Las principales violaciones de seguridad de terceros en 2022 (hasta ahora): medidas para mitigar los riesgos

El ritmo de las violaciones e intrusiones de datos de terceros se está acelerando a un ritmo alarmante. Utilice estos consejos para adaptar sus procedimientos de seguridad e incluir a proveedores, socios y distribuidores.

Imagen decorativa

Las organizaciones dependen de más proveedores y distribuidores que nunca, y muchas de estas relaciones con terceros implican el intercambio de datos y/o el acceso a sistemas informáticos. Esto crea una intrincada red de exposiciones, vulnerabilidades y riesgos que pueden resultar difíciles de comprender y gestionar para las organizaciones. El número de violaciones de datos de terceros registradas hasta ahora en 2022 lo atestigua.

Consideremos los riesgos. La falta de control sobre las relaciones con terceros puede dar lugar a:

  • Exposición de datos debido a infección por malware (como ransomware) causada por una configuración deficiente.
  • Ataques contra la resiliencia y la disponibilidad (como los ataques de denegación de servicio o DDoS).
  • Sistemas y cuentas de partes interesadas comprometidos por campañas de ingeniería social.
  • Ataques a la cadena de suministro de software como los que afectaron a Kaseya, SolarWinds y sus clientes.

En esta publicación, revisaré algunas violaciones de datos de terceros especialmente perjudiciales que ya han ocurrido este año. También compartiré cinco técnicas para reducir la superficie de ataque de terceros.

Los 20 incidentes de seguridad de terceros más importantes de 2022

En lo que va de 2022, hemos sido testigos de una serie de violaciones e incidentes de terceros dirigidos a la industria manufacturera, las escuelas y los servicios relacionados con la atención sanitaria. Estos son tres de los casos más destacados:

Toyota

En febrero de 2022, Toyota cerró sus operaciones en Japón después de que Kojima Industries, uno de sus principales proveedores de plásticos, sufriera una filtración de datos. Kojima tenía acceso remoto a las plantas de fabricación de Toyota, lo que aumentaba considerablemente el riesgo para la empresa. Como resultado del cierre temporal, Toyota sufrió pérdidas financieras y operativas.

Iluminar la educación

Entre 800 000 y 5 millones de expedientes académicos se vieron comprometidos en Illuminate, y se observaron numerosos retrasos en la detección y notificación de la violación.

Highmark

La empresa sanitaria Highmark sufrió una filtración debido a que su socio Quantum Group fue víctima de un ataque de ransomware. Hasta 657 entidades sanitarias se vieron afectadas por este incidente.

5 técnicas para evaluar el riesgo de violación de datos por parte de terceros

Es fundamental que comencemos a ampliar nuestros modelos de evaluación de riesgos
y de remediación para adaptarnos mejor a las organizaciones de terceros, muchas de las cuales pueden no contar con los controles de seguridad adecuados. Aunque pueda parecer que tiene poco control sobre las prácticas de seguridad de sus proveedores, hay muchas cosas que puede hacer para prepararse mejor y detectar las infracciones y los riesgos de terceros.

Aquí tienes algunas técnicas que puedes emplear ahora mismo:

  1. Descubra e invente las organizaciones de terceros conectadas a su red. Asegúrese de centrarse en los controles de acceso de entrada y salida a la red, los controles de autenticación y autorización, y el registro y la supervisión de la actividad.
  2. Asigne acceso a los datos confidenciales en el entorno de su organización utilizando flujos de datos y canales de acceso a la red específicos, así como grupos a los que se les conceden permisos para estos tipos de datos.
  3. Realice un modelo de amenazas para las posibles fuentes de infección por malware. ¿Podría un brote de malware de terceros comprometer también su entorno?
  4. Descubra e invente los datos (los datos de su organización, claro está) que están almacenados o compartidos con entornos de terceros. ¿Podría verse afectado por una infección de ransomware que secuestrara sus almacenes de datos y copias de seguridad?
  5. Actualice sus cuestionarios de evaluación de riesgos de terceros, incorporando preguntas sobre prevención de ataques, detección y capacidades de respuesta. Además, aumente la frecuencia de estas evaluaciones y utilice la supervisión continua de amenazas para obtener información constante sobre los riesgos.

Siguiente paso: Vea el seminario web bajo demanda para obtener consejos adicionales.

¿Quieres saber más? No te pierdas la versión bajo demanda de mi seminario web «Las cinco mayores filtraciones de datos de terceros de 2022... y cómo se podrían haber evitado».

Durante el seminario web, profundizo en los siguientes temas:

  • Comprender las recientes violaciones de seguridad por parte de terceros y cómo se produjeron.
  • Implementación de tácticas de prevención y mitigación para evitar infracciones.
  • Prepararse para riesgos similares y hacer las preguntas adecuadas a sus terceros

No se quede descolocado. ¡Evalúe hoy mismo sus estrategias de evaluación y supervisión de terceros!


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.