Staten av Software Supply Chain Security år 2024: En förhandstitt

När år 2023 närmar sig sitt slut, står cybersäkerhetslandskapet i full gång med rapporter och analyser. Bland dem finns NSA:s cybersäkerhetsår 2023 i överblick har uppmärksammats. Xygeni strävar under detta turbulenta år efter att bidra till förståelsen och begränsningen av hot mot programvaruleveranskedjan. I en tid där programvarukomplexiteten är överväldigande har vårt beroende av komponenter med öppen källkod och utvecklingen av DevSecOps och molnbaserade metoder nått nya höjder. Denna smygtitt på Xygenis rapport ger insikter i de viktigaste utmaningarna som software supply chain security år 2023 och erbjuder strategier för att hantera dem år 2024.

Innehållsförteckning

Den komplexa väven av Software Supply Chain Security

I det nuvarande tillståndet av SSCS, cyberhot tornar upp sig och utgör betydande oro för både företag och privatpersoner. Ökningen av distansarbete och det ökade beroendet av molnbaserade tjänster har utökat attackytan, vilket gör skyddet av programvaruleveranskedjan till en ännu större utmaning. Insikten att leveranskedjan har blivit en avsiktlig attackvektor börjar sakta gå upp för programvaruindustrin. Frågor uppstår: Hur säkrar vi detta invecklade nätverk? Kan vi lita på programvara från både öppen källkod och kommersiella leverantörer? Hur kan organisationer inge förtroende hos sina programvarukonsumenter gällande frånvaron av sårbarheter eller skadlig programvara?

Vad Xygenis rapport kommer att avslöja

Xygenis rapport syftar till att belysa de händelser och trender som definierade software supply chain security år 2023 och ger en första inblick i vad 2024 kan innebära. Rapporten kommer att behandla:

Höjdpunkter: “I siffrorna”

Kallas året för digitala skogsbränder,' 2023 bevittnade uppmärksammade incidenter, inklusive de som drabbade PyTorch, 3CX och MOVEit Transfer. Den dystra verkligheten är att 82% av organisationerna är för närvarande sårbara för attacker mot mjukvaruleveranser, där det genomsnittliga antalet sårbara komponenter i en leveranskedja ökar med mer än 50 % årligen. NTT Ltd rapporterar att tekniksektorn är den mest utsatta industrin och står för 28 % av alla attacker mot leveranskedjan.

Programvara med öppen källkod, bestående av 70 % till 90 % av moderna applikationsstackar, står inför en ökning av skadliga paket i offentliga register – hela 245 032 instanser, vilket är en fördubbling av siffrorna från tidigare år.

Attacklandskapet

År 2023 ökade cyberattackerna, med EU:s byrå för cybersäkerhet registrerade 2 580 säkerhetsincidenter, varav 220 specifikt riktade sig mot flera medlemsstater. Ransomware och denial-of-service-attacker dominerade, men riktade attacker mot programvaruleveranskedjan observerades också. Det är värt att notera att AI-chattrobotar kom in i cybersäkerhetshotlandskapet, vilket ledde till oro för "billiga förfalskningar" och AI-aktiverad manipulation av information.

Attacktekniker år 2023

Angripare fortsatte att utnyttja välkända tekniker som spear phishing och social engineering, stulna inloggningsuppgifter och beroendeattacker som typosquat-paket. 2023 bevittnade dock en ökning av sofistikerade metoder, inklusive vishing (Röstfiske) med hjälp av AI-genererade rösthärmande meddelanden. Skadliga paket som distribuerats i offentliga register nådde alarmerande 245 032 instanser, vilket betonar behovet av robusta förebyggande åtgärder.

Avancerade hotaktörer

Geopolitiken påverkade cyberoperationer, där statsstödda antikoreanska patrullstyrkor ägnade sig åt desinformation, spionage och sabotage. Kriget i Ukraina blev en fokuspunkt och visade upp cyberoperationer utförda av ryska, iranska och nordkoreanska aktörer. Kina befäste sin position som en global cybermakt, medan cyberbrottsligheten fortsatte att utvecklas, exemplifierat av Kinas Evasive Panda som riktade in sig på en internationell icke-statlig organisation.

