Cyberangrep som påvirker en organisasjons forsyningskjede – snarere enn organisasjonen direkte – blir stadig mer vanlig.
Hvis leverandøren din blir utsatt for sikkerhetsbrudd, er organisasjonens eiendeler i fare. Med dette i bakhodet har angripere tatt i bruk taktikken med å distribuere angrep gjennom programvarens forsyningskjede. Som tidligere rapportert , er en angrepsform som først ble fremtredende med NotPetya-ransomware-angrepet i 2017 og SolarWinds-bruddet i 2020, i ferd med å bli en plage for bedriftssikkerheten.
Utnyttelsen av en sårbarhet i filoverføringsprogramvaren MOVEit for å stjele data og forsøke å presse brukere av teknologien for betaling illustrerer hvordan angrep i forsyningskjeden brukes som en angrepsvektor av nettkriminelle så vel som nasjonalstater.
Kommersielle programvarepakker, åpen kildekode-komponenter og elementer av skyteknologi er alle utsatt for forsyningskjedeangrep.
Målene for forsyningskjedeangrep kan variere fra sabotasje til distribusjon av skadelig programvare, løsepengevare og til og med cyberspionasje. En kjede er bare så sterk som dens svakeste komponent, og problemer kan oppstå fra leverandører av teknologi til en organisasjons leverandører like mye som fra leverandører noen har et direkte forretningsforhold til, noe som ytterligere kompliserer bildet.
Forsyningskjedeavhengigheter
Det britiske nasjonale cybersikkerhetssenteret (NCSC) pekte i sin årlige gjennomgang for 2022 frem forsyningskjedesikkerhet som en sentral «fremtidig trusselutfordring». NCSC fulgte opp denne advarselen tidligere i år med veiledning om hvordan organisasjoner kan kartlegge risikoene i forsyningskjeden.
Veiledningen, rettet mot mellomstore til store organisasjoner, gir praktiske steg for å vurdere cybersikkerhet i forsyningskjeder bedre. Dette er en utfordrende oppgave, som NCSC erkjenner.
"Forsyningskjeder er ofte store og komplekse, og det kan være vanskelig å effektivt sikre forsyningskjeden fordi sårbarheter kan være iboende, introdusert eller utnyttet når som helst i den," forklarer den britiske regjeringens informasjonsbyrå.
Den skremmende oppgaven med å kartlegge forsyningskjedeavhengigheter kan håndteres ved å dele den opp i håndterbare deler, inkludert:
- Hvilket produkt eller hvilken tjeneste leveres, av hvem og hvor viktig den ressursen er for en organisasjon
- En oversikt over leverandører og deres underleverandører, som viser hvordan de henger sammen
Assurance-eksperter har ønsket velkommen til NCSCs veiledning for kartleggingsråd.
Piers Wilson, direktør for Chartered Institute of Information Security (CIISec), sa til ISMS.online: «NCSC-veiledningen fremhever behovet for å identifisere og forstå leverandører og deres individuelle risikoer på alle nivåer i kjeden. Noen leverandører kan du dele data med, mens andre ikke berører dataene dine mens de gir kritisk støtte. Uansett, alle disse øker den potensielle angrepsoverflaten."
Wilson fortsatte: "Så er det systemiske risikoer fra slike som sky eller administrerte tjenesteleverandører som kan understøtte ikke bare virksomheten din, men andre organisasjoner du stoler på."
En del av prosessen involverer kartlegging av avhengigheter, en prosess som ligner på å ta en aktivabeholdning. Wilson forklarte: «Evaluerings- og revisjonsprosessene som brukes til å kartlegge forsyningskjeden, må være tilpasset formålet, repeterbare og takle forretningsbehov. De må også gi nødvendig informasjon om risikoer, status for cyberhygiene og den bredere angrepsflaten. NCSCs veiledning er et skritt mot å oppnå dette.»
Risikoer i forsyningskjeden fremsto som en kritisk utfordring i ISMS.onlines ferske rapport om informasjonssikkerhet . I en undersøkelse av 500 erfarne informasjonssikkerhetseksperter nevnte 30 % av respondentene håndtering av leverandør- og tredjepartsrisiko som en «stor informasjonssikkerhetsutfordring». Over halvparten (57 %) av de spurte organisasjonene opplevde et sikkerhetsbrudd på grunn av et sikkerhetsbrudd i forsyningskjeden.
