Obsah
V dnešnom prepojenom svete sa riziká spojené s útokmi na dodávateľský reťazec zväčšili, najmä s incidentmi, ako boli tie proti IT gigantom SolarWinds a Kaseya. Tieto incidenty odhalili zraniteľnosti a zdôraznili kaskádové účinky takýchto narušení na nespočetné množstvo organizácií na celom svete.
Telekomunikačné spoločnosti, chrbtica nášho digitálneho veku, sú zverené obrovskému množstvu citlivých údajov. To z nich robí lákavý cieľ pre kybernetických protivníkov, od aktérov národných štátov s geopolitickými motívmi až po kybernetických zločincov hľadajúcich finančný zisk.
Jediné porušenie sa môže rozšíriť na celý ekosystém
Podstata útokov v dodávateľskom reťazci spočíva v ich dominovom efekte: narušenie jednej entity má za následok celoplošné útoky. Vzhľadom na ich kľúčovú úlohu v riadení kritickej infraštruktúry sa telekomunikačné spoločnosti môžu nechtiac stať epicentrom takýchto útokov. Narušenie ohrozuje poskytovateľa telekomunikačných služieb a jeho rozsiahlu klientelu, pričom ich údaje sa dostávajú do hľadáčika.
Vezmime si incident týkajúci sa spoločnosti Optus, austrálskej dcérskej spoločnosti Singtel zaoberajúcej sa mobilnými telefónmi. Útočníci získali prístup k osobným údajom takmer 10 miliónov zákazníkov, čo je ohromujúca tretina austrálskej populácie. Tento útok sa netýkal len čísel; týkal sa citlivých údajov, ako sú pasy, vodičské preukazy a štátom vydané zdravotné preukazy. Takéto incidenty vyvolávajú poplach pred možnou rozsiahlou krádežou identity a poškodzujú reputáciu značky, čo ovplyvňuje jej postavenie na trhu.
Agentúra Európskej únie pre kybernetickú bezpečnosť zmapovala vznikajúce útoky na dodávateľský reťazec a zistila, že 66 % týchto útokov sa zameriava na kód dodávateľa. Táto štatistika podčiarkuje dôležitosť zabezpečenie bezpečných postupov kódovania.
Pohľad do podsvetia kybernetickej špionáže
Desaťročie trvajúca ostražitosť organizácie Cybereason odhalila niektoré z najsofistikovanejších kybernetických špionážnych kampaní zameraných na telekomunikácie.
Operácia SoftCell (2019 a 2023)Táto globálna kampaň zameraná na telekomunikačné spoločnosti na piatich kontinentoch postihla stovky miliónov ľudí. Jej metóda zahŕňala získavanie citlivých údajov od významných cieľov vrátane politických osobností a obchodných lídrov. Ekonomické dôsledky takýchto operácií sú astronomické a straty sa odhadujú na miliardy ročne.
Operácia DeadRinger (2021)Táto operácia bola zameraná na telekomunikačné spoločnosti v juhovýchodnej Ázii. Cieľom bolo získať trvalý prístup k telekomunikačným sieťam a odčerpať citlivé údaje o zákazníkoch. Páchatelia, o ktorých sa predpokladá, že pracujú pre Čínu, infiltrovali servery obsahujúce údaje o záznamoch hovorov (CDR) a ďalšie kritické sieťové komponenty. Rozsah krádeže údajov bol obrovský a dôsledky pre duševné vlastníctvo a konkurencieschopnosť na trhu sú nezmerateľné.
Útok na dodávateľský reťazec Singtel (2021):
Vo februári 2021 sa popredný singapurský telekomunikačný operátor Singtel stal obeťou útoku na dodávateľský reťazec. Narušenie bolo pripísané staršiemu systému zdieľania súborov, ktorý spoločnosť používala. Útočníci zneužili zraniteľnosti v softvéri, čo vedie k závažnému porušeniu.
Hackeri zaútočili na pakistanskú vládu a telekomunikačného poskytovateľa (2023):
V júli 2023 sa kybernetickí útočníci zamerali na pakistanskú vládu a jej telekomunikačných poskytovateľov. Výskumníci sa domnievajú, že mohlo ísť o útok na dodávateľský reťazec, kde hackeri napadli softvér tretích strán, aby získali neoprávnený prístup.