Om vi ​​riktar vårt fokus mot de senaste konflikterna, involverade cyberkonfrontationen mellan Hamas och Israel ömsesidiga DDoS-attacker. Vissa analytiker kopplar Hamas till iransk hotaktivitet. Den Iran-kopplade APT Agrius, även känd som "Agonizing Serpens", ökänd för sina destruktiva torkarblad, har huvudsakligen riktat in sig på israeliska organisationer i olika sektorer och länder. År 2023 koncentrerades Agrius insatser på utbildnings- och tekniksektorerna i Israel.

Attackernas inverkan

De digitala effekterna av cyberattacker, såsom skadade system, datakorruption och intrång, övervägde de ekonomiska och sociala effekterna. Splunks undersökning betonade den betydande tid och de resurser som lagts ner på sanering, där endast 4 % av respondenterna rapporterade inga betydande konsekvenser.

Sammanfattning av relevanta attacker under 2023

Året bevittnade paradigmatiska attacker, inklusive PyTorchs nattliga InfoStealer, CircleCI-incidenten, 3CX-attacken med flera steg, dataintrånget MOVEit Transfer, den temporala avstängningen av PyPI, NPM Manifest Confusion, JumpCloud-attacken och VMConnect-kampanjen. Varje incident underströk den mångsidiga och föränderliga karaktären hos SSC-attacker.

Evolution av Standards och förordningar

Regelverket för SSC är under utformning. Med mycket varierande intensitet mellan regioner verkar det som att USA har det mest mogna ramverket, medan Europeiska unionen släpar efter. Publiceringen av Nationell cybersäkerhetsstrategi och Öppen källkod Software Security Roadmap var de största händelserna i USA. I EU nåddes en politisk överenskommelse om Cyber ​​Resilience Act, men de flesta organisationer arbetade med NIS2-direktivet och Digital Operational Resilience Act (DORA).  

Den kanske enskilt viktigaste händelsen i världen var den gemensamma guiden Att förändra balansen mellan cybersäkerhetsrisker: Principer och metoder för säker programvara genom design ledd av CISA och tillsammans med många cybersäkerhetsexperter över hela världen.

En glimt in i 2024

Rapporten ger några förutsägelser: År 2025 kommer 45 % av organisationer världen över att uppleva minst en säkerhetsattack (SSC). Vi kommer att se organiserade kriminella grupper ägna sig åt cyberbrottslighet och utnyttja mer mogna erbjudanden inom cyberbrottslighet som en tjänst (Cybercrime-as-a-Service). Regler som träder i kraft under året kommer att förbättra transparensen kring säkerhetsincidenter, med fler attackdetaljer och lärdomar som redovisas. Cyberriskförsäkring kommer att visa gränser och överdrifter. Och tekniska framsteg kommer att anpassas till... säkerhet genom design trend, med en större börda på programvarutillverkarnas sida.

AI-vågen lockade många säkerhetsleverantörer under 2023 att ge sina produkter lite "AI-touch". Ändå kommer AI att spela en avgörande roll i framtiden för software supply chain securityAI kommer att spela en ökad roll inom områden som hotinformation och riskbedömning, avvikelsedetektering i koddatabaser, sårbarhetsbedömning och prioritering, och Nätfiske attackera upptäckt, men främst inom intelligent reparation och automatisering av kodgranskning.

Men onda aktörer började beväpna AI, och vi kommer att se nya tekniker som AI-driven rekognoscering, mycket övertygande spjut Nätfiske, jailbreaking AI-verktyg eller CAPTCHA-lösningstjänster.  

Slutsats

När Xygeni förbereder sig för att presentera sin omfattande rapport om tillståndet för software supply chain security År 2023 är utmaningarna och hoten som branschen står inför uppenbara. Programvaruleveranskedjan, som en gång ansågs vara en process bakom kulisserna, har framstått som ett viktigt mål för cybermotståndare. Branschens svar på dessa utmaningar kommer att forma utvecklingen av programvarusäkerhet under de kommande åren. Håll utkik efter hela rapporten där vi fördjupar oss i detaljerna och ger insikter som kan hjälpa dig att navigera i det komplexa landskapet. software supply chain security.

sca-tools-programvara-verktyg-för-kompositionsanalys
Prioritera, åtgärda och säkra dina programvarurisker
Skaffa ditt gratiskonto.
Inga kreditkort krävs.

Säkra din programvaruutveckling och leverans

med Xygeni-produktsviten