Sommarens globala IT-avbrott, som tog ner miljontals datorer och jordade flygbolag över hela världen, visade hur svårt det är att hantera en modern digital leveranskedja. Kan effektiv kundriskhantering hjälpa till att täppa till luckorna?

Den 19 juli började rapporter dyka upp om ett massivt avbrott i Windows-system spridda över flera branscher. Endpoints var nere och kunde inte starta om ordentligt, vilket ledde till det mest betydande IT-avbrottet i historien. Problemet berodde på ett logiskt fel i en uppdatering av CrowdStrikes säkerhetsprogramvara, som störtade 8.5 miljoner system, enligt Microsoft. Återhämtning var en komplex, manuell process. Tillsammans med de inställda flygen drabbades även bankkunder och vårdpatienter eftersom avbrottet påverkade finansiella transaktioner och till och med försenade kirurgiska ingrepp.

"Den senaste incidenten förstärker hur ett växande beroende av sammankopplade IT-system har utökat riskytan", säger Mark E. Green, ordförande för House Homeland Security Committee, som kommer att höra vittnesmål från CrowdStrike den 24 september. Det är svårare än någonsin att hantera risker i försörjningskedjan, inte bara med tanke på storleken på dessa kedjor utan med tanke på komplexiteten hos mjukvaruprodukterna och processerna som de tillhandahåller.

"Har sagt det till dig" säger GAO

US Government Accountability Office gillar inte att säga att det sa till dig det, men vill också påminna dig om att det gjorde det. I en blogginlägg efter incidenten påpekade den starka likheter mellan detta oavsiktliga fel och cyberattacken som äventyrade SolarWinds och dess kunder 2020.

Sedan maj 2010 har GAO gjorde 1610 rekommendationer spänner över fyra cybersäkerhetsutmaningsområden. En av dessa – upprättande av en omfattande cybersäkerhetsstrategi och utförande av effektiv tillsyn – är det primära fokusområdet för risker i försörjningskedjan. I en rapport från juni om regeringens ansträngningar för att minska cyberrisker, sa GAO att myndigheter har misslyckats med att implementera 43 % av rekommendationerna på detta område.

Hantera en konsoliderad försörjningskedja

"Den federala regeringen måste vidta åtgärder för att utföra effektiv tillsyn, inklusive övervakning av den globala försörjningskedjan," tillade GAO i sin rapport. Men hur implementerar man effektiv tillsyn på ett kraftfullt företag som kontrollerar lejonparten av marknaden?

Dan Geer, som bidrog till X Windows-systemet och Kerberos och nu är senior fellow vid In-Q-Tel, utforskade berömt hur teknologimonokulturer påverkar säkerheten i sin rapport från 2003 CyberInsecurity: Monopolets kostnad. Det slog tillräckligt många nerver inom företagstekniken att han fick sparken dagen efter publiceringen.

21 år senare och en vecka efter CrowdStrike-avbrottet, han påminde oss av problemet:

"Vi vet att skyddande redundans inte bara händer, och vi vet att en jillion enheter alla erbjuder inget skydd alls utan snarare tvärtom," sa han. "Vi vet att riskkällan är beroende, och vi vet att den sammanlagda risken är proportionell mot det sammanlagda beroendet."

Som Geer påpekar är marknadskonsolidering som producerar miljontals enheter alla lika en ekonomisk trend. Windows har över 70 % av marknaden för datoroperativsystem, och två företag – Microsoft och CrowdStrike – äger 44 % av marknaden för slutpunktsskydd mellan sig.

Denna trend har inte vänt sedan 2003. Den kommer inte heller att återgå i framtiden. Det finns många anledningar till att företag väljer samma mjukvara som sina kollegor, allt från tillgänglighet (antalet tillgängliga lösningar konsolideras med tiden) till riskaversion (ingen har någonsin fått sparken för att ha köpt IBM) och hanterbarhet (det är lättare att hantera och supporta) en flotta av tusen Windows-maskiner än en mängd olika endpoint-operativsystem).

Utan tvivel gör stora företag sitt bästa för att följa bästa praxis för cybersäkerhet, men misstag uppstår. Den amerikanska regeringens Cyber ​​Safety Review Board hittade att Microsofts säkerhetskultur var "otillräcklig och kräver en översyn" efter att cyberbrottslingar hackat dess system och äventyrat en kryptografisk nyckel som gav dem tillgång till ledande befattningshavares konton. CrowdStrike, medan lämpligen självutplånande så länge det kostar inte för mycket, släppte en buggyuppdatering som den inte lyckades fånga.

Microsoft och CrowdStrike höll ett stängt möte den 10 september för att diskutera hur de kan undvika att sådant här händer igen. De diskuterade åtgärder som att förlita sig mindre på kärnläge, där buggymjukvara kan orsaka de extrema skadorna i juli. Som CrowdStrike förklarar, som kräver lite arbete från Microsofts sida.

CrowdStrike sa också att det nu skulle följa andra åtgärder, som att använda kanariefågel-utsläpp – en grundläggande bästa praxis för skalad utplacering – för att begränsa skador på ett mindre antal maskiner.

Även om det är lovvärt att så stora företag lär sig dessa läxor nu, är det oroande att de gör det på sina kunders dime.

Vad kunderna kan göra åt det

Det är viktigt att följa leverantörshanteringskontroller som de i ISO 27001 bilaga A 5.22, men som ISMS.online säger så är det viktigt att vara pragmatisk med hur stort inflytande man kan ha på en stor leverantör.

Ändå har ISO 27001 mycket att erbjuda när det gäller beredskap för incidenthantering. Det börjar med att planera för risker genom noggrann bedömning, som beskrivs i ISO 27001 klausul 6. Det ger också värdefull vägledning i Kontrollera 5.30, som förbereder organisationer för affärskontinuitet i händelse av problem.

Dessa metoder kanske inte skyddar ett företag från en större incident uppströms i leveranskedjan, men de kan hjälpa till att minimera effekterna av sådana händelser nedströms och hjälpa till att upprätthålla tjänster för kunder och affärspartners.