Riesgos cibernéticos de terceros: gestión de los riesgos informáticos, de conformidad y de datos a lo largo del ciclo de vida del proveedor

Utilice estas mejores prácticas para identificar, gestionar y reducir los riesgos de ciberseguridad en cada etapa de la relación con el proveedor.

Imagen decorativa

El riesgo de ciberseguridad de terceros se ha convertido en un serio desafío para las organizaciones en los últimos años. Las violaciones de datos de terceros a gran escala incluyen SolarWinds, Kaseya, Mercedes y Okta. A medida que las organizaciones han ido adoptando infraestructuras de TI en la nube y fuera de las instalaciones, la dificultad de gestionar con éxito el riesgo cibernético de terceros ha crecido exponencialmente. Por cada tercero con el que una empresa comparte datos o al que proporciona acceso al sistema, existe una red de cuartos y enésimos inter dependientes que también pueden tener acceso a esos datos.

El riesgo cibernético de terceros afecta a todas las organizaciones, desde el pequeño proveedor de servicios de TI que distribuyó ransomware a sus clientes de forma no intencionada hasta la organización empresarial que sufre una filtración masiva de datos atribuible a un proveedor de HVAC. Este artículo explica cómo las organizaciones pueden gestionar con éxito el ciberriesgo de terceros a lo largo del ciclo de vida del riesgo del proveedor.

¿Qué es el ciberriesgo de terceros?

El ciberriesgo de terceros se define como una exposición potencial en la confidencialidad, integridad o disponibilidad de la infraestructura y los datos de TI que una organización asume como resultado de trabajar con un vendedor, proveedor u otro socio comercial. El ciberriesgo de terceros puede adoptar numerosas formas dependiendo del papel que desempeñe el tercero. Algunas formas comunes de ciberriesgo de terceros incluyen:

Filtraciones de datos de terceros: Las violaciones de datos de terceros se han vuelto increíblemente comunes. A medida que han aumentado los servicios en la nube, el uso de aplicaciones SaaS y el empleo de contratistas externos de seguridad y TI, también lo han hecho los riesgos asociados a las filtraciones de datos. Organizaciones como Marriott, Volkswagen y Capital One han sufrido filtraciones de datos en los últimos años como resultado del uso de contratistas, aplicaciones o infraestructuras de TI de terceros.

Cuestiones de cumplimiento: Numerosos requisitos de cumplimiento abordan el riesgo cibernético de terceros. Reglamentos como HIPAA, CMMC, GDPR, CCPA y otros crean controles directos sobre cómo las organizaciones pueden compartir datos o proporcionar acceso de terceros a los datos. No entender y cumplir con los requisitos de cumplimiento puede causar enormes problemas legales, regulatorios y de relaciones públicas para las organizaciones.

Ransomware y ataques de denegación de servicio: Tradicionalmente, el ransomware no se ha considerado un riesgo derivado de terceros. Sin embargo, en los últimos años los actores maliciosos han atacado cada vez más aplicaciones de software utilizadas por cientos, o incluso miles, de empresas en un esfuerzo por distribuir ransomware. Según el Informe de Verizon sobre investigaciones de filtraciones de datos de 2022, el ransomware fue uno de los principales métodos utilizados por los atacantes en las filtraciones de datos de terceros cubiertas por el informe. No se debe descartar el riesgo cibernético de terceros que emana de los proveedores de software que requieren acceso privilegiado a la infraestructura de TI.

Comprensión del riesgo perfilado, inherente y residual en el contexto del ciberriesgo de terceros

Empecemos con una rápida recapitulación de un concepto que es crucial para comprender y gestionar el ciberriesgo de terceros. A grandes rasgos, el ciberriesgo de terceros puede clasificarse en tres categorías distintas en función de las características del vendedor o proveedor, los servicios que presta a su organización y la fase de su relación con él.

Riesgo perfilado: El riesgo perfilado procede de una combinación de información sobre la empresa, ubicación geográfica, sector y requisitos normativos. Por ejemplo, los terceros situados en países políticamente inestables, los que suelen ser objetivo de ciberatacantes o los que están muy regulados tendrán un mayor riesgo perfilado. Asimismo, la situación financiera, la salud y la reputación de un tercero pueden incluirse en el perfil de riesgo, ya que las malas notas en estas áreas pueden indicar una incapacidad para cumplir las promesas contractuales.

