Стање Software Supply Chain Security у 2024: Кратак преглед

Како се ближи крај 2023. године, пејзаж сајбер безбедности је препун извештаја и анализа. Међу њима, Преглед 2023. године сајбер безбедности НСА привукао је пажњу. Xygeni, у овој бурној години, има за циљ да допринесе разумевању и ублажавању претњи по ланац снабдевања софтвером. У ери када је сложеност софтвера огромна, наше ослањање на компоненте отвореног кода и еволуција DevSecOps-а и cloud-native приступа достигли су нове висине. Овај увид у Ксигенијев извештај пружа увид у кључне изазове са којима се суочавају software supply chain security у 2023. години и нуди стратегије за њихово решавање у 2024. години.

Преглед садржаја

Комплексна мрежа Software Supply Chain Security

У садашњем стању на SSCS, сајбер претње се надвијају у великој мери, представљајући значајну забринутост за компаније и појединце подједнако. Пораст рада на даљину и повећана зависност од услуга заснованих на облаку проширили су површину напада, чинећи заштиту ланца снабдевања софтвером још већим изазовом. Схватање да је ланац снабдевања постао намерни вектор напада полако свита у софтверској индустрији. Постављају се питања: Како да обезбедимо ову замршену мрежу? Можемо ли веровати софтверу и од заједница отвореног кода и од комерцијалних добављача? Како организације могу улити поверење својим потрошачима софтвера у погледу одсуства рањивости или злонамерног софтвера?

Шта ће Xygeni-јев извештај открити

Извештај компаније Xygeni има за циљ да осветли догађаје и трендове који су дефинисали software supply chain security у 2023. години и нуди почетни увид у то шта би 2024. година могла донети. Извештај ће обухватити:

Најважнији делови: „По бројевима“

Названа годином дигитални шумски пожари„2023. година је била година која је привукла пажњу јавности, укључујући и оне који су утицали на PyTorch, 3CX и MOVEit Transfer. Сурова реалност је да 82% организација су тренутно рањиви на нападе у ланцу снабдевања софтвером, при чему просечан број рањивих компоненти у ланцу снабдевања расте за више од 50% годишње. NTT Ltd извештава да је технолошки сектор најциљанија индустрија, чинећи 28% свих напада у ланцу снабдевања.

Софтвер отвореног кода, који обухвата 70% до 90% савремених стекова апликација, суочава се са порастом броја злонамерних пакета у јавним регистрима – запањујућих 245,032 инстанци, што је удвостручење бројки из претходних година.

Пејзаж напада

У 2023. години, сајбер напади су били у порасту, са Агенција ЕУ за сајбер безбедност Забележено је 2,580 безбедносних инцидената, од којих је 220 посебно усмерено на више држава чланица. Доминирали су напади рансомвера и ускраћивања услуге, али су примећени и циљани напади на ланац снабдевања софтвером. Приметно је да су четботови са вештачком интелигенцијом ушли у пејзаж претњи по сајбер безбедност, уносећи забринутост због „јефтинoг фалсификата“ и манипулације информацијама омогућене вештачком интелигенцијом.

Технике напада у 2023. години

Нападачи су наставили да користе познате технике као што су фишинг и друштвени инжењеринг, крађа акредитива и напади зависности попут typosquat пакета. Међутим, 2023. година је доживела пораст софистицираних метода, укључујући висхинг (Гласовни фишинг) коришћењем порука које имитирају глас генерисаних вештачком интелигенцијом. Злонамерни пакети распоређени у јавним регистрима достигли су алармантних 245,032 инстанци, што наглашава потребу за робусним превентивним мерама.

Напредни актери претњи

Геополитика је утицала на сајбер операције, где су државно подржане АПТ групе биле ангажоване у дезинформацијама, шпијунажи и саботажи. Украјински рат је постао централна тачка, показујући сајбер операције руских, иранских и севернокорејских актера. Кина је учврстила своју позицију глобалне сајбер силе, док се сајбер криминал наставио развијати, што је пример кинеске операције „Избегавајућа панда“ усмерене на међународну невладину организацију.

