Laut Umfrage von Venafi sagen 82 Prozent der CIOs, dass ihre Software-Lieferketten anfällig sind

Professional Automotive Graphic Designer is Working on 3D CAD Software Rendering Electric Concept Car and Calculating its Efficiency in a High Tech Innovative Laboratory with a Prototype.

Vorstände und CEOs fordern Verbesserungen bei der Sicherheit der Software-Lieferkette

SALT LAKE CITY, 31. Mai 2022 – Venafi®, der Erfinder und führende Anbieter des Managements von Maschinenidentitäten, gibt die Ergebnisse einer weltweiten Studie unter 1.000 CIOs bekannt, in der 82 Prozent der Befragten angaben, dass ihre Unternehmen anfällig für Cyberangriffe auf die Software-Lieferkette sind. Die Umstellung auf Cloud-native Entwicklung und die erhöhte Entwicklungsgeschwindigkeit durch die Einführung von DevOps-Prozessen haben die Herausforderungen im Zusammenhang mit der Sicherung von Software-Lieferketten unendlich komplexer gemacht. In der Zwischenzeit verstärken die Angreifer, motiviert durch den Erfolg aufsehenerregender Angriffe auf Unternehmen wie SolarWinds und Kaseya, ihre Angriffe auf Softwareentwicklungs- und -Verteilungsumgebungen.

Die starke Zunahme der Anzahl und Raffinesse dieser Angriffe in den letzten 12 Monaten hat dieses Problem in den Mittelpunkt gerückt und die Aufmerksamkeit von CEOs und Vorständen auf sich gezogen. Infolgedessen sind CIOs zunehmend besorgt über die schwerwiegenden Geschäftsunterbrechungen, Umsatzeinbußen, Datendiebstahl und Kundenschäden, die sich aus erfolgreichen Angriffen auf die Software Supply Chain ergeben können.

Die wichtigsten Ergebnisse der Studie:

  • 87 Prozent der CIOs glauben, dass Softwareingenieure und -entwickler Kompromisse bei den Sicherheitsrichtlinien und -kontrollen eingehen, um neue Produkte und Dienstleistungen schneller auf den Markt zu bringen.
  • 85 Prozent der CIOs sind vom Vorstand oder CEO ausdrücklich angewiesen worden, die Sicherheit von Softwareentwicklungs- und -Verteilungsumgebungen zu verbessern.
  • 84 Prozent geben an, dass das für die Sicherheit von Softwareentwicklungsumgebungen bereitgestellte Budget im letzten Jahr gestiegen ist.

„Die digitale Transformation hat jedes Unternehmen zu einem Softwareentwickler gemacht. Das hat zur Folge, dass Umgebungen für die Softwareentwicklung zu einem großen Ziel für Angreifer geworden sind“, sagt Kevin Bocek, Vice President of Threat Intelligence and Business Development bei Venafi. „Hacker haben entdeckt, dass erfolgreiche Angriffe auf die Supply Chain, insbesondere solche, die auf Maschinenidentitäten abzielen, extrem effizient und profitabel sind.“

Bocek hat buchstäblich Dutzende von Möglichkeiten beobachtet, Entwicklungsumgebungen bei dieser Art von Angriffen zu kompromittieren, einschließlich Angriffen, die Open-Source-Softwarekomponenten wie Log4j nutzen. „Die Realität ist, dass sich Entwickler eher auf Innovation und Geschwindigkeit als auf Sicherheit konzentrieren“, erklärt Bocek. „Leider haben die Sicherheitsteams selten das Wissen oder die Ressourcen, um den Entwicklern bei der Lösung dieser Probleme zu helfen, und die CIOs werden sich dieser Herausforderungen gerade erst bewusst.“

Mehr als 90 Prozent der Softwareanwendungen verwenden Open-Source-Komponenten, und die mit Open-Source-Software verbundenen Abhängigkeiten und Schwachstellen sind äußerst komplex. CI/CD- und DevOps-Pipelines sind in der Regel so strukturiert, dass sie den Entwicklern schnelle Fortschritte ermöglichen, aber nicht unbedingt sicherer sind. Die Komplexität von Open Source und die Geschwindigkeit der Entwicklung schränken die Wirksamkeit von Sicherheitskontrollen in der Software Supply Chain ein, da Innovationen immer schneller umgesetzt werden sollen.