Riesgo inherente: Elriesgo inherente es más específico del servicio prestado y se clasifica como el riesgo que el tercero supone para su organización antes de la aplicación de controles. El riesgo inherente se calcula conociendo la importancia del tercero para el rendimiento y las operaciones de la empresa; su ubicación o ubicaciones y las consideraciones legales o reglamentarias relacionadas; el nivel de dependencia de las cuartas o enésimas partes; la exposición a procesos operativos o de cara al cliente; y la interacción con datos protegidos o sistemas internos. Las organizaciones con altos niveles de acceso a datos e infraestructuras sensibles tienen un mayor riesgo inherente que las que no lo tienen.

Riesgo residual: El riesgo residual representa el riesgo restante planteado a una organización por un tercero después de aplicar los controles obligatorios. Los equipos de gestión de riesgos deben considerar y definir cuidadosamente los niveles aceptables frente a los inaceptables de riesgo residual o controles compensatorios.

Identificación del riesgo cibernético de terceros durante la contratación y la selección

Casi todos los proveedores con los que haga negocios, incluso aquellos con un acceso mínimo a la infraestructura de TI o a datos confidenciales, presentan cierto grado de riesgo cibernético. Sin embargo, identificar a los proveedores que exponen a su organización a niveles innecesariamente altos de riesgo cibernético es fundamental para reducir las posibilidades de una violación de datos o un incidente de seguridad más adelante. He aquí algunas preguntas que conviene formular a los posibles proveedores, en particular a los que tienen un perfil de riesgo elevado.

  • ¿Dispone la organización de un programa formalizado de ciberseguridad alineado con un marco de ciberseguridad conocido, como NIST CSF o ISO 27001?
  • ¿Ha validado un auditor externo que el programa de seguridad cumple plenamente la norma?
  • ¿La organización ya cumple plenamente los requisitos legales aplicables para trabajar con los datos de su organización? (por ejemplo, HIPAA, GDPR, CCPA)
  • ¿Se ha multado alguna vez a la organización por una infracción del cumplimiento de la ciberseguridad?
  • ¿Qué dependencia tiene la organización de la 4ª o la 5ª parte?
  • ¿Tiene la organización un historial de violaciones de datos o incidentes de seguridad publicitados?
  • ¿Se encuentra la organización en un país que puede obligarle a revelar datos corporativos sensibles en contra de sus obligaciones contractuales?

Mitigación del riesgo cibernético de terceros durante la admisión y la incorporación

Identificar a los proveedores que plantean un grado aceptable de riesgo es sólo el principio. La admisión e incorporación es una fase crucial para permitir tanto la identificación de riesgos como las oportunidades de reducción a lo largo del ciclo de vida del contrato.

Incluya la ciberseguridad en el contrato

Incluya requisitos específicos de almacenamiento de datos y ciberseguridad en su contrato con el proveedor en función de las necesidades de cumplimiento y el riesgo perfilado. Las cláusulas estandarizadas deben cubrir cuándo y cómo el proveedor puede compartir datos con sus terceros (es decir, sus cuartas partes). Además, considere la posibilidad de añadir requisitos al acuerdo de nivel de servicio en relación con las normas de cifrado, la gestión de identidad y acceso, y la conservación de datos.

Puntuación Riesgo inherente

La puntuación del riesgo inherente es fundamental para gestionar adecuadamente el ciberriesgo de terceros. Como se mencionó anteriormente, el riesgo inherente de una organización es el riesgo que plantea antes de la implementación de los controles específicos requeridos por su organización. A continuación encontrará algunos consejos que puede utilizar para mejorar su enfoque de puntuación del riesgo inherente:

No adopte un enfoque único: La puntuación del riesgo inherente debe basarse en el perfil de riesgo de la organización. Los proveedores deben clasificarse por niveles en función de los datos y la infraestructura a los que tengan acceso. Si no se clasifica adecuadamente a los proveedores, se desperdicia el esfuerzo de centrar la diligencia debida en los proveedores equivocados, mientras que los que pueden plantear un riesgo sustancial para la organización no reciben suficiente atención.

