Buenas prácticas de seguridad en la cadena de suministro de software

Refuerce su resistencia contra los ataques a la cadena de suministro de software aplicando estas mejores prácticas para aumentar la visibilidad de los riesgos de terceros y acelerar la mitigación de riesgos.

Imagen decorativa

Los recientes ataques a la cadena de suministro de software han llevado al Senado de los Estados Unidos a aprobar una ley que refuerza la formación en ciberseguridad del personal de adquisiciones federales. La Ley de Formación en Seguridad de la Cadena de Suministro obliga a las agencias a evaluar y mitigar el riesgo de la cadena de suministro a lo largo del ciclo de vida de la adquisición. El Departamento de Seguridad Nacional, el NIST y otros organismos federales se encargan de coordinar y aplicar este programa.

Gestionar los riesgos de la cadena de suministro de software requiere no sólo proteger a su organización contra ataques directos, sino también mitigar el riesgo de filtraciones de datos de terceros y de Nth-party que podrían interrumpir su negocio.

¿Qué significa para TPRM la seguridad de la cadena de suministro de software?

Su cadena de suministro de software se refiere a las aplicaciones que utiliza para prestar servicios a sus clientes. En la gestión de riesgos de terceros, la seguridad de la cadena de suministro de software implica identificar posibles vulnerabilidades en los componentes subyacentes dentro de esas aplicaciones y evaluar su probabilidad de ser manipulados por ciberdelincuentes.

Unas disposiciones de ciberseguridad más estrictas son esenciales para reforzar la gestión de riesgos de la cadena de suministro, y sugerimos a todas las organizaciones -no sólo a los organismos federales- que consideren la aplicación de las siguientes buenas prácticas.

Buenas prácticas de seguridad en la cadena de suministro de software

1. Mejorar la diligencia debida de los proveedores con evaluaciones combinadas de riesgos internos y externos

Para minimizar el riesgo de interrupciones en la cadena de suministro de software de terceros, exija a los proveedores de soluciones que compartan información sobre su ciclo de vida de desarrollo de software, incluyendo:

  • Los orígenes de su código fuente
  • Sus procesos de garantía de calidad
  • Sus acuerdos de nivel de servicio (SLA) para identificar y corregir vulnerabilidades

Aunque las evaluaciones iniciales pueden proceder de cuestionarios para proveedores, éstos sólo proporcionan una instantánea en el tiempo. Complemente sus evaluaciones de proveedores con datos de riesgo de proveedores continuamente actualizados procedentes de fuentes como:

  • Foros delictivos, páginas cebolla, foros de acceso especial a la web oscura, feeds de amenazas y sitios de pegado de credenciales filtradas. El seguimiento de las conversaciones en estos sitios puede proporcionar un indicador de alerta temprana de que un socio de la cadena de suministro ha sido o será atacado.
  • Comunidades de seguridad, repositorios de código, bases de datos de vulnerabilidades y notificaciones históricas de violaciones de datos para comprobar periódicamente la higiene de la seguridad de los proveedores.
  • Información sobre el riesgo para la reputación, incluida la cobertura adversa de los medios de comunicación, la inclusión en listas de sanciones mundiales o la propiedad de una empresa estatal.

Al realizar un seguimiento de estas fuentes de inteligencia, usted mantiene una visión actualizada de las vulnerabilidades de sus proveedores, pasando de evaluaciones de riesgo de proveedores estáticas a dinámicas.

Sin embargo, hay que tener cuidado con la creación de un programa de supervisión de riesgos demasiado complejo y potencialmente caro. Con cientos de fuentes potenciales de información sobre ciberseguridad y reputación, es fácil verse rápidamente abrumado por datos no correlacionados procedentes de fuentes dispares y con licencias independientes.

Elija plataformas que centralicen las entradas de múltiples fuentes de inteligencia, corroboren los resultados de la evaluación e informen de manera significativa sobre la exposición potencial al riesgo de los proveedores.

2.
Mapee su cadena de suministro ampliada para descubrir riesgos ocultos

La visibilidad disminuye a medida que se avanza en la cadena de suministro, lo que puede ocultar riesgos como

ataques de ransomware y brechas de seguridad. Obtener visibilidad de su amplio ecosistema de proveedores puede revelar las relaciones en las que se manejan sus datos, pero esta información puede llevar mucho tiempo recopilarla y quedar obsoleta rápidamente.

Para descubrir estos riesgos, elabore perfiles completos de proveedores utilizando una plataforma de evaluación de terceros. Estos perfiles deben incluir información clave sobre los proveedores, como su ubicación, los cuartos interesados, las tecnologías desplegadas y los datos de exploración del perímetro de proveedores externos. El resultado será un mapa de relaciones que identificará fácilmente el riesgo de concentración de tecnología, por lo que estará mejor preparado cuando se produzca el próximo SolarWinds.

3. Automatizar la respuesta a incidentes para acelerar la mitigación de riesgos

Cuando se produce una brecha a gran escala en la cadena de suministro de software, la primera pregunta natural que nos hacemos es: "¿Nos hemos visto afectados?", seguida rápidamente por: "¿Se han visto afectados nuestros terceros?". Hemos visto este escenario varias veces con brechas como las de SolarWinds y Kaseya. Disponer de perfiles completos de proveedores, como se describe en la práctica recomendada anterior, le colocará en una excelente posición para responder rápidamente a esa pregunta.

Sin embargo, cuando llega el momento de determinar la exposición de un proveedor y los planes de mitigación, muchas organizaciones se encuentran en desventaja, ya que utilizan hojas de cálculo para evaluar y clasificar los riesgos entre cientos de socios potenciales de la cadena de suministro.

He aquí algunos pasos para adoptar un enfoque más inteligente y rápido en la respuesta a incidentes:

  • Centralice la gestión de todos sus proveedores, no sólo de los más importantes. Los riesgos de la cadena de suministro de software están muy extendidos y pueden afectar no solo a los proveedores considerados más críticos.
  • Emitir evaluaciones específicas de incidentes y hacer un seguimiento de las mismas, ofreciendo recomendaciones de corrección para acelerar la mitigación de riesgos. Incluya en estas evaluaciones preguntas sobre la continuidad de la actividad, las copias de seguridad y los planes de recuperación.
  • Permita a terceros notificar incidentes de forma proactiva a través de un sistema estandarizado de notificación de incidentes que puntúa y escala los riesgos para una clasificación y notificación eficaces.
  • Implemente reglas de flujo de trabajo que inicien acciones automatizadas, permitiéndole responder a los riesgos en función de su posible impacto empresarial.
  • Centralizar el análisis de los resultados de las evaluaciones para sincronizar los esfuerzos de corrección con los socios y comunicar los avances a la dirección.

Próximos pasos para mejorar la seguridad de la cadena de suministro de software

Una postura manual y reactiva ante las vulnerabilidades del software no es suficiente. La aplicación de estas mejores prácticas le situará en una mejor posición para el próximo reto de seguridad de la cadena de suministro.

Para obtener más información sobre cómo Prevalent puede ayudar a reducir el riesgo de la cadena de suministro en cada etapa del ciclo de vida del proveedor, lea nuestro libro blanco Navigating the Vendor Risk Lifecycle, o solicite una demostración para una sesión de estrategia hoy mismo.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.