CIOs erkennen, dass sie ihren Ansatz ändern müssen, um diese Herausforderungen zu bewältigen. Ergebnisse der Studie hierzu:

  • 68 Prozent implementieren mehr Sicherheitskontrollen
  • 57 Prozent aktualisieren ihre Überprüfungsprozesse
  • 56 Prozent weiten den Einsatz von Code Signing aus, einer wichtigen Sicherheitskontrolle für Software-Lieferketten
  • 47 Prozent prüfen die Herkunft ihrer Open-Source-Bibliotheken

„CIOs wissen, dass sie die Sicherheit in der Software Supply Chain verbessern müssen, aber es ist extrem schwierig, genau zu bestimmen, wo die Risiken liegen, welche Verbesserungen die Sicherheit am stärksten erhöhen und wie diese Änderungen das Risiko im Laufe der Zeit verringern“, erläutert Bocek weiter. „Wir können dieses Problem nicht mit den bestehenden Methoden lösen. Stattdessen müssen wir anders über die Identität und Integrität des Codes nachdenken, den wir erstellen und verwenden, und wir müssen ihn in jedem Schritt des Entwicklungsprozesses mit Maschinengeschwindigkeit schützen und sichern.“

Um die Sicherheit Ihrer Software Supply Chain zu bewerten und Empfehlungen für bewährte Verfahren der Branche zu erhalten, besuchen Sie uns: https://jetstack.io/software-supply-chain/

Weiterführende Informationen:

Blog: 82% of CIOs say their software supply chains are vulnerable

Whitepaper zur Studie: Software Supply Chain Attack Surfaces Expanding

Über die Umfrage

Die von Coleman Parkes Research durchgeführte Umfrage von Venafi wertete die Meinungen von 1.000 CIOs aus sechs Ländern/Regionen aus: Vereinigte Staaten, Großbritannien, Frankreich, DACH (Deutschland, Österreich, Schweiz), Benelux (Belgien, Niederlande, Luxemburg) und Australasien (Australien, Neuseeland).

Über Venafi

Venafi ist der Cybersecurity-Marktführer im Bereich Identitätsmanagement für Maschinen. Von On-Premise bis zur Cloud verwalten und schützen Venafi-Lösungen Identitäten für alle Arten von Maschinen – von physischen und IoT-Geräten bis hin zu Softwareanwendungen, APIs und Containern. Venafi bietet globale Transparenz, Lebenszyklus-Automatisierung und umsetzbare Intelligenz für alle Arten von Maschinenidentitäten und die damit verbundenen Sicherheits- und Zuverlässigkeitsrisiken.

Jetstack, ein Unternehmen von Venafi, ist ein Unternehmen für Cloud-native Produkte und strategische Beratung, das mit Unternehmen zusammenarbeitet, die Kubernetes und OpenShift nutzen.

Als Open-Source-Pionier hat Jetstack als Schöpfer von cert-manager, dem Open-Source-Industriestandard für Cloud Native Machine Identity Management, bemerkenswerte Anerkennung in der Branche gefunden. Die Open-Source-Produkte und -Lösungen von Jetstack schützen die Anwendungsumgebungen und Plattforminfrastrukturen globaler Banken, multinationaler Einzelhandelsunternehmen und Verteidigungsorganisationen, indem sie den Plattform- und Sicherheitsteams von Unternehmen die Möglichkeit bieten, ihre Cloud-Infrastrukturen aufzubauen, zu skalieren und zu sichern.

Mit mehr als 30 Patenten liefert Venafi innovative Lösungen für das Management von Maschinenidentitäten für die anspruchsvollsten und sicherheitsbewusstesten Unternehmen und Behörden der Welt, darunter die fünf größten US-Krankenversicherer, die fünf größten US-Fluggesellschaften, die vier größten Kreditkartenaussteller, drei der vier größten Buchhaltungs- und Beratungsunternehmen, vier der fünf größten US-Einzelhändler und die vier größten Banken in den USA, Großbritannien, Australien und Südafrika.

www.venafi.com