گزارش نشست دولت آمریکا درباره امنیت زنجیره تأمین نرم‌افزار؛ تمرکز بر SBOM، هوش مصنوعی و تهدیدهای نوظهور

امیر شادمان 12 مرداد 1405

این گزارش، جمع‌بندی نشست «Government Secure Supply Chain Summit» است که با حضور نمایندگان سازمان‌های دولتی آمریکا، دانشگاه‌ها و متخصصان امنیت سایبری برگزار شد. شرکت‌کنندگان درباره مهم‌ترین چالش‌های امنیت زنجیره تأمین نرم‌افزار از جمله فهرست اجزای نرم‌افزار (SBOM)، انطباق مقررات، تغییرات مخرب در کد، امنیت زیرساخت‌های ساخت نرم‌افزار، فرهنگ امنیت و تأثیر مدل‌های زبانی بزرگ (LLM) بر امنیت سایبری بحث کردند. نتیجه اصلی نشست، ضرورت همکاری نزدیک دولت، صنعت و جامعه متن‌باز برای ایجاد چارچوب‌های استاندارد، افزایش شفافیت و توسعه راهکارهای عملی جهت مقابله با تهدیدهای روزافزون زنجیره تأمین نرم‌افزار بود.

برگزاری نشست امنیت زنجیره تأمین نرم‌افزار

گزارش مربوط به نشست Government Secure Supply Chain Summit است که در قالب پروژه S3C2 برگزار شد و نمایندگان نهادهای دولتی آمریکا، پژوهشگران دانشگاهی و متخصصان صنعت در آن حضور داشتند. هدف این نشست، بررسی چالش‌های امنیت زنجیره تأمین نرم‌افزار و ارائه پیشنهادهایی برای بهبود سیاست‌های دولت آمریکا در این حوزه بود.

افزایش حملات به زنجیره تأمین نرم‌افزار

شرکت‌کنندگان تأکید کردند که طی سال‌های اخیر حملات علیه زنجیره تأمین نرم‌افزار به‌طور قابل توجهی افزایش یافته است. این حملات نه تنها شرکت‌های بزرگ و سازمان‌های دولتی، بلکه پروژه‌های متن‌باز و توسعه‌دهندگان مستقل را نیز هدف قرار داده‌اند و به یکی از مهم‌ترین تهدیدهای امنیت سایبری تبدیل شده‌اند.

اهمیت SBOM

یکی از محورهای اصلی نشست، فهرست اجزای نرم‌افزار یا Software Bill of Materials (SBOM) بود. حاضران معتقد بودند SBOM نقش مهمی در افزایش شفافیت زنجیره تأمین، مدیریت آسیب‌پذیری‌ها و واکنش سریع به رخدادهای امنیتی دارد، اما همچنان چالش‌هایی مانند استانداردسازی، به‌روزرسانی مستمر، کیفیت داده‌ها و نحوه استفاده عملی از SBOM وجود دارد.

چالش‌های انطباق مقررات

یکی دیگر از موضوعات مورد بحث، افزایش الزامات قانونی و مقرراتی در حوزه امنیت زنجیره تأمین بود. شرکت‌کنندگان هشدار دادند که تعدد استانداردها و مقررات ممکن است بار اجرایی سنگینی بر سازمان‌ها تحمیل کند و در برخی موارد موجب تمرکز بیش از حد بر انطباق اداری به جای بهبود واقعی امنیت شود. بر همین اساس، هماهنگ‌سازی مقررات و استفاده از استانداردهای مشترک توصیه شد.

تهدید تغییرات مخرب در کد

در نشست، خطر تزریق تغییرات مخرب (Malicious Commits) به مخازن کد منبع به‌عنوان یکی از مهم‌ترین تهدیدهای زنجیره تأمین مطرح شد. مهاجمان می‌توانند از طریق حساب‌های توسعه‌دهندگان، درخواست‌های Pull Request، وابستگی‌های نرم‌افزاری یا فرآیندهای بازبینی کد، کد مخرب را وارد پروژه‌های نرم‌افزاری کنند. شرکت‌کنندگان بر لزوم تقویت کنترل‌های هویتی، بازبینی کد و امضای دیجیتال تأکید کردند.

امنیت زیرساخت ساخت نرم‌افزار

امنیت سامانه‌های Build و محیط‌های CI/CD نیز از محورهای مهم گفتگو بود. به اعتقاد متخصصان، در صورت نفوذ به زیرساخت ساخت نرم‌افزار، مهاجم می‌تواند بدون تغییر در کد منبع، نسخه‌های آلوده و امضاشده تولید کند. بنابراین حفاظت از Build Pipeline، مدیریت اعتبارنامه‌ها، ثبت منشأ تولید (Provenance) و اعتبارسنجی خروجی‌های ساخت از الزامات اساسی امنیت زنجیره تأمین محسوب می‌شود.

نقش فرهنگ امنیت

شرکت‌کنندگان تأکید کردند که فناوری به‌تنهایی برای محافظت از زنجیره تأمین کافی نیست. ایجاد فرهنگ امنیت، آموزش توسعه‌دهندگان، افزایش آگاهی سازمانی و تقویت همکاری میان تیم‌های توسعه، عملیات و امنیت از عوامل کلیدی در کاهش ریسک حملات محسوب می‌شود.

فرصت‌ها و تهدیدهای مدل‌های زبانی بزرگ

یکی از مهم‌ترین موضوعات نشست، بررسی تأثیر مدل‌های زبانی بزرگ (LLM) بر امنیت زنجیره تأمین بود. حاضران معتقد بودند LLMها می‌توانند در تحلیل آسیب‌پذیری‌ها، بررسی کد، تولید مستندات امنیتی و کمک به توسعه نرم‌افزار مفید باشند، اما در عین حال می‌توانند برای تولید کد مخرب، یافتن آسیب‌پذیری‌ها، خودکارسازی حملات و اجرای مهندسی اجتماعی نیز مورد سوءاستفاده قرار گیرند. بنابراین استفاده ایمن و کنترل‌شده از این فناوری ضروری است.

پیشنهادهای کلیدی نشست

گزارش بر توسعه استانداردهای مشترک، گسترش استفاده از SBOM، افزایش امنیت زیرساخت‌های ساخت نرم‌افزار، تقویت همکاری دولت، صنعت و جامعه متن‌باز، بهبود اشتراک‌گذاری اطلاعات تهدید، حمایت از توسعه امن نرم‌افزار و تدوین راهبردهایی برای استفاده مسئولانه از هوش مصنوعی تأکید می‌کند. همچنین پیشنهاد شده است سیاست‌های امنیت زنجیره تأمین با مشارکت همه ذی‌نفعان تدوین شوند تا هم امنیت افزایش یابد و هم نوآوری در اکوسیستم نرم‌افزار حفظ شود.

اهمیت راهبردی

این گزارش نشان می‌دهد که امنیت زنجیره تأمین نرم‌افزار به یکی از اولویت‌های اصلی دولت آمریکا تبدیل شده است. تمرکز همزمان بر SBOM، امنیت زیرساخت‌های ساخت، مقابله با تغییرات مخرب، مدیریت مقررات و تأثیر هوش مصنوعی بیانگر آن است که رویکردهای سنتی دیگر پاسخگوی تهدیدهای نوین نیستند. در سال‌های آینده، امنیت زنجیره تأمین به یکی از ارکان اصلی امنیت ملی، امنیت سایبری و توسعه نرم‌افزار قابل اعتماد تبدیل خواهد شد.

منبع

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *