Med tanke på att en enda leverantörs svaghet kan utlösa omfattande driftsstörningar, hur kan företag öka motståndskraften och hantera risker?

I januari drabbades den amerikanska telekomjätten Verizon av en massivt avbrott påverkar miljontals användare. beskrivs av internetövervakningsföretaget Cisco ThousandEyes som en av de mest betydande anslutningsavbrott På senare tid var händelsen utbredd, allvarlig och pågående, vilket gjorde att vissa mobilanvändares telefoner fastnade i SOS-läge.

Verizon bekräftade snart att avbrottet inte var resultatet av en cyberattack, utan skyllde istället händelsen på en "mjukvaruproblem”Detta kommer att bli ett växande problem i takt med att telekomnätverk blir alltmer sammankopplade och virtualiserade.

I Verizons fall har effekten varit betydande, vilket påverkat deras rykte och resulterat i en minskning av delat prisMobilleverantören försökte snart mildra slaget genom att lova en återbetalning på 20 dollar för användarna.

Det kommer vid en tidpunkt då avbrott skapar en påverkan som sprider sig genom hela leveranskedjan. CrowdStrike-avbrott av 2024 är bara ett exempel. Andra senare incidenter har uppstått på grund av problem hos infrastrukturleverantörer som Amazon Web Services  och CloudFlare.

Eftersom en svaghet hos en leverantör kan utlösa omfattande driftsstörningar måste företag nu ompröva hur de hanterar motståndskraft och risker.

Utvecklande risk

Tekniker som 5G förändrar spelet för telekomföretag, med nätverksvirtualisering spelar en nyckelroll. Men det innebär att företag i allt högre grad förlitar sig på stora ekosystem av leverantörer, molntjänster, programvaruleverantörer och partners inom hanterad infrastruktur.

Telekommunikationsnätverk har blivit ”betydligt mer komplexa” under det senaste decenniet, vilket gör avbrott till ”en mycket verklig risk”, säger Mike Hellers, produktutvecklingschef på London Internet Exchange. ”Varje ytterligare beroende skapar ytterligare en potentiell felpunkt, vilket innebär att avbrott i allt högre grad drivs av problem utanför telekomleverantörens egen direkta kontroll”, säger Hellers.

Förutom att bara vara tekniska fel håller avbrott nu på att bli misslyckanden i ekosystemets styrning. Men i slutändan återspeglas kundens påverkan på leverantören.

”Om ett kritiskt beroende misslyckas, felkonfigurerar en tjänst, skickar en felaktig uppdatering eller inte kan återställas snabbt, upplever kunden det som ett telekomavbrott – oavsett vems logotyp som finns på rotorsaksrapporten”, säger Mayur Upadhyaya, VD för APIContext.

Hot från tredje part

Verizons avbrott och liknande visar hur motståndskraften inom modern telekom bara är så stark som den svagaste leverantören i kedjan.

Molntjänster är i sig beroende av fysisk infrastruktur, datacenter, nätverksrutter och kraftsystem. Och även om AI och automatisering hjälper operatörer att hantera större, mer dynamiska programvarudefinierade nätverk, medför de också nya utmaningar.

Ökad hastighet är både en välsignelse och en förbannelse. ”Automatiserade system kan fatta beslut eller implementera förändringar i en hastighet som lämnar lite tid för mänsklig intervention, vilket innebär att konfigurationsfel eller misslyckanden kan spridas över sammankopplade miljöer mycket snabbare än de kunde tidigare”, säger Hellers.

AI och automatisering kan förvärra saker eftersom de ”komprimerar tiden mellan orsak och konsekvens”, håller Upadhyaya från APIContext med. Han påpekar att automatisering kan förbättra motståndskraften, men att den också kan ”sprida misslyckanden snabbare” när styrning, observerbarhet och ägarskap är svaga. ”Frågan är inte bara om en leverantörs egna system är motståndskraftiga, utan om den kan se, testa och styra motståndskraften hos hela kedjan av tjänster som krävs för att leverera uppkoppling.”

Sikt

Problemet förvärras av att infrastrukturleverantörer ofta saknar fullständig insyn i sammankopplade leverantörsmiljöer.

