Ndërsa viti 2023 po mbaron, peizazhi i sigurisë kibernetike është plot me raporte dhe analiza. Midis tyre, Rishikimi i vitit 2023 të sigurisë kibernetike të NSA-së ka tërhequr vëmendjen. Xygeni, në këtë vit të trazuar, synon të kontribuojë në kuptimin dhe zbutjen e kërcënimeve ndaj zinxhirit të furnizimit me softuer. Në një epokë ku kompleksiteti i softuerit është i madh, mbështetja jonë në komponentët me burim të hapur dhe evolucioni i DevSecOps dhe qasjeve të bazuara në cloud kanë arritur nivele të reja. Ky vështrim i shpejtë në Raporti i Xygenit ofron njohuri mbi sfidat kryesore me të cilat përballen software supply chain security në vitin 2023 dhe ofron strategji për adresimin e tyre në vitin 2024.
Përmbajtje
Rrjeti Kompleks i Software Supply Chain Security
Në gjendjen aktuale të SSCS, kërcënimet kibernetike duken të mëdha, duke paraqitur shqetësime të konsiderueshme si për kompanitë ashtu edhe për individët. Rritja e punës në distancë dhe varësia në rritje nga shërbimet e bazuara në cloud kanë zgjeruar sipërfaqen e sulmit, duke e bërë mbrojtjen e zinxhirit të furnizimit me softuer një sfidë edhe më të vështirë. Industria e softuerëve po kupton ngadalë se zinxhiri i furnizimit është bërë një vektor sulmi i qëllimshëm. Lindin pyetje: Si ta sigurojmë këtë rrjet të ndërlikuar? A mund t'u besojmë softuerëve si nga komunitetet me burim të hapur ashtu edhe nga ofruesit komercialë? Si mund t'u ngjallin organizatat besim konsumatorëve të tyre të softuerëve në lidhje me mungesën e dobësive ose programeve keqdashëse?
Çfarë do të zbulojë raporti i Xygenit
Raporti i Xygenit synon të hedhë dritë mbi ngjarjet dhe trendet që përcaktuan software supply chain security në vitin 2023 dhe ofron një pamje fillestare të asaj që mund të sjellë viti 2024. Raporti do të mbulojë:
Pikat kryesore: “Me numra”
I quajtur viti i 'zjarret dixhitale të pyjeve'Viti 2023 dëshmoi incidente që tërhoqën vëmendjen e mediave, duke përfshirë ato që prekën PyTorch, 3CX dhe MOVEit Transfer. Realiteti i zymtë është se 82% e organizatave aktualisht janë të cenueshme ndaj sulmeve të zinxhirit të furnizimit të softuerëve, me numrin mesatar të komponentëve të cenueshëm në një zinxhir furnizimi që rritet me më shumë se 50% në vit. NTT Ltd raporton se sektori i teknologjisë është industria më e synuar, duke përbërë 28% të të gjitha sulmeve të zinxhirit të furnizimit.
Softuer me burim të hapur, i përbërë nga 70% deri në 90% të paketave të aplikacioneve bashkëkohore, përballet me një rritje të paketave dashakeqe në regjistrat publikë - një shifër marramendëse prej 245,032 rastesh, duke dyfishuar shifrat nga vitet e kaluara.
Peizazhi i Sulmit
Në vitin 2023, sulmet kibernetike ishin në rritje, me Agjencia e BE-së për Sigurinë Kibernetike duke regjistruar 2,580 incidente sigurie, 220 prej të cilave kishin në shënjestër konkretisht disa shtete anëtare. Sulmet Ransomware dhe mohimi i shërbimit dominuan, por u vunë re edhe sulme të synuara në zinxhirin e furnizimit me softuer. Veçanërisht, chatbot-et e inteligjencës artificiale hynë në peizazhin e kërcënimeve të sigurisë kibernetike, duke sjellë shqetësime në lidhje me 'falsifikimet e lira' dhe manipulimin e informacionit të mundësuar nga inteligjenca artificiale.
Teknikat e Sulmit në vitin 2023
Sulmuesit vazhduan të shfrytëzonin teknikat e njohura si spear phishing dhe social engineering, vjedhjen e kredencialeve dhe sulmet e varësisë si paketat typosquat. Megjithatë, viti 2023 dëshmoi një rritje të metodave të sofistikuara, duke përfshirë vishjen (Phishing Zëri) duke përdorur mesazhe imituese zëri të gjeneruara nga inteligjenca artificiale. Paketat keqdashëse të vendosura në regjistrat publikë arritën një shifër alarmante prej 245,032 rastesh, duke theksuar nevojën për masa të forta parandaluese.
Aktorët e Kërcënimit të Avancuar
Gjeopolitika ndikoi në operacionet kibernetike, me APT-të e mbështetura nga shteti që u angazhuan në dezinformim, spiunazh dhe sabotim. Lufta ukrainase u bë një pikë qendrore, duke shfaqur operacionet kibernetike nga aktorët rusë, iranianë dhe koreano-veriorë. Kina e forcoi pozicionin e saj si një Fuqi Kibernetike globale, ndërsa krimi kibernetik vazhdoi të evoluonte, i ilustruar nga Evasive Panda e Kinës që shënjestroi një OJQ ndërkombëtare.