Ако се фокусирамо на недавне сукобе, сајбер сукоб између Хамаса и Израела укључивао је реципрочне DDoS нападе. Неки аналитичари повезују Хамас са иранским претећим активностима. Нападна група Агриус, повезана са Ираном, позната и као „Мучне змије“, позната по својим деструктивним брисачима, претежно је циљала израелске организације у различитим секторима и земљама. У 2023. години, напори Агриуса били су усмерени на сектор образовања и технологије у Израелу.

Утицај напада

Дигитални утицај сајбер напада, као што су оштећени системи, корупција података и упади, надмашио је финансијске и друштвене последице. Спланк-ово истраживање истакао је значајно време и ресурсе утрошене на чишћење, при чему само 4% испитаника није пријавило значајне последице.

Резиме релевантних напада у 2023. години

Током ове године дошло је до парадигматских напада, укључујући ноћни InfoStealer на PyTorch-у, инцидент са CircleCI-јем, вишестепени напад на 3CX-у, кршење података MOVEit Transfer-а, временску суспензију PyPI-ја, конфузију са NPM манифестом, напад JumpCloud-а и кампању VMConnect. Сваки инцидент је нагласио разноврсну и еволуирајућу природу SSC напада.

Еволуција Standardи прописи

Регулаторни оквир за SSC ​​је у изградњи. Са веома различитим интензитетима по регионима, чини се да САД имају најзрелији оквир, док Европска унија заостаје. Објављивање Национална стратегија сајбер безбедности и Мапа пута за безбедност софтвера отвореног кода били су главни догађаји у САД. У ЕУ је Закон о сајбер отпорности постигао политички договор, али је већина организација радила на директиви NIS2 и Закону о дигиталној оперативној отпорности (DORA).  

Можда најзначајнији светски догађај био је заједнички водич Промена равнотеже ризика у сајбер безбедности: Принципи и приступи за софтвер безбедан по дизајну предвођена CISА и придружиле су им се многе власти за сајбер безбедност широм света.

Увид у 2024. годину

Извештај нуди нека предвиђања: До 2025. године, 45% организација широм света ће доживети барем један SSC напад. Видећемо организоване криминалне групе које се баве сајбер криминалом, користећи зрелије понуде сајбер криминала као услуге. Прописи који ступају на снагу током године побољшаће транспарентност безбедносних инцидената, уз откривање више детаља о нападима и научених лекција. Осигурање од сајбер ризика ће показати ограничења и ексцесе. А технолошки напредак ће се ускладити са... сигурност по дизајну тренд, са већим теретом на страни произвођача софтвера.

Талас вештачке интелигенције привукао је многе произвођаче безбедносних система током 2023. године да додају „вештачку интелигенцију“ својим производима. Ипак, вештачка интелигенција ће играти кључну улогу у будућности... software supply chain securityВештачка интелигенција ће играти све већу улогу у областима као што су обавештајне информације о претњама и процена ризика, откривање аномалија у спремиштима кода, процена рањивости и одређивање приоритета, и phishing напад откривање, али углавном у интелигентној ремедијацији и аутоматизацији прегледа кода.

Али лоши актери су почели да користе вештачку интелигенцију као оружје, и видећемо нове технике попут извиђања помоћу вештачке интелигенције, веома убедљивих копља... phishing, алате за вештачку интелигенцију са јаилбрејком или сервисе за решавање CAPTCHA.  

Закључак

Док се Xygeni спрема да објави свој свеобухватни извештај о стању software supply chain security У 2023. години, изазови и претње са којима се индустрија суочава су очигледни. Ланац снабдевања софтвером, некада сматран закулисним процесом, појавио се као главна мета за сајбер противнике. Одговор индустрије на ове изазове обликоваће путању безбедности софтвера у годинама које долазе. Пратите нас за цео извештај док се бавимо детаљима и пружамо увиде који могу помоћи у сналажењу у сложеном пејзажу... software supply chain security.

sca-tools-software-composition-analysis-tools
Приоритизујте, отклоните и обезбедите ризике везане за ваш софтвер
Набавите свој бесплатни налог.
Није потребна кредитна картица.

Обезбедите свој развој и испоруку софтвера

са Xygeni пакетом производа