З наближенням кінця 2023 року ландшафт кібербезпеки вирує звітами та аналізами. Серед них Огляд кібербезпеки NSA за 2023 рік привернуло увагу. Xygeni у цьому бурхливому році прагне зробити свій внесок у розуміння та пом'якшення загроз для ланцюжка поставок програмного забезпечення. В епоху, коли складність програмного забезпечення є надзвичайно високою, наша залежність від компонентів з відкритим кодом та еволюція DevSecOps та хмарних підходів досягли нових висот. Цей короткий огляд Звіт Xygeni надає уявлення про ключові проблеми, з якими стикаються software supply chain security у 2023 році та пропонує стратегії щодо їх вирішення у 2024 році.
Зміст
Складна павутина Software Supply Chain Security
У нинішньому стані SSCSкіберзагрози насуваються на великі масштаби, створюючи значні проблеми як для компаній, так і для окремих осіб. Зростання кількості віддаленої роботи та зростаюча залежність від хмарних сервісів розширили поверхню атаки, що робить захист ланцюга поставок програмного забезпечення ще більш серйозним викликом. Усвідомлення того, що ланцюг поставок став навмисним вектором атаки, поступово досягає індустрії програмного забезпечення. Виникають питання: як нам захистити цю складну мережу? Чи можемо ми довіряти програмному забезпеченню як від спільнот відкритого коду, так і від комерційних постачальників? Як організації можуть вселити впевненість своїм споживачам програмного забезпечення щодо відсутності вразливостей або шкідливого програмного забезпечення?
Що розкриє звіт Xygeni
Звіт Xygeni має на меті пролити світло на події та тенденції, які визначили software supply chain security у 2023 році та пропонує перший погляд на те, що може принести 2024 рік. Звіт охоплюватиме:
Найцікавіше: «За цифрами»
Названий роком цифрові лісові пожежі«2023 рік стався свідком резонансних інцидентів, зокрема тих, що стосувалися PyTorch, 3CX та MOVEit Transfer. Похмура реальність полягає в тому, що 82% організацій наразі вразливі до атак на ланцюги поставок програмного забезпечення, причому середня кількість вразливих компонентів у ланцюжку поставок щорічно зростає більш ніж на 50%. NTT Ltd повідомляє, що технологічний сектор є найбільш цільовою галуззю, на яку припадає 28% усіх атак на ланцюги поставок.
Програмне забезпечення з відкритим вихідним кодом, що включає від 70% до 90% сучасних стеків додатків, стикається зі сплеском кількості шкідливих пакетів у публічних реєстрах – вражаючі 245 032 випадки, що вдвічі перевищує показники попередніх років.
Ландшафт атаки
У 2023 році кібератаки почастішали, Агентство ЄС з кібербезпеки зафіксовано 2,580 інцидентів безпеки, 220 з яких були спрямовані на кілька держав-членів. Домінували атаки програм-вимагачів та типу «відмова в обслуговуванні», але також спостерігалися цілеспрямовані атаки на ланцюжок поставок програмного забезпечення. Примітно, що чат-боти на базі штучного інтелекту увійшли в ландшафт загроз кібербезпеці, викликаючи занепокоєння щодо «дешевих підробок» та маніпуляцій інформацією за допомогою штучного інтелекту.
Методи атаки у 2023 році
Зловмисники продовжували використовувати знайомі методи, такі як фішинг та соціальна інженерія, крадіжка облікових даних та атаки на залежності, такі як пакети typosquat. Однак у 2023 році спостерігалося зростання кількості складних методів, зокрема бідність (Голосовий фішинг) з використанням повідомлень, що імітують голос, згенерованих штучним інтелектом. Кількість шкідливих пакетів, розгорнутих у публічних реєстрах, досягла тривожної позначки у 245 032 випадки, що підкреслює необхідність надійних превентивних заходів.
Розширені суб'єкти загроз
Геополітика вплинула на кібероперації, коли підтримувані державою антикібертерористичні групи займалися дезінформацією, шпигунством та саботажем. Війна в Україні стала центральною темою, демонструючи кібероперації російських, іранських та північнокорейських дій. Китай зміцнив свої позиції як глобальної кібердержави, тоді як кіберзлочинність продовжувала розвиватися, прикладом чого є китайська операція «Ухильна панда», спрямована проти міжнародної неурядової організації.
