Hva har Marks & Spencer og Jaguar Land Rover (JLR) til felles? Begge ble utsatt for betydelige ransomware-angrep i år etter at trusselaktører angrep leverandører. I tilfellet med M&S antas det å ha vært en bærbar PC fra en Tata-entreprenør. For JLR var det en informasjonstyver som angrep en LG Electronics-ansatt med tilgang til bilprodusentens nettverk.

Begge fremhever den økende trusselen som organisasjoner utgjør fra ofte ugjennomsiktige og skjøre avhengigheter i forsyningskjeder. Utfordringen vil uten tvil bare forsterkes ettersom en ny global handelskrig tvinger bedrifter til raskt å omstrukturere forsyningskjeder, med lite tid til å vurdere nye partnere. Som ny forskning viser, er det mye å rette opp i.

Et problem i to deler

Ifølge Verdens økonomiske forum (WEF) identifiserer over halvparten (54 %) av globale organisasjoner utfordringer i forsyningskjeden som sin største hindring for å oppnå cyberrobusthet. «Den økende kompleksiteten i forsyningskjeder, kombinert med mangel på synlighet og tilsyn med sikkerhetsnivåene til leverandørene, har blitt den ledende cybersikkerhetsrisikoen for organisasjoner», bemerker rapporten.

Sikkerhetsutfordringen i forsyningskjeden kommer i to deler:

  1. Programvare som introduserer skadelig programvare eller sårbarheter i klarerte miljøer. Komponenter med åpen kildekode er spesielt ansvarlige her, ettersom de ofte ikke er ordentlig dokumentert, noe som fører til sikkerhetsproblemer. hendelser som Log4ShellMen de er ikke den eneste risikoen. Proprietær programvare som MOVEit og GoAnywhere har også blitt mål for nulldagsangrep tidligere, for storskala datatyveri og utpressingskampanjer, som har påvirket millioner av nedstrømskunder.
  2. En kompromittert forsyningskjedepartner – som en MSP, en SaaS-leverandør eller et profesjonelt tjenestefirma – kan skape betydelige sikkerhetsrisikoer. Motstandere kan ha direkte tilgang til en organisasjons data, hvis de er lagret av partneren, eller få pålogginger til organisasjonens nettverks-/skykontoer via leverandøren. De kan også målrette leverandører med løsepengevirus, noe som kan ha en ødeleggende innvirkning på hele forsyningskjeden, i henhold til Synnovis NHS-angrep.

Dessverre fremhever to nylig publiserte rapporter de vedvarende utfordringene med å redusere risiko i forsyningskjeden. En LevelBlue-studie viser at av organisasjoner som sier at de har «svært lav innsyn» i programvarens forsyningskjede, har 80 % opplevd et sikkerhetsbrudd i løpet av de siste 12 månedene. Det kan sammenlignes med bare 6 % som hevder å ha «svært høy innsyn».

Risk Ledger rapporterer separat at nesten halvparten (46 %) av britiske organisasjoner har opplevd minst to cybersikkerhetshendelser i forsyningskjeden sin i løpet av det siste året. Rapporten avslører også at 90 % av respondentene ser på cyberhendelser i forsyningskjeden som en stor bekymring for 2025, og bare to femtedeler (37 %) beskriver sin tredjeparts risikostyring som «svært effektiv».

Regulatorer ønsker handling

Ifølge LevelBlue har administrerende direktører en tendens til å være mer bekymret for risiko i forsyningskjeden enn sine kolleger i toppledelsen, med 40 % som oppgir det som den største sikkerhetsrisikoen i organisasjonen, mot langt færre IT-sjefer (29 %) og teknologidirektører (27 %). Det vil antagelig bety ekstra press ovenfra på IT-sjefer og teamene deres. Men sannheten er at de allerede er under ekstremt press for å overholde en ny rekke forskrifter som retter seg mot leverandørrisiko. Disse inkluderer:

DORA: DORA pålegger blant annet at finansielle enheter håndterer risikoen til tredjeparts IT-leverandører som en integrert del av den overordnede IT-risikostyringen, under tilsyn av styret. De må også føre et detaljert, oppdatert register over informasjon om alle kontrakter med disse leverandørene og utføre grundig due diligence på nye leverandører.