Tenga en cuenta la ubicación del proveedor cuando califique el riesgo cibernético inherente: Los proveedores ubicados en lugares específicos pueden ser parcialmente propiedad de los gobiernos o estar sujetos a requisitos específicos de intercambio de datos por parte de los gobiernos, que pueden reemplazar las obligaciones contractuales de los proveedores con su organización. Considere cuidadosamente la ubicación del proveedor y la política regional a la hora de determinar la cantidad de riesgo inherente que plantea un proveedor.

Consejo adicional: Utilizar una solución de gestión de riesgos de terceros puede permitirle clasificar a los proveedores en función de criterios personalizados.

Identificar a los cuartos y enésimos proveedores

Si el proveedor que está incorporando tiene un alto grado de riesgo inherente basado en sus datos y acceso a TI, puede merecer la pena examinar su cadena de suministro ampliada. Preste especial atención a las organizaciones que trabajan en su infraestructura de TI o tienen acceso a los datos que almacenan. Comprender el uso que hacen las cuartas y las enésimas partes ayuda a informar su programa general de gestión de riesgos de proveedores, así como a centrar su enfoque de supervisión de terceras partes a lo largo del ciclo de vida del contrato.

Evaluación y corrección de los riesgos de ciberseguridad de terceros

Evaluar y remediar los riesgos de ciberseguridad procedentes de terceros es crucial para su programa TPRM más amplio. Estos son algunos consejos que puede utilizar para evaluar y solicitar soluciones a los proveedores:

Asignar los requisitos de cumplimiento a los controles de los proveedores

Si tiene obligaciones en virtud de HIPAA, GDPR, NYDFS u otras normativas, debe asegurarse de que el proveedor cumple con los controles necesarios en función del tipo de datos que maneja. El uso de un software de gestión de riesgos de terceros como Prevalent puede agilizar enormemente este paso al asignar automáticamente los marcos de ciberseguridad utilizados por el proveedor a los requisitos de cumplimiento de su organización.

No tema pedir nuevos controles o auditorías externas

Si la organización no ha conseguido que una organización externa certifique que cumple con una norma de ciberseguridad bien conocida, no tenga miedo de solicitar que se sometan a una auditoría basada en un marco (o requisito de cumplimiento al que se acoja su organización). Es mucho mejor perder un contrato potencial que descubrir más tarde que su autocertificación de cumplimiento de la HIPAA era exagerada y que, como resultado, su organización es responsable de una infracción.

Comprender los procesos relativos a la puesta en común de datos de la cuarta y la enésima partes

Debería tener una idea general de qué organizaciones externas utiliza su proveedor basándose en sus respuestas durante la fase de admisión e incorporación. A medida que su organización lleve a cabo su evaluación formal de riesgos de proveedores, solicite las políticas y procedimientos específicos que tiene su proveedor para compartir datos o acceso con terceros. Si no dispone de políticas y procedimientos formalizados, pídale que los cree.

Evaluar y corregir periódicamente los riesgos

El riesgo no es estático. Es probable que el riesgo cibernético que un proveedor representa para su organización cambie significativamente a lo largo del ciclo de vida del contrato. La ampliación del alcance puede dar lugar a que los proveedores asuman trabajos adicionales a medida que se ganan la confianza, lo que también puede permitirles acceder a recursos adicionales que no se tuvieron en cuenta en la evaluación de riesgos inicial. A medida que evolucione el contrato con la organización, reevalúe periódicamente el riesgo del proveedor para asegurarse de que el riesgo residual se mantiene dentro de parámetros aceptables.

Utilizar una biblioteca compartida

Para adaptarse a las limitaciones de recursos, muchas organizaciones -especialmente las que cuentan con un sólido plan de jerarquización de proveedores- optan por aprovechar los contenidos completos ya enviados y compartidos en un intercambio del sector. Estos intercambios de proveedores son profecías que se autocumplen: cuantos más proveedores participen, mayor será el solapamiento con otras empresas. Esto acelera los procesos de identificación y mitigación de riesgos y minimiza el tiempo necesario para recopilar datos.