Duke e kthyer fokusin tonë te konfliktet e fundit, përballja kibernetike midis Hamasit dhe Izraelit përfshinte sulme reciproke DDoS. Disa analistë e lidhin Hamasin me aktivitetin kërcënues iranian. APT Agrius i lidhur me Iranin, i njohur edhe si "Gjarpërinjtë e Pikëlluar", famëkeq për fshirësit e tij shkatërrues, ka synuar kryesisht organizatat izraelite në sektorë dhe vende të ndryshme. Në vitin 2023, përpjekjet e Agrius u përqendruan në sektorët e arsimit dhe teknologjisë në Izrael.
Ndikimi i sulmeve
Ndikimi dixhital i sulmeve kibernetike, siç janë sistemet e dëmtuara, korruptimi i të dhënave dhe ndërhyrjet, i tejkalonin ndikimet financiare dhe sociale. Sondazhi i Splunk theksoi kohën dhe burimet e konsiderueshme të shpenzuara për pastrim, me vetëm 4% të të anketuarve që raportuan se nuk kishin pasoja të rëndësishme.
Përmbledhje e sulmeve relevante në vitin 2023
Viti dëshmoi sulme paradigmatike, duke përfshirë InfoStealer-in e përditshëm PyTorch, incidentin CircleCI, sulmin shumë-hapësh 3CX, shkeljen e të dhënave MOVEit Transfer, pezullimin kohor të PyPI, NPM Manifest Confusion, sulmin JumpCloud dhe fushatën VMConnect. Çdo incident nënvizoi natyrën e larmishme dhe në zhvillim të sulmeve SSC.
Evolucioni i Standards dhe Rregulloret
Korniza rregullatore për SSC është në ndërtim e sipër. Me intensitete shumë të ndryshme në rajone të ndryshme, duket se SHBA-të kanë kornizën më të pjekur, ndërsa Bashkimi Evropian mbetet prapa. Publikimi i Strategjia Kombëtare e Sigurisë Kibernetike dhe Udhërrëfyesi i Sigurisë së Softuerit me Burim të Hapur ishin ngjarjet kryesore në SHBA. Në BE, Akti i Rezistencës Kibernetike arriti një marrëveshje politike, por shumica e organizatave punuan mbi direktivën NIS2 dhe Aktin e Rezistencës Operacionale Dixhitale (DORA).
Ndoshta ngjarja më e rëndësishme në mbarë botën ishte udhëzuesi i përbashkët Zhvendosja e Balancës së Rrezikut të Sigurisë Kibernetike: Parimet dhe Qasjet për Softuerin e Sigurt me Dizajn e udhëhequr nga CISA dhe të cilit iu bashkuan shumë autoritete të sigurisë kibernetike në të gjithë globin.
Një vështrim në vitin 2024
Raporti ofron disa parashikime: Deri në vitin 2025, 45% e organizatave në mbarë botën do të përjetojnë të paktën një sulm SSC. Do të shohim grupe të organizuara kriminale që angazhohen në krimin kibernetik, duke shfrytëzuar oferta më të zhvilluara të Krimit Kibernetik si Shërbim. Rregulloret që hyjnë në fuqi gjatë vitit do të përmirësojnë transparencën mbi incidentet e sigurisë, me më shumë detaje sulmi dhe mësime të nxjerra të zbuluara. Sigurimi i rrezikut kibernetik do të tregojë kufijtë dhe teprimet. Dhe përparimet teknologjike do të përputhen me siguri sipas dizajnit trend, me më shumë barrë nga ana e prodhuesve të softuerëve.
Vala e inteligjencës artificiale tërhoqi shumë shitës të sigurisë gjatë vitit 2023 për t'i shtuar produkteve të tyre pak "prekje të inteligjencës artificiale". Megjithatë, inteligjenca artificiale pritet të luajë një rol kritik në të ardhmen e software supply chain securityIA do të luajë një rol në rritje në fusha si inteligjenca e kërcënimeve dhe vlerësimi i rrezikut, zbulimi i anomalive në depot e kodit, vlerësimi i cenueshmërisë dhe përcaktimi i përparësive, dhe Phishing sulm zbulim, por kryesisht në korrigjimin inteligjent dhe automatizimin e rishikimit të kodit.
Por aktorët e këqij filluan ta përdorin inteligjencën artificiale si armë, dhe ne do të shohim teknika të reja si zbulimi i mundësuar nga inteligjenca artificiale, shtiza shumë bindëse. Phishing, mjete të inteligjencës artificiale që thyejnë të dhënat për zbulimin e të dhënave (jailbreaking) ose shërbime zgjidhëse të CAPTCHA-s.
Përfundim
Ndërsa Xygeni përgatitet të zbulojë raportin e saj gjithëpërfshirës mbi gjendjen e software supply chain security Në vitin 2023, sfidat dhe kërcënimet me të cilat përballet industria janë të dukshme. Zinxhiri i furnizimit me softuer, i konsideruar dikur si një proces prapa skenave, është shfaqur si një objektiv kryesor për kundërshtarët kibernetikë. Përgjigja e industrisë ndaj këtyre sfidave do të formësojë trajektoren e sigurisë së softuerëve në vitet që vijnë. Qëndroni të sintonizuar për raportin e plotë ndërsa ne thellohemi në detaje dhe ofrojmë njohuri që mund të ndihmojnë në lundrimin në peizazhin kompleks të... software supply chain security.