”De flesta organisationer saknar fortfarande realtidsinsyn och tydlig ansvarsskyldighet över sina beroenden, och de förlitar sig på styrningsmodeller som inte är utformade för denna komplexitetsnivå”, säger Dana Simberkoff, chef för risk, integritet och informationssäkerhet på AvePoint.

Mot denna bakgrund anser APIContexts Upadhyaya att årliga leverantörsgranskningar "håller på att bli farligt föråldrade".

Det största problemet är att de utformades för en värld där tredjepartsrisker förändrades långsamt, säger han.

Detta är ett problem i modern tid, eftersom telekominfrastrukturen nu förändras kontinuerligt: ​​”Routningsbeslut, molnberoenden, API-integrationer, automatiserad sanering, AI-assisterad drift och leverantörsstyrda kontrollplan kan alla förändra risker i realtid”, påpekar Upadhyaya. ”En leverantör som verkade acceptabel under en årlig granskning kan bli ett väsentligt operativt beroende veckor senare.”

Regulatoriskt fokus

Samtidigt ser branschen ett växande regulatoriskt fokus på operativ motståndskraft och ansvarsskyldighet i leveranskedjan, vilket återspeglar det faktum att digital infrastruktur har blivit en kritisk nationell infrastruktur som stödjer allt från finansiella tjänster till hälso- och sjukvård.

AvePoints Simberkoff påpekar att Nät- och informationssystemsdirektiv 2 (2 NIS) och EU:s lag om digital och operativ motståndskraft (DORA), båda tydliggör att organisationer är ansvariga för motståndskraften hos sina tredjepartsberoenden. ”Och båda kräver kontinuerlig tillsyn, starkare leverantörsansvar och integrerad incidenthantering”, säger hon.

Regler som dessa tvingar också fram en övergång från perimeterbaserat tänkande, mot motståndskraft i hela ekosystemet.

Med detta i åtanke anser Giles Adams, VD för VQ Communications, att motståndskraft ”mer handlar om strukturell kontroll”.

Kommunikation är "verksamhetskritisk", och infrastrukturbeslut "viktigare än någonsin", säger han. IO.

Minska komplexiteten

Ett praktiskt sätt för organisationer att stärka motståndskraften är att minska onödig komplexitet där det är möjligt. Mer direkt sammankoppling mellan nätverk, molnleverantörer och digitala tjänster minskar antalet mellanliggande punkter där fel kan uppstå och ger operatörer större kontroll över end-to-end-anslutning, säger Hellers från London Internet Exchange. ”Det möjliggör också snabbare kommunikation mellan de organisationer som är direkt involverade när problem uppstår, vilket hjälper till att identifiera och lösa problem snabbare.”

Adams beskriver hur företagets kunder i allt högre grad anammar alternativa metoder, såsom implementeringar på flera platser för att undvika enskilda felpunkter; geografisk distribution av konferensinfrastruktur; redundanta konferensnoder för redundanskapacitet; och hybridmodeller som kombinerar moln- och privat infrastruktur.

Vid sidan av teknisk motståndskraft anser Hellers att transparens fortfarande är "grundläggande". Starka styrningsramverk som ISO 27001 , kontinuerlig leverantörsgaranti och öppen kommunikation ”spelar alla en viktig roll för att bygga förtroende över alltmer sammankopplade ekosystem”, säger han.

I takt med att telekomnätverk blir mer komplexa med flera olika tekniker i spel, fortsätter risken för avbrott till följd av tredjepartsberoende att öka. I en tid av kritiska beroenden som dessa betonar experter vikten av att ekosystemet arbetar tillsammans för att hantera problem och åtgärda dem snabbt.

I slutändan mäts motståndskraft inte längre enbart utifrån hur robust ett enda nätverk är, säger Hellers. ”Det handlar nu om hur effektivt organisationer samarbetar över det bredare digitala ekosystemet för att förutse, motstå och återhämta sig från störningar.”

Utöka din kunskap

Podcast: Nätfiske för problem SO2 E03: Dominoer i leveranskedjan: Varför deras risk nu är din risk

Blogg: Cyberriskhantering är fragmenterad: Så här åtgärdar du det

Blogg: Allt du behöver veta om lagen om cybermotståndskraft