La invasión de Ucrania por parte de Rusia ha provocado una respuesta unificada por parte de la OTAN y sus aliados, y los países miembros han impuesto sanciones severas a Rusia como castigo. Teniendo en cuenta que algunos de los ciberataques más graves perpetrados por terceros, como los de SolarWinds, Colonial Pipeline y JBS Foods, se han atribuido a Rusia, la Oficina Federal de Investigación (FBI) y la Agencia de Seguridad Cibernética y de Infraestructuras (CISA) de Estados Unidos han advertido a las empresas y los gobiernos que se mantengan alerta ante posibles ataques de ransomware originados en Rusia como represalia por la imposición de estas sanciones.
¿Cómo deben responder los profesionales de gestión de riesgos de terceros?
Cinco medidas para prepararse ante ataques a la cadena de suministro
1. Inventario de todos los proveedores
Comience por asegurarse de que tiene una visibilidad centralizada de todos los proveedores, ya que los proveedores no gestionados y poco fiables pueden suponer riesgos ocultos para la organización. Las plataformas de gestión de riesgos de terceros ofrecen funciones para automatizar la incorporación de proveedores, lo que reduce el tiempo y el esfuerzo necesarios para gestionarlos. A continuación, durante el proceso de incorporación, la puntuación de riesgos inherentes puede ayudarle a determinar cómo evaluar a sus proveedores de forma continua en función de los riesgos que suponen para su negocio.
2. Crear un perfil completo para cada proveedor.
Como parte del proceso de inventario, cree un perfil completo para cada proveedor que incluya información sobre el sector y el negocio, datos demográficos, relaciones tecnológicascon terceros, puntuaciones del Índice de Percepción de la Corrupción (CPI) y otra información importante. Esto le ayudará a identificar a los proveedores que puedan estar expuestos a riesgos geopolíticos. En lugar de depender de múltiples herramientas no integradas para recopilar esta información, busque soluciones de supervisión centralizadas que puedan crear automáticamente esa base de datos por usted.
3. Identificar el riesgo de concentración tecnológica
Una de las lecciones perdurables de la violación de SolarWinds fue que las organizaciones deberían haber sabido cuáles de sus proveedores o vendedores utilizaban la tecnología para comprender mejor sus propias superficies de ataque de terceros. Como parte del proceso de elaboración de perfiles del paso 2 anterior, aproveche la recopilación de tecnologíasde cuarta parte implementadas en su ecosistema de proveedores para determinar cuáles podrían estar expuestas a una violación selectiva. Identificar las relaciones entre su organización y terceros en función del uso de la tecnología le ayudará a descubrir dependencias y visualizar las vías de ataque a su empresa.
4. Evaluar de forma proactiva a los proveedores en cuanto a la resiliencia empresarial y los planes de continuidad.
No espere a que se produzca un ciberataque para determinar los planes de resiliencia empresarial de sus proveedores. En su lugar, involucre de forma proactiva a los proveedores ahora mismo con evaluaciones sencillas y específicas que se ajusten a las normas de seguridad de la cadena de suministro conocidas en el sector, como NIST 800-161
e ISO 27036. Los resultados de estas evaluaciones le ayudarán a identificar las medidas correctivas necesarias para subsanar posibles brechas de seguridad, por ejemplo, en la gestión del ciclo de vida del desarrollo de software, una debilidad común citada en las violaciones de la cadena de suministro de software. Las buenas soluciones proporcionarán recomendaciones integradas para acelerar el proceso de corrección y subsanar esas brechas más rápidamente.
Las preguntas que debe hacer ahora a sus terceros incluyen:
- ¿La organización está ubicada en Ucrania o en países fronterizos con Ucrania?
-
¿La organización utiliza proveedores ubicados en Ucrania o zonas aledañas?
- ¿Ha realizado la organización una evaluación de riesgos para determinar el nivel de impacto causado a sus empleados, partes interesadas, servicios y sistemas?
-
¿Cuál es el nivel de impacto causado a la organización y sus empleados, partes interesadas, sistemas y servicios?
-
¿Cuenta la organización con un plan de continuidad o recuperación documentado?
-
¿Se ha exigido a la organización que active sus planes de continuidad o recuperación?
-
¿Ha actualizado la organización sus planes de continuidad o recuperación para identificar y abordar los riesgos y acontecimientos geopolíticos?
- ¿Se ha realizado una evaluación del impacto empresarial para identificar las medidas de recuperación?
Prevalent ha recopilado estas preguntas en una evaluación de impacto geopolítico de terceros sobre el conflicto de Ucrania, con preguntas de opción múltiple, que puede utilizar para determinar las implicaciones para la continuidad del negocio de tener proveedores en la región de Ucrania. Si tiene proveedores que podrían verse afectados por este acontecimiento, esta evaluación es un buen punto de partida para determinar su exposición. También está disponible para nuestros clientes como parte de la biblioteca de cuestionarios de la plataforma Prevalent.
5. Supervisar continuamente los posibles ciberataques.
Gestionar de forma centralizada a los proveedores, comprender el riesgo de concentración y ser más proactivo a la hora de evaluar los planes de resiliencia empresarial de los proveedores es un buen comienzo. Sin embargo, hay que estar continuamente alerta ante el próximo ataque. Por eso, debe buscar señales de un incidente de seguridad inminente mediante la supervisión de Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades, así como fuentes públicas y privadas de información sobre reputación, sanciones y finanzas.
Las fuentes típicas de inteligencia de terceros incluyen:
- Ciberespacio: foros criminales, páginas onion, foros de acceso especial a la web oscura, fuentes de amenazas, sitios de pegado para credenciales filtradas, comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades y hackeos/violaciones.
- Negocios: actividad de fusiones y adquisiciones, noticias empresariales, noticias negativas, información normativa y legal, actualizaciones operativas.
- Financiero: volumen de negocios, pérdidas y ganancias, fondos de los accionistas.
- Listas de sanciones globales: OFAC, UE, ONU, BOE, FBI, BIS, FDA, US HHS, UK FSA, SEC, etc.
- Selección de empresas estatales
- Listas de personas políticamente expuestas
Al igual que en el paso 2, puede supervisar estas fuentes por separado o buscar soluciones que unifiquen toda la información en una única solución, de modo que todos los riesgos estén centralizados y sean visibles para la empresa.
Pruebe su plan de respuesta ante incidentes antes del próximo ciberataque de terceros.
Muchas organizaciones tienen dificultades para obtener información oportuna sobre los incidentes de seguridad que afectan a sus cadenas de suministro. Los retrasos entre un incidente de un proveedor y la identificación, el análisis y la mitigación de riesgos por parte de su organización la dejarán expuesta a interrupciones operativas. Prevalent puede ayudarle.
El servicio Prevalent Third-Party Incident Response Service le permite identificar y mitigar rápidamente el impacto de los incidentes en la cadena de suministro mediante la gestión centralizada de los proveedores, la realización de evaluaciones proactivas de eventos, la puntuación de los riesgos identificados y el acceso a directrices de corrección. No se deje sorprender por un ciberataque de terceros que sabe que se avecina. Póngase en contacto con nosotros hoy mismo para obtener más información o programar una demostración.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