Bezpečnosť dodávateľského reťazca pre telekomunikačných operátorov

Tieto typy kybernetických útokov zvýšili zameranie na zraniteľnosti dodávateľského reťazca. Britské Národné centrum kybernetickej bezpečnosti (NCSC) dokonca vyhodnotilo riziko narušení alebo ohrozenia údajov prostredníctvom prístupu dodávateľov k telekomunikačným sieťam ako „vysoké“.
Vzhľadom na tieto hrozby musia byť telekomunikačné spoločnosti proaktívnejšie. Musia od svojich dodávateľov požadovať väčšiu transparentnosť a overovanie bezpečnosti. NCSC odporúča viacstranný prístup s dôrazom na pochopenie rizík, zavedenie kontroly, pravidelnú kontrolu dohôd a zameranie sa na neustále zlepšovanie. Automatizácia zohráva v tejto stratégii kľúčovú úlohu.
Riadenie zraniteľností softvéru je komplexný proces zahŕňajúci celý dodávateľský reťazec telekomunikačných spoločností. Zahŕňa to dodávateľov IT a telekomunikačného softvéru tretích strán a vlastné IT a telekomunikačné domény telekomunikačnej spoločnosti. Kľúčové oblasti zamerania by mali byť:
Zraniteľnosti softvéru s otvoreným zdrojovým kódomS rastúcim používaním softvéru s otvoreným zdrojovým kódom telekomunikačnými dodávateľmi a telekomunikačnými spoločnosťami je nevyhnutné používať analýzu zloženia softvéru (SCA) nástroje. Tieto nástroje skenujú softvérové balíky s otvoreným zdrojovým kódom, vyhodnocujú potenciálne riziká vystavenia sa zraniteľnostiam a zabezpečujú súlad s licenciami.
Bezpečnostné postupy dodávateľov tretích stránTelekomunikačné spoločnosti tradične vyžadujú, aby dodávatelia zdieľali informácie o vývoji a životnom cykle bezpečného softvéru (SDLC) politiky. Rastúce kybernetické hrozby si však vyžadujú prísnejší prístup. Telekomunikačné spoločnosti by teraz mali požadovať nezávislé audity a certifikácie, aby overili, či dodávatelia skutočne dodržiavajú stanovené SDLC postupy.
Overovanie softvéru s otvoreným zdrojovým kódomOkrem samotnej analýzy softvéru s otvoreným zdrojovým kódom je nevyhnutné zabezpečiť, aby overené balíky boli bezpečne uložené v interných repozitároch. Vývojári by mali byť povinní sťahovať softvér z týchto dôveryhodných repozitárov, a nie samostatne vyhľadávať softvér s otvoreným zdrojovým kódom.
Bezpečnosť vo vývoji a prevádzkeKeďže telekomunikačné spoločnosti prechádzajú na agilný vývoj založený na 5G mikroslužbách, bezpečnosť musí byť integrovaná do celého procesu vývoja a prevádzky. To zahŕňa „posun doľava“ s cieľom riešiť bezpečnosť už v ranej fáze vývoja a vytvorenie spätnej väzby, ktorá bude informovať vývoj o sieťových útokoch.
V podstate si bezpečnosť dodávateľského reťazca vyžaduje kolaboratívny prístup, pričom bezpečnostné tímy úzko spolupracujú s dodávateľmi a vývojovými a prevádzkovými tímami. Cieľom je nájsť rovnováhu medzi rýchlym nasadením na trh a minimalizáciou obchodných rizík.
Rozbalenie SBOMZákladný kameň Software Supply Chain Security
An SBOM, alebo softvérový kusovník, je základným prvkom Software Supply Chain SecurityPoskytuje transparentnosť a prehľad potrebný na riadenie rizík v dnešných komplexných softvérových ekosystémoch a zabezpečuje, aby organizácie mohli dôverovať softvéru, ktorý používajú a dodávajú svojim používateľom.
