Посилення захисту телекомунікаційних компаній від атак на ланцюги поставок

Зміст

У сучасному взаємопов'язаному світі ризики, пов'язані з атаками на ланцюги поставок, зросли, особливо з такими інцидентами, як ті, що сталися з ІТ-гігантами SolarWinds та Kaseya. Ці інциденти виявили вразливості та підкреслили каскадний вплив таких порушень на незліченну кількість організацій у всьому світі.

Телекомунікаційні компанії, основа нашої цифрової епохи, мають величезні обсяги конфіденційних даних. Це робить їх привабливою мішенню для кіберзлочинців, починаючи від державних акторів з геополітичними мотивами і закінчуючи кіберзлочинцями, які прагнуть фінансової вигоди.

Одне порушення може поширитися на всю екосистему

Суть атак на ланцюги поставок полягає в їхньому ефекті доміно: порушення безпеки одного об'єкта призводить до повсюдних наслідків. Враховуючи їхню ключову роль в управлінні критичною інфраструктурою, телекомунікаційні компанії можуть ненавмисно стати епіцентром таких атак. Витік інформації ставить під загрозу самого постачальника телекомунікаційних послуг та його велику клієнтську базу, ставлячи їхні дані під приціл.

Візьмемо, наприклад, інцидент за участю Optus, австралійської дочірньої компанії Singtel, що займається мобільними телефонами. Зловмисники отримали доступ до персональних даних майже 10 мільйонів клієнтів, що становить вражаючу третину населення Австралії. Це порушення стосувалося не лише цифр; воно стосувалося конфіденційних даних, таких як паспорти, водійські посвідчення та медичні посвідчення державного зразка. Такі інциденти викликають тривогу щодо потенційної масштабної крадіжки особистих даних та псують репутацію бренду, впливаючи на його ринкове становище.

Агентство Європейського Союзу з кібербезпеки склало карту нових атак на ланцюги поставок і виявило, що 66% цих атак зосереджені на коді постачальника. Ця статистика підкреслює важливість забезпечення безпечних практик кодування

Погляд у підземний світ кібершпигунства

Десятирічна пильність Cybereason виявила деякі з найскладніших кампаній кібершпигунства, спрямованих проти телекомунікацій. 

Операція «SoftCell» (2019 та 2023)Ця глобальна кампанія була спрямована на телекомунікаційні компанії на п'яти континентах, торкнувшись сотень мільйонів. Методика дій полягала в отриманні конфіденційних даних від високопоставлених осіб, включаючи політичних діячів та бізнес-лідерів. Економічні наслідки таких операцій є астрономічними, а втрати оцінюються в мільярди щорічно.

Операція «Мертвий дзвін» (2021)Ця операція була спрямована на телекомунікаційні компанії в Південно-Східній Азії. Мета? Отримати постійний доступ до телекомунікаційних мереж та викрасти конфіденційні дані клієнтів. Зловмисники, які, як вважається, працювали на Китай, проникли на сервери, що містять дані запису деталей дзвінків (CDR) та інші критично важливі компоненти мережі. Масштаби крадіжки даних були колосальними, а наслідки для інтелектуальної власності та конкурентоспроможності на ринку невимірні.

Атака на ланцюг поставок Singtel (2021):

У лютому 2021 року провідний телекомунікаційний оператор Сінгапуру Singtel став жертвою атаки на ланцюг поставок. Витік даних було пов'язано зі застарілою системою обміну файлами, яку використовувала компанія. Зловмисники використали вразливості в програмному забезпеченні, що призводить до значного порушення

Хакери атакували уряд Пакистану та постачальника телекомунікаційних послуг (2023):

У липні 2023 року кіберзлочинці атакували уряд Пакистану та його телекомунікаційних провайдерів. Дослідники вважають, що це могла бути атака на ланцюг поставок, де хакери скомпрометували стороннє програмне забезпечення, щоб отримати несанкціонований доступ. 

Безпека ланцюга поставок для телекомунікаційних операторів

Software Supply Chain Security

Такі типи кібератак посилили увагу до вразливостей ланцюгів поставок. Національний центр кібербезпеки Великої Британії (NCSC) навіть оцінив ризик збоїв або компрометації даних через доступ постачальників до телекомунікаційних мереж як «високий».

З огляду на ці загрози, телекомунікаційні компанії повинні бути більш проактивними. Вони повинні вимагати від своїх постачальників більшої прозорості та перевірки безпеки. NCSC рекомендує багатогранний підхід, з акцентом на розумінні ризиків, встановленні контролю, регулярній перевірці домовленостей та прагненні до постійного вдосконалення. Автоматизація відіграє вирішальну роль у цій стратегії.

Управління вразливостями програмного забезпечення – це комплексний процес, що охоплює весь ланцюг поставок телекомунікаційних компаній. Це включає сторонніх постачальників програмного забезпечення в галузі ІТ та телекомунікацій, а також власні ІТ та телекомунікаційні сфери телекомунікаційної компанії. Ключовими напрямками, на яких слід зосередитися:

Вразливості програмного забезпечення з відкритим кодомЗі зростанням використання програмного забезпечення з відкритим кодом постачальниками телекомунікаційних послуг та телекомунікаційними компаніями, важливо використовувати аналіз складу програмного забезпечення (SCA) інструменти. Ці інструменти сканують пакети програмного забезпечення з відкритим кодом, оцінюють потенційні ризики вразливостей та забезпечують дотримання ліцензійних вимог.

Практики безпеки сторонніх постачальниківТелекомунікаційні компанії традиційно вимагають від постачальників надання інформації про розробку безпечного програмного забезпечення та його життєвий цикл (SDLC) політики. Однак зростання кіберзагроз вимагає більш суворого підходу. Телекомунікаційні компанії тепер повинні вимагати незалежних аудитів та сертифікацій, щоб перевірити, чи постачальники справді дотримуються заявлених ними вимог. SDLC політики.