Звертаючись до нещодавніх конфліктів, слід зазначити, що кіберпротистояння між ХАМАС та Ізраїлем включало взаємні DDoS-атаки. Деякі аналітики пов'язують ХАМАС з іранською загрозливою діяльністю. Пов'язана з Іраном антитерористична зброя Agrius, також відома як «Болючі змії», сумнозвісна своїми руйнівними склоочисниками, переважно атакувала ізраїльські організації в різних секторах та країнах. У 2023 році зусилля Agrius були зосереджені на секторах освіти та технологій в Ізраїлі.
Вплив атак
Цифровий вплив кібератак, такий як пошкодження систем, пошкодження даних та вторгнення, переважав фінансові та соціальні наслідки. Опитування Сплунка підкреслили значні витрати часу та ресурсів на прибирання, при цьому лише 4% респондентів повідомили про відсутність суттєвих наслідків.
Зведений огляд відповідних атак у 2023 році
Протягом року відбулися парадигматичні атаки, зокрема нічний InfoStealer на PyTorch, інцидент із CircleCI, багатоетапна атака 3CX, витік даних MOVEit Transfer, тимчасове призупинення PyPI, плутанина з NPM Manifest, атака JumpCloud та кампанія VMConnect. Кожен інцидент підкреслював різноманітний та еволюціонуючий характер атак SSC.
еволюція Standardта положення
Нормативна база для SSC перебуває на стадії розробки. З огляду на значну різницю в інтенсивності в різних регіонах, схоже, що США мають найрозвиненішу базу, тоді як Європейський Союз відстає. Публікація Національна стратегія кібербезпеки і Дорожня карта безпеки програмного забезпечення з відкритим кодом були головними подіями в США. В ЄС Закон про кіберстійкість досяг політичної згоди, але більшість організацій працювали над директивою NIS2 та Законом про цифрову операційну стійкість (DORA).
Мабуть, найважливішою подією у світі був спільний путівник Зміна балансу ризиків кібербезпеки: принципи та підходи для безпечного програмного забезпечення за принципом проектування на чолі з CISА, до якої приєдналися багато органів кібербезпеки по всьому світу.
Погляньмо у 2024 рік
У звіті пропонуються деякі прогнози: до 2025 року 45% організацій у всьому світі зазнають принаймні однієї атаки SSC. Ми побачимо, як організовані злочинні групи займатимуться кіберзлочинністю, використовуючи більш зрілі пропозиції «кіберзлочинність як послуга». Нормативні акти, що набудуть чинності протягом року, покращать прозорість щодо інцидентів безпеки, розкривши більше деталей атак та отриманих уроків. Страхування кіберризиків покаже обмеження та ексцеси. А технологічний прогрес буде узгоджений з безпека за проектом тенденція, з більшим тягарем на стороні виробників програмного забезпечення.
Хвиля штучного інтелекту привабила багатьох постачальників систем безпеки протягом 2023 року, щоб додати «штучний штрих» до своїх продуктів. Тим не менш, штучний інтелект відіграватиме вирішальну роль у майбутньому... software supply chain securityШтучний інтелект відіграватиме дедалі більшу роль у таких сферах, як розвідка загроз та оцінка ризиків, виявлення аномалій у репозиторіях коду, оцінка вразливостей та визначення пріоритетів, а також phishing атака виявлення, але головним чином в інтелектуальному виправленні помилок та автоматизації перевірки коду.
Але зловмисники почали використовувати штучний інтелект як зброю, і ми побачимо нові методи, такі як розвідка на базі штучного інтелекту, дуже переконливі списи... phishing, інструменти штучного інтелекту для джейлбрейка або сервіси розв'язування CAPTCHA.
Висновок
Оскільки Xygeni готується представити свій вичерпний звіт про стан software supply chain security У 2023 році виклики та загрози, з якими стикається галузь, стали очевидними. Ланцюг поставок програмного забезпечення, який колись вважався закулісним процесом, став головною мішенню для кіберзлочинців. Реакція галузі на ці виклики визначатиме траєкторію безпеки програмного забезпечення в найближчі роки. Слідкуйте за повним звітом, оскільки ми заглиблюємося в деталі та надаємо аналітичні дані, які допоможуть зорієнтуватися в складному ландшафті. software supply chain security.