Overlast
CIISec advarte om at kartlegging av forsyningskjeden sannsynligvis vil legge økt belastning på allerede hardt pressede sikkerhetsteam.
CIISecs Wilson kommenterte: «Å følge NCSC- og ISO-retningslinjer vil hjelpe sikkerhetsteam med å identifisere den mest effektive og effektive måten å kartlegge og beskytte sine forsyningskjeder. Men i tillegg må industrien fortsette å investere i trening og tiltrekke seg friskt blod, slik at teamene får ferdighetene og støtten de trenger og ikke brenner ut.»
Esutarbeide et rammeverk
ISO 27001 er en internasjonal standard for styringssystemer for informasjonssikkerhet. Rammeverket tilbyr retningslinjer for å opprettholde bedriftens datas konfidensialitet, integritet og tilgjengelighet.
Informasjonssikkerhetsstandardens beste praksis-tilnærming hjelper organisasjoner med å administrere informasjonssikkerheten sin med anbefalinger som dekker mennesker, prosesser og teknologi.
NCSCs kartleggingsråd nevner sine egne Cyber Essentials og ISO- og produktsertifiseringer som verktøy som hjelper med å kartlegge forsyningskjeden.
Luke Dash, administrerende direktør i ISMS.online, sa at organisasjoner må samarbeide med leverandørene sine i en felles innsats for å kartlegge risikoer i forsyningskjeden, ved å bruke ISO 27001 som veiledning. «ISO 27001, kjent for sin omfattende tilnærming til håndtering av informasjonssikkerhetsrisikoer, utfyller NCSCs råd om kartlegging av forsyningskjeder perfekt ved å gi et robust rammeverk for organisasjoner som ønsker å beskytte sine digitale eiendeler», forklarte Dash. «Begge enhetene prioriterer det kritiske risikovurderingstrinnet, og understreker behovet for at organisasjoner identifiserer og evaluerer risikoer knyttet til deres informasjonsressurser og forsyningskjeder.»
Dash la til: "Ved å foreta en felles risikovurderingsreise kan organisasjoner forstå potensielle sårbarheter på en omfattende måte, og gi dem mulighet til å implementere målrettede sikkerhetstiltak."
En del av risikostyringsprosessen innebærer å måle leverandørenes sikkerhetsmodenhet før disse dataene brukes til å informere anskaffelsesbeslutninger. ISMS.onlines Dash forklarte: «NCSCs råd om kartlegging av forsyningskjeden understreker viktigheten av å vurdere leverandørenes sikkerhetspraksis, inkludert deres forståelse av nye trusler og hendelsesresponskapasitet. Harmonisering av disse kriteriene gjør det mulig for organisasjoner å ta informerte beslutninger og velge leverandører med robuste sikkerhetstiltak som samsvarer med deres strenge standarder.»
Kontraktsmessige avtaler spiller også en vesentlig rolle for å skape et sammenhengende rammeverk. "ISO 27001 fremhever viktigheten av å etablere klare avtaler som definerer informasjonssikkerhetsansvar og leverandørforventninger," sa ISMS.onlines Dash. "I perfekt samordning oppfordrer NCSCs forsyningskjedekartleggingsråd organisasjoner til å innlemme sikkerhetskrav i kontraktsmessige ordninger, og sikrer overholdelse av strenge sikkerhetsstandarder gjennom hele forsyningskjeden."
Kontinuerlig overvåking og gjennomgang er viktige komponenter i både NCSCs råd om kartlegging av forsyningskjeden og ISO 27001, slik at de komplementære rammeverkene kan anvendes sammen. «ISO 27001s vekt på kontinuerlig forbedring samsvarer sømløst med NCSCs anbefaling om regelmessig revurdering av risikoer i forsyningskjeden og periodiske gjennomganger av leverandørsikkerhetspraksis», konkluderte ISMS.onlines Dash.
"Ved å ta i bruk denne delte tilnærmingen, forblir organisasjoner smidige, proaktivt håndtere nye trusler og sikre den pågående sikkerheten til forsyningskjedene deres."
Forenkle forsyningskjeden din i dag
Finn ut hvordan vår ISMS-løsning muliggjør en enkel, sikker og bærekraftig tilnærming til forsyningskjedestyring og informasjonsstyring med ISO 27001 og over 50 andre rammeverk.