NIS 2: Krever at alle organisasjoner som er omfattet av dette arbeidet har retningslinjer for risikostyring i forsyningskjeden på plass og vurderer «sårbarheter som er spesifikke for hver direkte leverandør og tjenesteleverandør». Toppledere og ledere er direkte ansvarlige for å føre tilsyn med dette.

Lovforslag om cybersikkerhet og robusthet: Storbritannias oppdatering av NIS vil kreve at regulerte organisasjoner vurderer og styrker leverandørrelasjoner, implementerer robust tredjepartsrisikostyring og skriver sikkerhetsforventninger inn i kontrakter, blant annet.

Handle

LevelBlues sjefsevangelist, Theresa Lanowitz, argumenterer for at når det gjelder programvareforsyningskjeden, må synlighet prioriteres – «spesielt ettersom forsyningskjedene vokser i størrelse og kompleksitet, og organisasjoner tar i bruk flere AI-drevne løsninger».

Hun forteller ISMS.online: «CISO-er bør fokusere på fire hovedtiltak: utnytte bevisstheten i toppledelsen for å sikre ressurser, samkjøre internt for å identifisere de største sårbarhetene, investere i proaktive sikkerhetstiltak og regelmessig vurdere leverandørenes cybersikkerhetspraksis. Denne balanserte, proaktive tilnærmingen vil styrke synlighet, beredskap og ansvarlighet i hele forsyningskjeden.»

Risk Ledgers sjefsstrateg for cybersikkerhet, Justin Kuruvilla, forteller ISMS.online at organisasjoner må innta en «antar brudd»-tankegang og utforme sikkerhetsinfrastrukturen sin for å inneholde og begrense all ondsinnet aktivitet.

«Det er derfor viktig å få innsikt i tredjeparts-, fjerde- og til og med n-tepartsrelasjoner. Dette bredere perspektivet hjelper sikkerhetsledere med å få en mer nøyaktig forståelse av eksponeringen sin og prioritere tiltak for å redusere risikoen der de betyr mest», legger han til.

Kuruvilla argumenterer for at programvareleverandørkjeder krever særlig gransking, gitt den potensielle effekten av sårbarheter i mye brukt kode.

«Organisasjoner bør forvente at leverandører tar i bruk sikre utviklingspraksiser i samsvar med bransjeanerkjente rammeverk», legger han til. «Graden av due diligence kan variere avhengig av leverandørens kritiske karakter og organisasjonens risikoappetitt. Men den bør inkludere elementer av sikker programvareutvikling, som CI/CD-praksiser, sårbarhetshåndtering og levering av en programvareliste (SBoM).»

Hvordan ISO 27001 kan hjelpe

Lanowitz fra LevelBlue hevder at standarder for beste praksis som ISO 27001 kan gi et nyttig grunnlag for å bygge bedre sikkerhet i forsyningskjeden.

«Ettersom organisasjoner sliter med fragmentert risikosynlighet og inkonsekvent praksis, kan ISO 27001 bidra til å forene og forenkle samsvarsarbeidet på tvers av regioner og sektorer. Ved å utnytte standarden kan IT-sjefer følge en strukturert tilnærming til risikostyring og kontinuerlig forbedring», legger hun til.

«Med mange regelverk som deler de samme kjernepraksisene – inkludert risikovurderinger, tilgangskontroll, leverandørgodkjenning og planlegging av hendelsesrespons – kan implementering av ISO 27001 også redusere overflødig samsvar.»

Kuruvilla fra Risk Ledger er enig, selv om han advarer mot å «krysse av i boksen».

I stedet oppnår organisasjoner som prioriterer en robust, risikobasert tilnærming til håndtering av cyberrisikoer vanligvis samsvar som et naturlig resultat, konkluderer han.