Cyberattacker som påverkar en organisations leveranskedja – snarare än organisationen direkt – blir allt vanligare.
Om din leverantör utsätts för dataintrång är en organisations tillgångar i fara. Medvetna om detta har angripare anammat taktiken att distribuera attacker genom mjukvaruleveranskedjan. Som tidigare rapporterats håller en form av attack som först blev framträdande med NotPetya-ransomware-attacken 2017 och SolarWinds-intrånget 2020 på att bli ett gissel för företagssäkerheten.
Utnyttjandet av en sårbarhet i filöverföringsprogramvaran MOVEit för att stjäla data och försöka utpressa användare av tekniken illustrerar hur attacker i leveranskedjan används som en attackvektor av både cyberbrottslingar och nationalstater.
Kommersiella programvarupaket, komponenter med öppen källkod och delar av molnteknik är alla i riskzonen från attacker i leveranskedjan.
Syftet med attacker i försörjningskedjan kan sträcka sig från sabotage till distribution av skadlig programvara, ransomware och till och med cyberspionage. En kedja är bara så stark som dess svagaste komponent, och problem kan uppstå från teknikleverantörer till en organisations leverantörer lika mycket som från leverantörer som någon har en direkt affärsrelation med, vilket ytterligare komplicerar bilden.
Supply Chain beroenden
I sin årsöversikt för 2022 pekade Storbritanniens nationella cybersäkerhetscenter (NCSC) ut leveranskedjesäkerhet som en viktig "framtida hotutmaning". NCSC följde den varningen tidigare i år med vägledning om hur organisationer kan kartlägga sina risker i leveranskedjan.
Vägledningen, som riktar sig till medelstora till stora organisationer, ger praktiska steg för att bättre bedöma cybersäkerhet i leveranskedjor. Detta är en utmanande uppgift, som NCSC erkänner.
"Försörjningskedjor är ofta stora och komplexa, och det kan vara svårt att effektivt säkra leveranskedjan eftersom sårbarheter kan vara inneboende, introduceras eller utnyttjas när som helst inom den", förklarar den brittiska regeringens informationsbyrå.
Den skrämmande uppgiften att kartlägga försörjningskedjans beroende kan hanteras genom att dela upp det i hanterbara delar, inklusive:
- Vilken produkt eller tjänst tillhandahålls, av vem och betydelsen av den tillgången för en organisation
- En inventering av leverantörer och deras underleverantörer, som visar hur de är sammankopplade
Säkerhetsexperter har välkomnat NCSC:s vägledning för kartläggningsråd.
Piers Wilson, chef för Chartered Institute of Information Security (CIISec), sa till ISMS.online: "NCSC-vägledningen belyser behovet av att identifiera och förstå leverantörer och deras individuella risker på alla nivåer i kedjan. Vissa leverantörer kanske du delar data med, medan andra inte kommer att röra dina data samtidigt som de ger kritisk support. Oavsett vilket ökar alla dessa den potentiella attackytan."
Wilson fortsatte: "Sedan finns det systemrisker från sådana som moln eller hanterade tjänsteleverantörer som kan stödja inte bara ditt företag utan andra organisationer du litar på."
En del av processen involverar kartläggning av beroenden, en process som liknar inventering av tillgångar. Wilson förklarade: "Utvärderings- och revisionsprocesserna som används för att kartlägga leveranskedjan måste vara ändamålsenliga, repeterbara och klara av affärsbehov. De behöver också tillhandahålla nödvändig information om risker, status för cyberhygien och den bredare attackytan. NCSC:s vägledning är ett steg mot att uppnå detta.”
Risker i leveranskedjan framstod som en kritisk utmaning i ISMS.onlines senaste rapport om informationssäkerhetens tillstånd . I en undersökning av 500 seniora experter på informationssäkerhet angav 30 % av de svarande att hantering av leverantörs- och tredjepartsrisker var en "största informationssäkerhetsutmaning". Över hälften (57 %) av de tillfrågade organisationerna upplevde ett intrång på grund av en kompromiss i leveranskedjan.