Supervisión continua de los riesgos cibernéticos de terceros

Incluso si realiza evaluaciones de riesgos con regularidad para controlar los riesgos de terceros, los cambios rápidos en el perfil de riesgo de un proveedor pueden pasar desapercibidos. La supervisión continua de los cambios en la postura de ciberseguridad de su contratista es fundamental para gestionar eficazmente el ciberriesgo de terceros. He aquí una breve lista de fuentes que merece la pena supervisar a lo largo del ciclo de vida del proveedor para asegurarse de que no se le escapa ningún evento de seguridad importante.

Foros de la Dark Web

Cuando tienen como objetivo grandes organizaciones, los actores maliciosos suelen coordinar y planificar los ataques en foros a los que solo pueden acceder los usuarios autorizados que utilizan la red TOR. Supervisar los foros de la web oscura en busca de menciones a proveedores de terceras y cuartas partes puede permitirle identificar rápidamente posibles ciberataques que estén en marcha o se hayan ejecutado contra terceros.

Mercados de la Dark Web

Los mercados de la Web oscura, como el Genesis Market, venden redes de bots que contienen huellas dactilares de navegadores que pueden ser utilizadas por agentes maliciosos para eludir la 2FA y otros controles. La vigilancia de estos mercados puede permitir una rápida identificación si el acceso de terceros está a la venta, alertando de una posible violación de datos en curso. Además, los ciberdelincuentes suelen vender accesos a cuentas y credenciales robadas en los mercados de la Web oscura. Estas credenciales pueden ser utilizadas por otros ciberdelincuentes para facilitar la apropiación de cuentas y los ataques de phishing. Supervisar estos mercados puede ayudarle a comprender mejor el riesgo cibernético de los proveedores. Algunas preguntas:

  • ¿Hay credenciales asociadas al proveedor o a sus soluciones a la venta en la Dark Web?
  • ¿Hay botnets a la venta que contengan subdominios que indiquen que la víctima es un empleado de un proveedor?
  • ¿Ha identificado ya el vendedor las credenciales para la venta o desconoce en gran medida su postura de riesgo externo?

Sitios Pastebin y Clearweb

No todas las filtraciones de datos y cuentas robadas están en la Dark Web. En muchos casos, los empleados filtran accidentalmente datos de terceros que aparecen en Pastebin y otros foros públicos. Para agravar estos problemas, también se sabe que actores maliciosos vuelcan archivos que contienen miles de credenciales en foros de acceso público. Supervisar Pastebin y otros foros públicos en busca de información privada, credenciales de terceros robadas y otros datos confidenciales es una parte clave de la supervisión continua de terceros.

Bases de datos de vulnerabilidades

Las bases de datos de vulnerabilidades, como la base de datos MITRE CVE, pueden ayudar a su organización a identificar riesgos en el software desarrollado o utilizado por sus proveedores externos. La utilización de software de gestión de riesgos de terceros puede permitirle identificar automáticamente a proveedores de software de terceros y cuartos con vulnerabilidades potenciales.

Bases de datos sobre violaciones de datos

Otra parte importante de la supervisión del riesgo cibernético de terceros es la búsqueda de proveedores en bases de datos de violaciones de datos notificadas, como las de Privacy Rights Clearinghouse y el Estado de California. Incluso una violación de datos de alcance limitado debería llevarle a evaluar el riesgo para cualquier dato compartido con el tercero. También puede requerir una revisión de los requisitos de cumplimiento normativo aplicables.

Automatización del proceso de supervisión

El software de supervisión de riesgos de terceros puede ayudar a automatizar el proceso de identificación y cuantificación de los ciberriesgos de los proveedores. Por ejemplo, nuestra solución de supervisión de riesgos le permite revelar incidentes cibernéticos de terceros para 550.000 empresas mediante la supervisión de más de 1.500 foros delictivos; miles de páginas cebolla, más de 80 foros de acceso especial a la web oscura; más de 65 fuentes de amenazas; y más de 50 sitios de pasta para credenciales filtradas, así como varias comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades.

Ciberriesgos de terceros y acuerdos de nivel de servicio

Gestionar con éxito los acuerdos de nivel de servicio entre departamentos y proveedores es crucial para gestionar eficazmente el riesgo cibernético de terceros. Los proveedores deben ser evaluados periódicamente para garantizar que se cumplen los requisitos de conformidad y que no se ha incurrido en cargas de conformidad adicionales debido a aumentos del alcance. A continuación se exponen algunas consideraciones clave para la gestión del ciberriesgo de terceros al gestionar los acuerdos de nivel de servicio.

