TGViewer
Безопасно говоря Безопасно говоря @yndxcloudsecurity · 1.08K subscribers
Post #108 613
Атаки на цепочки поставок не новая угроза, но в последние годы она становится всё более масштабной и сложной.

По данным исследований до 2025 года:
✓ Количество supply-chain-инцидентов выросло на 68% за год.
✓ В 2024 году 90% российских продовольственных компаний столкнулись с атаками через подрядчиков.
✓ Средний ущерб в финсекторе — 3,6 млн ₽ на инцидент.

🔺 Злоумышленники используют доверительные отношения между поставщиками и заказчиками:
→ заражают обновления,
→ подменяют библиотеки,
→ проникают в CI/CD-процессы.

В итоге один компонент может заразить десятки тысяч систем.



Способы атаки. Угроза может быть активна по триггеру, скрыта до релиза или ориентирована на конкретные системы. И это делает её особенно опасной.

Как атакуют:

➡️ Через CI/CD — добавляют вредоносный код на этапе сборки.

➡️ Через зависимости — публикуют модифицированные библиотеки в PyPI, npm, NuGet.

➡️ Через подрядчиков — получают доступ к крупным компаниям, скомпрометировав аккаунты мелких поставщиков.

➡️ Через популярные репозитории.



Что делать. Защититься от атак на цепочки поставок можно, если выстроить непрерывный контроль, автоматизировать процессы и больше не считать «доверие по умолчанию» безопасной моделью.

✅ Проводить инвентаризацию зависимостей — и автоматизировать её.

✅ Изолировать CI/CD, включите DevSecOps-подход и подпись артефактов.

✅ Применять MFA и минимум привилегий для подрядчиков.

✅ Реализовать сегментацию, мониторинг, настроить SIEM/SOC.

✅ Включать поставщиков в планы бизнес-непрерывности.

✅ Строить культуру настороженности — внутри и снаружи.
  • ❤ 4
  • 🤝 2
More from @yndxcloudsecurity
  1. Sep 24, 2026Post #328
  2. Sep 24, 2026⭐️ У нашего направления в Yandex B2B Tech появилось своё имя — Yandex Security. Yandex Sec…
  3. Sep 23, 2026⤴️Вы — только облако⤵️ Спасибо всем, кто проголосовал! Такой результат получился большинст…
  4. Sep 23, 2026Post #325
  5. Sep 22, 2026Post #324
  6. Sep 22, 2026Post #323
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →