Når én leverandørs svakhet kan utløse omfattende driftsforstyrrelser, hvordan kan bedrifter styrke motstandskraften og håndtere risiko?
I januar opplevde den amerikanske telekomgiganten Verizon en massiv driftsstans påvirker millioner av brukere. beskrevet av internettovervåkingsselskapet Cisco ThousandEyes som en av de mest betydelige tilkoblingsavbrudd I nyere tid var hendelsen utbredt, alvorlig og pågående, og noen mobilbrukeres telefoner satt fast i SOS-modus.
Verizon bekreftet snart at strømbruddet ikke var et resultat av et cyberangrep, men skyldte i stedet på hendelsen på en «programvareproblemDette kommer til å bli et økende problem etter hvert som telekommunikasjonsnettverk blir stadig mer sammenkoblet og virtualiserte.
I Verizons tilfelle har virkningen vært betydelig, noe som har påvirket omdømmet og resultert i en nedgang i aksjekursenMobilleverandøren prøvde snart å dempe slaget ved å love en refusjon på 20 dollar til brukerne.
Det kommer på et tidspunkt hvor strømbrudd skaper en innvirkning som sprer seg gjennom hele forsyningskjeden. CrowdStrike-brudd av 2024 er bare ett eksempel. Andre nyere hendelser har stammet fra problemer hos infrastrukturleverandører som Amazon Web Services og CloudFlare.
Siden én leverandørs svakhet kan utløse omfattende driftsforstyrrelser, må bedrifter nå revurdere måten de tilnærmer seg robusthet og håndterer risiko på.
Utviklende risiko
Teknologier som 5G endrer spilleregler for telekomselskaper, med nettverksvirtualisering spiller en nøkkelrolle. Men dette betyr at selskaper i økende grad er avhengige av enorme økosystemer av leverandører, skytjenester, programvareleverandører og partnere innen administrert infrastruktur.
Telekommunikasjonsnettverk har blitt «betydelig mer komplekse» det siste tiåret, noe som gjør strømbrudd til «en svært reell risiko», sier Mike Hellers, produktutviklingssjef hos London Internet Exchange. «Hver ekstra avhengighet skaper et nytt potensielt feilpunkt, noe som betyr at strømbrudd i økende grad er drevet av problemer utenfor teleleverandørens direkte kontroll», sier Hellers.
Utover å bare være tekniske feil, er avbrudd nå i ferd med å bli til feil i økosystemstyringen. Likevel er det til syvende og sist kundens innvirkning som reflekteres hos leverandøren.
«Hvis én kritisk avhengighet feiler, konfigurerer en tjeneste feil, sender en dårlig oppdatering eller ikke kan gjenopprettes raskt, opplever kunden det som et telekombrudd – uavhengig av hvem sin logo som står på rotårsaksrapporten», sier Mayur Upadhyaya, administrerende direktør i APIContext.
Trusler fra tredjeparter
Verizon-avbruddet og lignende viser hvor robust moderne telekombransjen bare er så sterk som den svakeste leverandøren i kjeden.
Skytjenester er i seg selv avhengige av fysisk infrastruktur, datasentre, nettverksruter og strømforsyningssystemer. Og selv om kunstig intelligens og automatisering hjelper operatører med å administrere større og mer dynamiske programvaredefinerte nettverk, introduserer de også nye utfordringer.
Økt hastighet er både en velsignelse og en forbannelse. «Automatiserte systemer kan ta avgjørelser eller implementere endringer med en hastighet som gir lite tid til menneskelig inngripen, noe som betyr at konfigurasjonsfeil eller -feil kan spre seg mye raskere enn tidligere på tvers av sammenkoblede miljøer», sier Hellers.
AI og automatisering kan gjøre ting verre fordi de «komprimerer tiden mellom årsak og konsekvens», er Upadhyaya i APIContext enig. Han påpeker at automatisering kan forbedre robustheten, men det kan også «spre feil raskere» når styring, observerbarhet og eierskap er svake. «Spørsmålet er ikke bare om en leverandørs egne systemer er robuste, men om den kan se, teste og styre robustheten til hele kjeden av tjenester som kreves for å levere tilkobling.»
Synlighet
Problemet øker av det faktum at infrastrukturleverandører ofte mangler full oversikt på tvers av sammenkoblede leverandørmiljøer.