An SBOM je komplexný zoznam alebo inventár všetkých komponentov, knižníc a modulov použitých na vytvorenie softvéru. Poskytuje podrobné informácie o každom komponente vrátane jeho zdroja, verzie a súvisiacich licencií alebo závislostí. V kontexte Software Supply Chain Securitysa SBOM zohráva kľúčovú úlohu z niekoľkých dôvodov:
Priehľadnosť: An SBOM poskytuje úplný prehľad o komponentoch, ktoré tvoria softvérový produkt. Táto transparentnosť je kľúčová pre pochopenie potenciálnych rizík spojených s komponentmi tretích strán, najmä v komplexných softvérových ekosystémoch, kde jeden produkt môže byť vytvorený pomocou mnohých knižníc a modulov.
Správa zraniteľností: S an SBOM, organizácie môžu rýchlo zistiť, či ich softvérové komponenty majú známe zraniteľnosti. Tento proaktívny prístup umožňuje včasné opravy alebo zmiernenie problémov, čím sa skracuje čas vystavenia sa hrozbám a potenciálne škody spôsobené zneužitím.
Súlad s licenciouOkrem bezpečnosti, SBOM pomáha organizáciám dodržiavať licenčné podmienky všetkých softvérových komponentov, ktoré používajú. Toto je obzvlášť dôležité pre open source detaily s rôznymi a niekedy zložitými licenčnými podmienkami.
Integrita dodávateľského reťazcaV dobe, keď útoky na dodávateľský reťazec softvéru narastajú, SBOM zabezpečuje, aby komponenty vo finálnom produkte boli presne také, aké majú byť, a pomáha odhaliť akékoľvek neoprávnené alebo škodlivé zmeny.
Efektívna reakcia na incidentyV prípade narušenia bezpečnosti alebo odhalenia zraniteľnosti, mať SBOM umožňuje organizáciám rýchlo posúdiť svoju expozíciu a prijať vhodné opatrenia, či už ide o opravy, zmiernenie rizík alebo upozornenie používateľov.
Zodpovednosť dodávateľaOrganizácie môžu požadovať SBOM od svojich dodávateľov softvéru, čím sa zabezpečí transparentnosť dodávateľov ohľadom komponentov, ktoré používajú. To môže viesť k vyššej bezpečnosti a kvalite standardv celom dodávateľskom reťazci softvéru.
Riadenie rizíkPochopením komponentov svojho softvéru môžu organizácie robiť informované rozhodnutiacisotázky týkajúce sa akceptácie, zmierňovania alebo prenosu rizika. Toto je obzvlášť dôležité pri zvažovaní použitia komponentov tretích strán, ktoré môžu byť spojené s neznámymi alebo neposúdenými rizikami.
Podpora bezpečných vývojových postupov: Keďže prijatie SBOMAk sa systém s rozšíri, môže viesť k širšiemu posunu v odvetví smerom k bezpečným postupom vývoja softvéru. Vývojári a organizácie budú mať väčší sklon udržiavať svoje komponenty aktualizované a vyberať si aktívne udržiavané a považované za bezpečné komponenty.
Za hranicami dát: Skutočné stávky
Hoci sú úniky údajov znepokojujúce, skutočnou hrozbou je krádež duševného vlastníctva. Organizácie investujú milióny do výskumu a vývoja, aby iniciovali inovácie. Keď je toto duševné vlastníctvo ukradnuté, zmaže sa ich konkurenčná výhoda a núti ich konkurovať vlastným inováciám na trhu.
Útoky na dodávateľský reťazec predstavujú problém v oblasti IT a strategické obchodné riziko. Pre poskytovateľov telekomunikačných služieb sú stávky ešte vyššie. Okrem ekonomických dôsledkov existuje hrozba, že útočníci zneužijú ukradnuté údaje na zlovestnejšie účely.
Záverom možno povedať, že poskytovatelia telekomunikačných služieb sú v popredí tejto digitálnej éry, čo ich robí neoceniteľnými a zraniteľnými. Riaditelia telekomunikačných spoločností si musia uvedomiť rozsah útokov na dodávateľský reťazec a posilniť svoju obranu. Od toho závisí budúcnosť ich podnikania a bezpečnosť ich zákazníkov.






