Directriz de seguridad NERC para el ciclo de vida de la gestión de riesgos de ciberseguridad de la cadena de suministro

Aproveche estas prácticas recomendadas para mejorar la gestión de riesgos de ciberseguridad de la cadena de suministro en su organización de infraestructura crítica.

Imagen decorativa
 

En respuesta a los ataques perjudiciales a la cadena de suministro, como los de SolarWinds, Kaseya
y Colonial Pipeline, la North American Electric Reliability Corporation (NERC) publicó una guía de seguridad para el ciclo de vida de la gestión de riesgos de ciberseguridad de la cadena de suministro. La guía recomienda que las organizaciones de infraestructura crítica, como las empresas eléctricas, los proveedores de gas natural y otras, identifiquen, evalúen y mitiguen los riesgos de ciberseguridad de la cadena de suministro para sus activos críticos de tecnología operativa (OT). Las interrupciones de los sistemas OT, como las causadas por incidentes en la cadena de suministro, pueden provocar cortes en el suministro y tener repercusiones negativas de gran alcance en el conjunto de la sociedad.

Esta publicación examina los pasos clave para identificar, evaluar y mitigar los riesgos de ciberseguridad en la cadena de suministro según la Guía de seguridad de la NERC, y revisa las mejores prácticas para reducir los riesgos para las infraestructuras críticas.

Identificación de riesgos

El capítulo 1 de la guía establece que «el primer objetivo de la organización en el proceso de gestión de riesgos de ciberseguridad de la cadena de suministro es identificar los riesgos para sus activos críticos de tecnología operativa que podrían tener un gran impacto o una alta probabilidad de verse comprometidos, dependiendo del proveedor».

Para abordar esta directriz, cree:

  • Una metodología de puntuación de dos ejes basada en la probabilidad de compromiso y el impacto en la organización, que crea una matriz similar a un mapa de calor para representar los riesgos.
  • Reglas automatizadas para asignar puntuaciones si la respuesta de un proveedor a una pregunta de evaluación no alcanza un umbral de riesgo aceptable, lo que permite trazar los riesgos en la matriz.
  • Informes para clasificar los riesgos según la puntuación más alta en la matriz.
  • Medidas correctivas personalizadas que se recomiendan al proveedor para mitigar el riesgo.

Sin embargo, antes de ello, realice una evaluación de perfiles y niveles para rastrear y cuantificar los riesgos inherentes a todos los proveedores. A partir de esta evaluación de riesgos inherentes, su equipo puede clasificar y nivelar automáticamente a los proveedores (incluida la identificación de aquellos considerados críticos); establecer niveles adecuados de diligencia adicional a partir de esta base de referencia; y determinar el alcance de las evaluaciones continuas.

Evaluación de riesgos

El capítulo 2 de la Guía de seguridad establece que «una vez que la organización ha identificado los riesgos, debe evaluar a sus proveedores para determinar el grado de riesgo que representan con respecto a cada riesgo identificado; en la mayoría de los casos, la evaluación de los proveedores se llevará a cabo mediante un cuestionario».

Para cumplir estos requisitos, automatice las evaluaciones de riesgos con el fin de ampliar la visibilidad, la eficiencia y la escala de su programa de gestión de riesgos de la cadena de suministro en todas las etapas del ciclo de vida del proveedor. Aproveche una biblioteca que incluye cientos de plantillas de evaluación estandarizadas, con capacidades de personalización y flujos de trabajo y correcciones integrados para automatizar todo, desde la recopilación y el análisis de encuestas hasta la calificación de riesgos y la presentación de informes. Asegúrese de que la plataforma de evaluación que elija incluya evaluaciones específicas para la presentación de informes sobre infraestructuras críticas y las mejores prácticas, como el Marco para la mejora de la ciberseguridad de las infraestructuras críticas del Instituto Nacional de Estándares y Tecnología (NIST).

Como parte del proceso de evaluación de riesgos, realice un seguimiento y análisis continuos de las amenazas externas a los proveedores mediante la supervisión de Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades. Las fuentes de supervisión deben incluir foros criminales, páginas onion, foros de acceso especial a la web oscura, fuentes de amenazas, sitios de pegado de credenciales filtradas, comunidades de seguridad, repositorios de código, bases de datos de vulnerabilidades y bases de datos de violaciones de datos.

Una capacidad importante en este paso es correlacionar los resultados del monitoreo continuo con las respuestas de la evaluación para validar los controles. Esto no se puede lograr utilizando hojas de cálculo para las evaluaciones de riesgos o herramientas inconexas para el monitoreo de la ciberseguridad.