Automatizar siempre que sea posible

Revisar manualmente cientos de contratos en docenas de departamentos y potencialmente miles de proveedores es, como mínimo, un reto. El uso de software de gestión de riesgos de terceros puede permitirle automatizar elementos clave de la gestión de SLA con flujo de trabajo y corrección integrados.

Incluya la ciberseguridad en el acuerdo de nivel de servicio

Asegúrese de que las buenas prácticas cibernéticas están escritas en el acuerdo de nivel de servicio. Las consideraciones específicas sobre el manejo de datos, los requisitos de seguridad de los contratistas, la comprobación de los antecedentes del personal y otras disposiciones pueden ayudar a garantizar que los terceros utilicen técnicas eficaces de reducción de riesgos durante la prestación de servicios.

Baja, rescisión y mitigación de riesgos cibernéticos de terceros

No todas las violaciones de datos se producen durante un contrato. La externalización y la rescisión representan la etapa final y crítica en la mitigación del riesgo cibernético planteado por terceros. Muchas organizaciones con falta de madurez en la externalización acaban dejando a los proveedores acceso a datos críticos, cuentas e infraestructura de TI. A continuación se exponen algunas de las mejores prácticas que deben seguirse al dar de baja a los proveedores.

No perder de vista el cumplimiento de la normativa

Garantizar el cumplimiento de las leyes y normativas aplicables es clave para el éxito de la desvinculación de proveedores. Evalúe los requisitos de cumplimiento de su organización y asegúrese de que la baja de proveedores, la eliminación de datos y la validación se realizan de acuerdo con las leyes y normativas aplicables.

Las plataformas de gestión de riesgos de terceros incorporarán informes que se ajusten a estas obligaciones normativas, lo que puede simplificar el proceso de cumplimiento. Muchas organizaciones dan por sentado que los datos se han destruido al finalizar el contrato. Tómese su tiempo para validar manualmente que todos los datos sensibles, confidenciales y regulados en posesión del proveedor han sido destruidos.

Validar que se ha revocado el acceso

Mantenerse al día con el acceso de los proveedores, en particular los que trabajan en varios departamentos, puede ser difícil. Sin embargo, es imperativo que se tome el tiempo necesario para comprobar manualmente cada departamento y asegurarse de que el proveedor ha sido dado de baja completa y satisfactoriamente en toda la organización. Dejar que un proveedor tenga acceso a la infraestructura de TI, a las cuentas o a la información confidencial puede exponerle a una violación de los datos o del cumplimiento normativo durante meses o incluso años.

No olvide la infraestructura física

Muchas organizaciones se centran, con razón, en garantizar que los proveedores ya no tengan acceso a los servidores en la nube, las bases de datos y las aplicaciones SaaS. Pero es casi igual de imperativo no perder de vista la seguridad física de la infraestructura y los activos de TI. Si no se revocan las credenciales o no se informa a los equipos de seguridad de que se va a dar de baja a un proveedor, pueden producirse fallos de seguridad y posibles infracciones en caso de que un empleado de un proveedor externo actúe de mala fe.

Gestión del riesgo de ciberseguridad de terceros a lo largo del ciclo de vida del riesgo del proveedor

Mitigar con éxito el riesgo de ciberseguridad de terceros a un nivel aceptable a lo largo del ciclo de vida del riesgo del proveedor puede ser desalentador. Las violaciones de datos de terceros siguen aumentando a medida que surgen nuevas vulnerabilidades y evolucionan las técnicas de ataque. Acontecimientos recientes como la guerra en Ucrania y la mayor inestabilidad geopolítica han agravado estos riesgos.

Utilizar una solución de gestión de riesgos de terceros puede reducir drásticamente el esfuerzo necesario para mitigar con éxito los riesgos derivados del acceso de terceros a TI. La plataforma de gestión de riesgos de terceros de Prevalent facilita enormemente la navegación por el ciclo de vida de los proveedores. Obtenga más información sobre nuestro enfoque leyendo nuestra guía de mejores prácticas, Navigating the Vendor Risk Lifecycle: Claves para el éxito en cada etapa, o solicite una demostración hoy mismo.


Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.