«De fleste organisasjoner mangler fortsatt sanntidssynlighet og tydelig ansvarlighet på tvers av sine avhengigheter, og de er avhengige av styringsmodeller som ikke er utviklet for dette kompleksitetsnivået», sier Dana Simberkoff, sjef for risiko, personvern og informasjonssikkerhet hos AvePoint.
Med dette i bakteppet mener APIContexts Upadhyaya at årlige leverandørvurderinger «blir farlig utdaterte».
Hovedproblemet er at de ble designet for en verden der tredjepartsrisiko endret seg sakte, sier han.
Dette er et problem i moderne tid, fordi telekominfrastrukturen nå endrer seg kontinuerlig: «Rutingbeslutninger, skyavhengigheter, API-integrasjoner, automatisert utbedring, AI-assistert drift og leverandørhostede kontrollplan kan alle endre risiko i sanntid», påpeker Upadhyaya. «En leverandør som så akseptabel ut under en årlig gjennomgang, kan bli en vesentlig driftsavhengighet uker senere.»
Reguleringsfokus
Samtidig ser bransjen et økende regulatorisk fokus på operasjonell robusthet og ansvarlighet i forsyningskjeden, noe som gjenspeiler det faktum at digital infrastruktur har blitt kritisk nasjonal infrastruktur som støtter alt fra finansielle tjenester til helsevesen.
AvePoints Simberkoff påpeker at Nettverks- og informasjonssystemer 2-direktivet (NIS2) og EUs lov om digital og operativ robusthet (DORA), begge gjør det klart at organisasjoner er ansvarlige for robustheten til sine tredjepartsavhengigheter. «Og begge krever kontinuerlig tilsyn, sterkere leverandøransvarlighet og integrert hendelsesrespons», sier hun.
Slike reguleringer tvinger også frem en overgang fra perimeterbasert tenkning, mot robusthet i hele økosystemet.
Med dette i tankene mener Giles Adams, administrerende direktør i VQ Communications, at robusthet handler «mer om strukturell kontroll».
Kommunikasjon er «virksomhetskritisk», og infrastrukturbeslutninger «viktigere enn noensinne», forteller han. IO.
Redusere kompleksitet
En praktisk måte organisasjoner kan styrke robustheten på, er å redusere unødvendig kompleksitet der det er mulig. Mer direkte sammenkobling mellom nettverk, skyleverandører og digitale tjenester reduserer antallet mellomliggende punkter der feil kan oppstå, og gir operatører større kontroll over ende-til-ende-tilkobling, sier Hellers fra London Internet Exchange. «Det muliggjør også raskere kommunikasjon mellom organisasjonene som er direkte involvert når problemer oppstår, noe som bidrar til å identifisere og løse problemer raskere.»
Adams beskriver hvordan firmaets kunder i økende grad tar i bruk alternative tilnærminger, som distribusjon på flere steder for å unngå enkeltstående feilpunkter; geografisk distribusjon av konferanseinfrastruktur; redundante konferansenoder for failover-funksjonalitet; og hybridmodeller som kombinerer skybasert og privat infrastruktur.
Ved siden av teknisk robusthet mener Hellers at åpenhet fortsatt er «grunnleggende». Sterke styringsrammeverk som ISO 27001, kontinuerlig leverandørgaranti og åpen kommunikasjon «spiller alle en viktig rolle i å bygge tillit på tvers av stadig mer sammenkoblede økosystemer», sier han.
Etter hvert som telekommunikasjonsnettverk blir mer komplekse med flere teknologier i spill, fortsetter risikoen for avbrudd som følge av tredjepartsavhengighet å øke. I en tid med kritiske avhengigheter som disse understreker eksperter viktigheten av at økosystemet samarbeider for å håndtere problemer og fikse dem raskt.
Til syvende og sist måles ikke lenger robusthet utelukkende etter hvor robust et enkelt nettverk er, sier Hellers. «Det handler nå om hvor effektivt organisasjoner samarbeider på tvers av det bredere digitale økosystemet for å forutse, motstå og komme seg etter forstyrrelser.»
Utvid din kunnskap
Podcast: Phishing for trøbbel SO2 E03: Dominoer i forsyningskjeden: Hvorfor deres risiko nå er din risiko
Blogg: Cyberrisikostyring er fragmentert: Slik fikser du det








