El año 2023 demostró que las violaciones de datos de terceros afectaron a organizaciones de todos los sectores. El estudio anual de Prevalent sobre la industria TPRM reveló que el 41 % de las empresas informaron de una violación de datos de terceros, y el 71 % considera que las violaciones de seguridad de terceros son una de sus principales preocupaciones. Organizaciones de todo tipo y tamaño están analizando más seriamente cómo pueden mantenerse al tanto del creciente número de riesgos cibernéticos de terceros. El desafío no hará más que aumentar en 2024.
Como profesionales de la seguridad y el riesgo, tenemos mucho por hacer para mejorar la gestión del riesgo de terceros. Sigue habiendo confusión sobre qué es el riesgo de terceros, qué controles hay que implementar, cómo evaluar a los proveedores, cómo gestionarlos, el impacto del cumplimiento normativo y mucho más. Por lo tanto, no es de extrañar que las partes interesadas de la mayoría de las organizaciones estén confundidas (pero preocupadas) sobre el estado de las asociaciones con terceros. Los equipos de ciberseguridad y riesgos deben desarrollar e implementar planes coherentes y bien fundamentados que ayuden a todos a ponerse de acuerdo ante las nuevas y crecientes amenazas.
En esta publicación, examino los principales riesgos cibernéticos de terceros a los que hay que prestar atención en 2024 y sugiero una lista de siete prioridades para abordar esos riesgos.
Principales riesgos de ciberseguridad de terceros a tener en cuenta en 2024
Según las tendencias de incidentes cibernéticos de terceros durante el último año, en 2024 veremos más de los siguientes tipos de riesgos:
- Fallos de software y servicios y violaciones de la cadena de suministro
- Ataques privilegiados y basados en cuentas
- Infecciones/propagación de malware
- Uso/acceso no autorizado
- Denegación de servicio
- Infracciones e incidentes en socios de tercer y cuarto nivel, y proveedores.
Sin embargo, me gustaría centrarme específicamente en los riesgos de la cadena de suministro de software, ya que la tendencia está aumentando significativamente en este ámbito.
La cadena de suministro de software crea y distribuye software desde su concepción hasta su usuario final. Abarca todos los pasos necesarios para crear y distribuir software, desde la idea inicial hasta el producto final. La cadena de suministro se puede dividir en tres secciones principales:
- Desarrollo: Los pasos que se siguen para crear un software, incluyendo el diseño, la codificación, las pruebas y la corrección de errores.
- Distribución: El proceso de hacer llegar el software a los usuarios finales, incluyendo el empaquetado, la comercialización y la entrega.
- Consumo: instalación y uso del software una vez entregado.
MOVEit es un ejemplo clásico de violación de la cadena de suministro de software. En mayo de 2023, una banda de ransomware llamada Cl0p comenzó a abusar de un exploit de día cero de la solución de transferencia de archivos empresariales MOVEit Transfer de Progress Software. Desde entonces, más de 2000 organizaciones han informado de que han sido atacadas y Progress Software ha publicado numerosos parches.
Las 7 prioridades principales en materia de gestión de riesgos cibernéticos de terceros para 2024
En 2024, los equipos de seguridad deben dar prioridad a la gestión de los riesgos cibernéticos de terceros para adelantarse a posibles ataques a la cadena de suministro de software. Aquí hay siete puntos por los que empezar:
- Realizar una revisión exhaustiva de los procesos del equipo de compras para mejorar la gobernanza de terceros. Intenta responder a preguntas como:
- ¿Cómo se inicia la revisión de proveedores?
- ¿Cómo se definen y revisan los términos del contrato?
- ¿Qué recursos tiene si un producto de un proveedor provoca una infracción o vulnerabilidad?
- ¿Con qué frecuencia se realizan las evaluaciones de los proveedores después del contrato?
- ¿Cómo se documentan las reseñas de terceros?
- Priorizar las revisiones de riesgos. Las revisiones de riesgos de terceros deben comenzar por definir los controles con los que el tercero debe demostrar su cumplimiento. A continuación, determinar la frecuencia de las revisiones de seguridad. Por último, definir un proceso de corrección y arbitraje para gestionar los riesgos de terceros.
- Aprovecha las clasificaciones de riesgo. Usa soluciones de riesgo de terceros que ofrezcan calificaciones o clasificaciones de riesgo de proveedores en comparación con otras organizaciones del sector. Supervisar las calificaciones generales de riesgo de terceros te da información sobre cómo se ve la seguridad en el sector.
- Mejora las comunicaciones sobre infracciones de terceros. Ponte en contacto con el proveedor afectado y determina tu posible exposición y cualquier acuerdo de nivel de servicio (SLA) contractual.
- Aísle el acceso y los sistemas si se produce una infracción. Aproveche las restricciones del host local, los controles de acceso a la red, las restricciones de privilegios y la eliminación/bloqueo de cuentas.
- Remedia los riesgos. Mientras controlas el «radio de explosión» de una violación de seguridad por parte de terceros, debes identificar y clasificar los datos afectados e investigar las repercusiones en el cumplimiento normativo.
- Supervise continuamente las infracciones de terceros. Supervise los comportamientos internos del software/las plataformas afectadas, el acceso a/desde proveedores y otras partes, y los servicios de inteligencia sobre reputación y amenazas para determinar el impacto en su organización.
Gestión de riesgos de terceros: por dónde empezar en 2024
Al hablar con los equipos de ciberseguridad y gestión de riesgos, queda claro que necesitamos establecer algunas prioridades para poner en marcha el TPRM en 2024, pero muchos responsables de la toma de decisiones no tienen claro por dónde empezar y qué priorizar.
Para comprender mejor las prioridades más importantes en materia de TPRM para 2024, echa un vistazo al seminario web que grabé con Prevalent.
Este seminario web ofrece información y una hoja de ruta para ayudarle a priorizar la ciberseguridad en su programa de gestión de riesgos de terceros en 2024. Se trata de un panorama en rápida evolución y cambio, pero hay algunas lecciones fundamentales que hemos aprendido en los últimos años y algunas medidas importantes que puede tomar ahora mismo para ayudar a que la gestión de riesgos de terceros avance en la dirección correcta en 2024 y más allá.
Para obtener más información sobre cómo Prevalent puede ayudarle a diseñar e implementar un programa ágil y completo de gestión de riesgos de terceros en 2024, solicite una demostración hoy mismo.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