Överbelastning
CIISec varnade för att kartläggning av försörjningskedjan sannolikt skulle lägga ökad belastning på redan hårt pressade säkerhetsteam.
CIISecs Wilson kommenterade: "Att följa NCSC- och ISO-riktlinjer kommer att hjälpa säkerhetsteam att identifiera det mest effektiva och effektiva sättet att kartlägga och skydda sina leveranskedjor. Men dessutom måste branschen fortsätta att investera i utbildning och attrahera färskt blod, så att teamen får den kompetens och det stöd de behöver och inte bränns ut.”
Esutarbeta ett ramverk
ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet. Ramverket erbjuder riktlinjer för att upprätthålla företagsdatas konfidentialitet, integritet och tillgänglighet.
Informationssäkerhetsstandardens bästa praxis-metod hjälper organisationer att hantera sin informationssäkerhet med rekommendationer som täcker människor, processer och teknik.
NCSC:s kartläggningsråd nämner sina egna Cyber Essentials och ISO- och produktcertifieringar som verktyg som hjälper till att kartlägga leveranskedjorna.
Luke Dash, ISMS.onlines VD, sa att organisationer behöver samarbeta med sina leverantörer i en gemensam ansträngning för att kartlägga risker i leveranskedjan, med hjälp av ISO 27001 som vägledning. ”ISO 27001, känt för sin omfattande strategi för hantering av informationssäkerhetsrisker, kompletterar perfekt NCSC:s råd om kartläggning av leveranskedjor genom att tillhandahålla ett robust ramverk för organisationer som vill skydda sina digitala tillgångar”, förklarade Dash. ”Båda enheterna prioriterar det kritiska riskbedömningssteget och betonar behovet av att organisationer identifierar och utvärderar risker i samband med deras informationstillgångar och leveranskedjor.”
Dash tillade: "Genom att genomföra en gemensam riskbedömningsresa kan organisationer på ett heltäckande sätt förstå potentiella sårbarheter, vilket ger dem möjlighet att implementera riktade säkerhetsåtgärder."
En del av riskhanteringsprocessen innebär att man bedömer leverantörernas säkerhetsmognad innan man använder dessa data för att underbygga upphandlingsbeslut. ISMS.onlines Dash förklarade: ”NCSC:s råd om kartläggning av leveranskedjan betonar vikten av att bedöma leverantörernas säkerhetsrutiner, inklusive deras förståelse för nya hot och incidenthanteringsförmåga. Genom att harmonisera dessa kriterier kan organisationer fatta välgrundade beslut och välja leverantörer med robusta säkerhetsställningar som överensstämmer med deras stränga standarder.”
Avtalsavtal spelar också en viktig roll för att skapa en sammanhållen ram. "ISO 27001 understryker vikten av att upprätta tydliga avtal som definierar informationssäkerhetsansvar och leverantörsförväntningar", säger ISMS.onlines Dash. "I perfekt överensstämmelse uppmuntrar NCSC:s råd om kartläggning av försörjningskedjan organisationer att införliva säkerhetskrav i avtalsarrangemang, vilket säkerställer att rigorösa säkerhetsstandarder följs genom hela försörjningskedjan."
Kontinuerlig övervakning och granskning är viktiga komponenter i både NCSC:s råd om kartläggning av leveranskedjan och ISO 27001, vilket gör att de kompletterande ramverken kan tillämpas tillsammans. ”ISO 27001:s betoning på kontinuerlig förbättring överensstämmer sömlöst med NCSC:s rekommendation för en regelbunden omvärdering av risker i leveranskedjan och periodiska granskningar av leverantörernas säkerhetsrutiner”, avslutade ISMS.onlines Dash.
"Genom att anta detta delade tillvägagångssätt förblir organisationer agila, proaktivt hantera nya hot och säkerställa den pågående säkerheten i deras leveranskedjor."
Förenkla din Supply Chain Management idag
Ta reda på hur vår ISMS-lösning möjliggör ett enkelt, säkert och hållbart tillvägagångssätt för supply chain management och informationshantering med ISO 27001 och över 50 andra ramverk.







