Rapid7 reveló recientemente que algunos de sus clientes podrían haberse visto afectados por un ciberataque contra Codecov, un proveedor externo de soluciones de cobertura de código. La violación de Codecov se produjo alrededor del 31 de enero de 2021 y se hizo pública el 15 de abril de 2021.
Aunque Rapid7 es solo uno de los cientos de clientes de Codecov que podrían verse afectados por la brecha de seguridad, destaca por ser un proveedor de tecnología de seguridad de gran renombre. Como tal, es un objetivo prioritario para los actores maliciosos que intentan comprometer los activos de los clientes. Aunque Rapid7 pueda contar con controles y procesos de respuesta internos sólidos, esta brecha pone de manifiesto que incluso las organizaciones más estrictas pueden ser vulnerables a la explotación dentro de sus cadenas de suministro.
La plataforma de gestión de riesgos de terceros más extendida incluye una evaluación de impacto que nuestros clientes pueden aprovechar para identificar a los proveedores y distribuidores que utilizan soluciones Rapid7 y que pueden haberse visto afectados negativamente por este incidente.
En noticias relacionadas, Canada Post también anunció una violación de seguridad por parte de terceros la semana pasada. El incidente, que expuso los datos de 950 000 clientes, se atribuyó a un ataque de malware contra Commport, un proveedor de intercambio electrónico de datos.
Con demasiada frecuencia, asumimos que las organizaciones grandes y respetadas tienen un control total sobre sus operaciones y servicios. La realidad es que casi todas las empresas dependen de terceros para producir y entregar sus productos y servicios. A su vez, los terceros suelen subcontratar a cuartos, y muchas relaciones comerciales se extienden aún más a niveles aparentemente infinitos de enésimos. Como resultado, las violaciones de datos y otros incidentes de seguridad en lo profundo de la cadena de suministro pueden tener un efecto dominó que, en última instancia, afecta al consumidor final.
Aunque no es posible garantizar totalmente la seguridad de la cadena de suministro, estos casos demuestran la importancia de realizar evaluaciones periódicas de los riesgos de los proveedores, mapear las relaciones de los proveedores con terceros y llevar a cabo un seguimiento continuo de los terceros. Estas actividades permiten a las organizaciones identificar rápidamente los incidentes en la cadena de suministro, comprender su exposición potencial, obtener la información necesaria para remediar el riesgo y comunicarse de manera eficaz con sus clientes y otras partes interesadas.
Prevalent ofrece soluciones y servicios que pueden ayudarle a obtener visibilidad sobre los riesgos de terceros, cuartos y enésimos de su organización. Póngase en contacto con nosotros para ver si Prevalent es adecuado para usted.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