Mitigación de riesgos

El capítulo 3 de la Guía recomienda que la organización solicite al proveedor que mitigue los riesgos identificados en la evaluación. El objetivo de la mitigación de riesgos debe ser reducir su valor a un nivel aceptable con el fin de disminuir la probabilidad y/o el impacto del riesgo.

La Guía indica que esto se puede lograr mediante una solicitud de propuestas o el cumplimiento contractual, pero las medidas correctivas requeridas también son una medida importante para el cumplimiento posterior al contrato. Vea algunas medidas de mitigación seleccionadas de la Guía en la tabla siguiente.

Medidas de mitigación sugeridas Mejores prácticas
Incluya en la solicitud de propuestas un texto que identifique los riesgos de seguridad y las medidas de mitigación que el proveedor debe adoptar para hacer frente a dichos riesgos. Centralice y automatice la distribución, comparación y gestión de las solicitudes de propuestas (RFP) y solicitudes de información (RFI) como parte de las decisiones de selección de proveedores. De este modo, se garantizará que los proveedores se seleccionen en función de medidas críticas de ciberseguridad.
Incluya en el contrato cláusulas que documenten el compromiso del proveedor de implementar controles de seguridad específicos, permitan a la organización supervisar el progreso del proveedor e identifiquen métodos para la comunicación futura sobre estos asuntos. Centralice la distribución, discusión, retención y revisión de los contratos con los proveedores. Gestionar los contratos de suministro de esta manera garantizará que se incluyan las cláusulas de seguridad y las medidas de cumplimiento adecuadas en el contrato.
Definir medidas correctivas específicas. Proporcione a los proveedores las medidas correctivas recomendadas basadas en los resultados de la evaluación de riesgos para garantizar que los proveedores aborden los riesgos de manera oportuna y satisfactoria. Realice un seguimiento de las medidas correctivas hasta su conclusión con responsables definidos, tanto dentro de su organización como en la organización de su proveedor. Adquisiciones e instalaciones

El capítulo 4 de la Guía exige que se tengan en cuenta las medidas de mitigación de los riesgos de ciberseguridad de la cadena de suministro a lo largo de todo el ciclo de vida de un producto o servicio, con el fin de reducir el nivel de riesgo que inicialmente se evaluó como alto. Para ello, será necesario realizar una evaluación de riesgos de referencia al inicio del proceso de adquisición, seguida de:

Actualización del plan de gestión de riesgos

El capítulo 5 de la Guía sugiere que el plan de gestión de riesgos de ciberseguridad de la cadena de suministro se actualice al menos una vez al año. Esto implicará identificar nuevos riesgos, reevaluar a los proveedores y revisar las medidas de mitigación correspondientes, repitiendo las tareas descritas en los capítulos 1 a 3 según sea necesario.

Para optimizar su programa y abordar todo el ciclo de vida del riesgo de los proveedores, actualice continuamente:

  • Políticas, normas, sistemas y procesos de gobernanza para proteger los sistemas.
  • Funciones y responsabilidades organizativas (por ejemplo, RACI)
  • Inventarios y criticidad de los proveedores
  • Reglas y umbrales de puntuación de riesgo basados en la tolerancia al riesgo de su organización.
  • Metodologías de evaluación y supervisión basadas en la importancia de los proveedores.
  • Mapeo de cuartos y enésimos para comprender su ecosistema ampliado de proveedores.
  • Fuentes de datos de supervisión continua de la ciberseguridad
  • Indicadores clave de rendimiento (KPI) e indicadores clave de riesgo (KRI)
  • Requisitos de cumplimiento y presentación de informes contractuales en relación con los niveles de servicio.
  • Requisitos de respuesta ante incidentes
  • Informes sobre riesgos y partes interesadas internas
  • Estrategias de mitigación y remediación de riesgos

Próximos pasos: Cumplimiento de las directrices de seguridad de la NERC para el ciclo de vida de la gestión de riesgos de ciberseguridad de la cadena de suministro

Las directrices de seguridad de la NERC para el ciclo de vida de la gestión de riesgos de ciberseguridad en la cadena de suministro proporcionan recomendaciones básicas para mitigar los riesgos de ciberseguridad que se presentan en su organización de infraestructura crítica. Si necesita ayuda para implementar estas prácticas recomendadas, solicite una demostración hoy mismo.

 


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.