibernetică a continuat să evolueze, exemplificată de atacul Evasive Panda al Chinei care a vizat un ONG internațional.
Îndreptându-ne atenția către conflictele recente, confruntarea cibernetică dintre Hamas și Israel a implicat atacuri DDoS reciproce. Unii analiști leagă Hamas de activitățile de amenințare iraniene. APT Agrius, grupare cu legături cu Iranul, cunoscută și sub numele de „Șerpele agonizantă”, renumită pentru ștergătoarele sale distructive, a vizat în principal organizații israeliene din diverse sectoare și țări. În 2023, eforturile Agrius s-au concentrat pe sectoarele educației și tehnologiei din Israel.
Impactul atacurilor
Impactul digital al atacurilor cibernetice, cum ar fi deteriorarea sistemelor, coruperea datelor și intruziunile, a depășit impactul financiar și social. Sondajul lui Splunk a evidențiat timpul și resursele semnificative cheltuite pentru curățenie, doar 4% dintre respondenți raportând că nu există consecințe semnificative.
Rezumatul atacurilor relevante din 2023
Anul a fost martorul unor atacuri paradigmatice, inclusiv PyTorch nightly InfoStealer, incidentul CircleCI, atacul 3CX în mai mulți pași, încălcarea datelor MOVEit Transfer, suspendarea temporală PyPI, NPM Manifest Confusion, atacul JumpCloud și campania VMConnect. Fiecare incident a subliniat natura diversă și evolutivă a atacurilor SSC.
Evolutia Standardși Regulamente
Cadrul de reglementare pentru SSC este în curs de elaborare. Având în vedere intensitățile foarte diferite între regiuni, se pare că SUA are cel mai matur cadru, Uniunea Europeană fiind în urmă. Publicarea Strategia națională de securitate cibernetică si Foaie de parcurs pentru securitatea software-ului open source au fost evenimentele majore din SUA. În UE, Legea privind reziliența cibernetică a ajuns la un acord politic, dar majoritatea organizațiilor au lucrat la directiva NIS2 și la Legea privind reziliența operațională digitală (DORA).
Probabil cel mai semnificativ eveniment mondial a fost ghidul comun Schimbarea echilibrului riscului de securitate cibernetică: principii și abordări pentru software securizat din design condus de CISși s-au alăturat numeroase autorități din domeniul securității cibernetice din întreaga lume.
O privire în 2024
Raportul oferă câteva predicții: Până în 2025, 45% dintre organizațiile din întreaga lume vor experimenta cel puțin un atac SSC. Vom vedea grupuri criminale organizate angajându-se în criminalitate cibernetică, valorificând oferte mai mature de tip „Cybercrime-as-a-Service”. Reglementările care intră în vigoare în cursul anului vor îmbunătăți transparența incidentelor de securitate, fiind dezvăluite mai multe detalii despre atacuri și lecții învățate. Asigurarea de risc cibernetic va arăta limitele și excesele. Iar progresele tehnologice se vor alinia cu... securitate prin proiectare tendință, cu o povară mai mare pentru producătorii de software.
Valul de inteligență artificială a atras mulți furnizori de servicii de securitate în 2023, dorind să adauge o „notă de inteligență artificială” produselor lor. Cu toate acestea, inteligența artificială este menită să joace un rol esențial în viitorul... software supply chain securityIA va juca un rol sporit în domenii precum informațiile despre amenințări și evaluarea riscurilor, detectarea anomaliilor în depozitele de cod, evaluarea și prioritizarea vulnerabilităților și Phishing ataca detectare, dar în principal în remedierea inteligentă și automatizarea revizuirii codului.
Însă răufăcătorii au început să transforme IA în armă și vom vedea tehnici noi, cum ar fi recunoașterea bazată pe IA, tehnici extrem de convingătoare de suliță... Phishing, instrumente de inteligență artificială pentru jailbreak sau servicii de rezolvare a CAPTCHA.
Concluzie
În timp ce Xygeni se pregătește să își prezinte raportul cuprinzător privind starea... software supply chain security În 2023, provocările și amenințările cu care se confruntă industria sunt evidente. Lanțul de aprovizionare cu software, considerat cândva un proces din culise, a devenit o țintă principală pentru adversarii cibernetici. Răspunsul industriei la aceste provocări va modela traiectoria securității software în anii următori. Rămâneți pe fază pentru raportul complet, în timp ce aprofundăm detaliile și oferim informații care vă pot ajuta să navigați în peisajul complex al... software supply chain security.





