Ryzyko Dostawców: Twoi Partnerzy to Twoja Największa Luka Bezpieczeństwa

Ryzyko Dostawców: Twoi Partnerzy to Twoja Największa Luka Bezpieczeństwa

Bezpieczeństwo
3 min czytania
ExColo Team
Udostępnij

W 2020 roku SolarWinds rozesłał aktualizację do 18 000 klientów. Ukryte w tej aktualizacji złośliwe oprogramowanie dało atakującym dostęp do jednych z najlepiej zabezpieczonych sieci na świecie — w tym agencji rządowych USA. Nie przełamali obwodu. Weszli frontowymi drzwiami, wewnątrz zaufanej aktualizacji oprogramowania.

To nie jest odosobniony incydent. To wzorzec.

Skala problemu

Nowoczesne przedsiębiorstwo działa w oparciu o usługi, oprogramowanie i wykonawców podmiotów trzecich. Pomyśl, kto obecnie ma dostęp do Twoich systemów: dostawcy oprogramowania z umowami zdalnego wsparcia, platformy SaaS zintegrowane z Twoim dostawcą tożsamości, dostawcy usług zarządzanych z prawami administratora, wykonawcy z dostępem VPN, firmy księgowe i prawne z dostępem do wrażliwych danych.

W typowym przedsiębiorstwie ta lista obejmuje dziesiątki relacji. Każda ma własną postawę bezpieczeństwa — albo jej brak. A w wielu przypadkach mają one uprzywilejowany dostęp do Twoich najbardziej wrażliwych systemów.

Jak wyglądają ataki przez podmioty trzecie

Kompromitacja łańcucha dostaw. Złośliwe oprogramowanie wstrzyknięte do legalnych aktualizacji oprogramowania, podpisane zaufanymi certyfikatami, omija kontrole punktów końcowych i działa wewnątrz Twojej sieci z uprawnieniami na poziomie aplikacji.

Przeskok przez MSP. Atak REvil na Kaseyę (2021) skompromitował ponad 1500 firm za pośrednictwem jednej platformy MSP. Dostęp administracyjny do MSP stał się dostępem administracyjnym do każdego klienta.

Przejęcie danych uwierzytelniających wykonawcy. Wykonawcy mają dane uwierzytelniające VPN. Ich domowe środowiska są niezarządzane. Infekcja złośliwym oprogramowaniem na ich prywatnym laptopie to przyczółek w Twojej sieci.

Nadmierne uprawnienia OAuth w SaaS. Aplikacje podmiotów trzecich żądają tokenów OAuth z szerokimi uprawnieniami — dostępu do całej historii poczty, wszystkich plików, wszystkich kontaktów — a większość organizacji nie ma spisu tego, co przyznała.

Jak wygląda skuteczne zarządzanie ryzykiem podmiotów trzecich

  • Wiedz, co masz. Zbuduj i utrzymuj kompleksowy spis relacji dostępowych z podmiotami trzecimi.
  • Klasyfikuj według ryzyka. MSP z prawami administratora domeny to coś zupełnie innego niż narzędzie analityczne tylko do odczytu.
  • Wymagaj dowodów bezpieczeństwa. Umowa powierzenia danych nie chroni Cię przed naruszeniem spowodowanym przez dostawcę. W przypadku dostawców wysokiego ryzyka wymagaj raportów SOC 2 lub niezależnych ocen bezpieczeństwa.
  • Zawężaj dostęp. Ograniczony czasowo. Minimalny niezbędny. Odbierany natychmiast po zakończeniu współpracy.
  • MFA na wszystkich kontach podmiotów trzecich. Bez wyjątków.
  • Monitoruj aktywność podmiotów trzecich. Z taką samą uwagą jak uprzywilejowane konta wewnętrzne.

NIS2 a ryzyko podmiotów trzecich

Artykuł 21 dyrektywy NIS2 wprost rozszerza obowiązki bezpieczeństwa na bezpieczeństwo łańcucha dostaw. Od organizacji podlegających NIS2 oczekuje się prowadzenia stałego programu zarządzania ryzykiem podmiotów trzecich — a nie jednorazowej ankiety przy podpisywaniu umowy.

Skontaktuj się z ExColo, aby omówić swoją ekspozycję na ryzyko podmiotów trzecich →

Udostępnij
#Cyberbezpieczeństwo
ExColo
O Autorze

Zespół Bezpieczeństwa ExColo

Specjaliści ds. cyberbezpieczeństwa koncentrujący się na Identity Security, Network Security oraz architekturze Zero Trust.

Zobacz nasze usługi

Potrzebujesz pomocy z bezpieczeństwem?

Nasi eksperci pomogą Ci wdrożyć najlepsze praktyki bezpieczeństwa.