Перевірка програмного забезпечення з відкритим кодомОкрім простого аналізу програмного забезпечення з відкритим кодом, вкрай важливо забезпечити безпечне розміщення перевірених пакетів у внутрішніх репозиторіях. Розробникам слід зобов'язати завантажувати їх з цих перевірених репозиторіїв, а не самостійно шукати програмне забезпечення з відкритим кодом.

Безпека в розробці та експлуатаціїОскільки телекомунікаційні компанії переходять на гнучку розробку на основі мікросервісів 5G, безпека має бути інтегрована в увесь процес розробки та експлуатації. Це передбачає «зсув ліворуч» для вирішення питань безпеки на ранній стадії розробки та створення циклу зворотного зв'язку для інформування розробників про мережеві атаки.

По суті, безпека ланцюга поставок вимагає спільного підходу, коли команди безпеки тісно співпрацюють з постачальниками, а також з командами розробки та експлуатації. Мета полягає в тому, щоб знайти баланс між швидким розгортанням на ринку та мінімізацією бізнес-ризиків.

Розпакування SBOMНаріжний камінь Software Supply Chain Security

An SBOM, або Специфікація матеріалів програмного забезпечення, є основоположним елементом Software Supply Chain SecurityЦе забезпечує прозорість та розуміння, необхідні для управління ризиками в сучасних складних програмних екосистемах, гарантуючи, що організації можуть довіряти програмному забезпеченню, яке вони використовують та надають своїм користувачам.

An SBOM – це вичерпний список або інвентаризація всіх компонентів, бібліотек та модулів, що використовуються для створення програмного забезпечення. Він надає детальну інформацію про кожен компонент, включаючи його джерело, версію та пов’язані ліцензії чи залежності. У контексті Software Supply Chain Security, SBOM відіграє ключову роль з кількох причин:

прозорість: An SBOM забезпечує повну видимість компонентів, що складають програмний продукт. Ця прозорість є критично важливою для розуміння потенційних ризиків, пов'язаних зі сторонніми компонентами, особливо в складних програмних екосистемах, де один продукт може бути побудований з використанням численних бібліотек та модулів.

Управління вразливістю: З ан SBOM, організації можуть швидко визначити, чи мають їхні програмні компоненти відомі вразливості. Такий проактивний підхід дозволяє своєчасно виправляти проблеми або усувати їх, зменшуючи вікно впливу та потенційну шкоду від експлойтів.

Відповідність ліцензіїОкрім безпеки, SBOM допомагає організаціям дотримуватися ліцензійних умов усіх програмних компонентів, які вони використовують. Це особливо важливо для програмного забезпечення з відкритим вихідним кодом з різноманітними та іноді складними ліцензійними умовами.

Цілісність ланцюга поставокВ епоху, коли атаки на ланцюги постачання програмного забезпечення зростають, SBOM гарантує, що компоненти кінцевого продукту саме такі, якими вони повинні бути, допомагаючи виявляти будь-які несанкціоновані або зловмисні зміни.

Ефективне реагування на інцидентиУ разі порушення безпеки або розкриття вразливості, наявність SBOM дозволяє організаціям швидко оцінити свій ризик та вжити відповідних заходів, будь то встановлення виправлень, зменшення наслідків чи сповіщення користувачів.

Відповідальність постачальникаОрганізації можуть вимагати SBOM від постачальників програмного забезпечення, забезпечуючи прозорість інформації про компоненти, які вони використовують. Це може призвести до підвищення безпеки та якості standardпо всьому ланцюжку постачання програмного забезпечення.

Управління ризикамиРозуміючи компоненти свого програмного забезпечення, організації можуть приймати обґрунтовані рішенняcisпитання щодо прийняття ризиків, їх пом'якшення або передачі. Це особливо важливо, коли розглядається використання компонентів сторонніх розробників, які можуть мати невідомі або неоцінені ризики.

Просування практик безпечної розробки: Оскільки прийняття SBOMЯкщо s стане більш поширеним, це може призвести до ширшого переходу галузі до безпечних практик розробки програмного забезпечення. Розробники та організації будуть більш схильні оновлювати свої компоненти та обирати активно підтримувані та визнані безпечними компоненти.

За межами даних: справжні ставки

Хоча витоки даних викликають занепокоєння, справжня загроза полягає в крадіжці інтелектуальної власності. Організації вкладають мільйони в дослідження та розробки, щоб просувати інновації. Коли цю інтелектуальну власність викрадають, це стирає їхню конкурентну перевагу та змушує їх конкурувати з власними інноваціями на ринку.

Атаки на ланцюги поставок є проблемою для ІТ та стратегічним бізнес-ризиком. Для постачальників телекомунікаційних послуг ставки ще вищі. Окрім економічних наслідків, існує загроза використання зловмисниками викрадених даних для більш зловісних цілей.

На завершення, постачальники телекомунікаційних послуг перебувають на передовій цієї цифрової ери, що робить їх безцінними та вразливими. Директори телекомунікаційних компаній повинні усвідомлювати масштаби атак на ланцюги поставок та зміцнювати свій захист. Від цього залежить майбутнє їхнього бізнесу та безпека їхніх клієнтів.

Дізнайтеся більше про платформу Xygeni, завантажте технічний опис платформи Xygeni
інструменти-для-аналізу-складу-програмного-засобу-sca
Визначте пріоритети, усуньте та захистіть ризики, пов'язані з програмним забезпеченням
Отримайте свій безкоштовний обліковий запис.
Не потрібна кредитна картка.

Забезпечте розробку та доставку програмного забезпечення

з пакетом продуктів Xygeni