Hoy en día, las violaciones de datos de proveedores, las exposiciones de PII/PHI y las interrupciones en la cadena de suministro son noticia constante, por lo que no es de extrañar que los equipos de riesgo y seguridad presten más atención que nunca a los terceros. Sin embargo, asumir la responsabilidad de evaluar el riesgo de terceros puede resultar abrumador para equipos que ya están sobrecargados con la gestión de políticas de seguridad internas, controles, infraestructura y formación.
Pero seamos realistas: las relaciones con terceros han llegado para quedarse, y los ecosistemas de terceros se están expandiendo rápidamente en la mayoría de las organizaciones. No centrarse en estos riesgos no es realmente una opción, así que, ¿cuál es la solución? Aunque no puedo prescribir una panacea para la gestión de riesgos de terceros (TPRM) en una sola entrada de blog, puedo compartir una estrategia para priorizar los riesgos cibernéticos de terceros basada en mi experiencia trabajando con clientes.
Exposición de credenciales
En lo más alto de la lista se encuentra el robo de credenciales, que a menudo se exponen y se ponen a la venta en la web oscura. Debe centrarse no solo en las credenciales confiadas a terceros proveedores para el acceso directo a sus sistemas, sino también en aquellas credenciales que terceros utilizan para acceder a los datos de su organización, incluidos los datos de clientes o pacientes, independientemente de dónde se almacenen dichos datos.
Con la proliferación del almacenamiento en la nube, como los buckets de AWS S3, las credenciales y otros datos confidenciales ahora están potencialmente expuestos en más lugares de lo que la mayoría de la gente cree. Por ejemplo, la exposición en 2017 de las credenciales del Departamento de Defensa de EE. UU. por parte de Booz Allen Hamilton
es solo un ejemplo llamativo de la mala protección de las credenciales en un entorno de servicios en la nube.
Violaciones de datos e incidentes confirmados
Otra área que requiere una atención especial son los incidentes de seguridad, los ataques confirmados y las violaciones de datos que afectan a sus terceros. ¿Cómo puede detectarlos y tomar medidas antes de que afecten a su organización? El ejemplo perfecto de esto es la violación de SolarWinds, en la que la cadena de suministro de software se vio totalmente comprometida antes de que el software se distribuyera a clientes desprevenidos.
Asegúrese de que su organización está llevando a cabo un seguimiento de los riesgos cibernéticos
para detectar «rumores» sobre incidentes y violaciones de seguridad que afecten a sus terceros en la web oscura u otros foros, especialmente cuando los atacantes ya han accedido a datos confidenciales y estos están disponibles o a punto de estarlo para su venta.
Configuración incorrecta y vulnerabilidades de las aplicaciones web
Otra categoría importante de riesgos cibernéticos de terceros incluye configuraciones incorrectas o vulnerabilidades en la infraestructura web o de aplicaciones. Aunque evaluar los programas de gestión de vulnerabilidades de terceros puede ser una tarea ardua, es fundamental realizar evaluaciones de las prácticas de parcheo, gestión de la configuración y análisis de vulnerabilidades de los proveedores clave. También es útil determinar si los terceros críticos están buscando activamente pruebas de comando y control o exfiltración de datos.
Typosquatting y otras amenazas para las marcas
Por último, existen amenazas cibernéticas que suponen un peligro directo para la reputación de su marca. Los consumidores y los organismos reguladores juzgan cada vez más a las organizaciones por las empresas con las que se relacionan, por lo que cualquier incidente que afecte a un proveedor de su cadena de suministro puede proyectar una imagen negativa de su organización. Tomemos como ejemplo el typosquatting, en el que un atacante registra nombres de dominio similares a sitios web legítimos y los utiliza para alojar contenido fraudulento o malicioso con asociaciones de marca falsas.
Próximos pasos para supervisar los riesgos de ciberseguridad de terceros
Está claro que debemos centrarnos más en los riesgos cibernéticos de terceros, pero una de las preguntas más frecuentes es: «¿Por dónde empezamos?». Las cuestiones que se describen aquí son excelentes puntos de partida para desarrollar un programa de supervisión y evaluación de riesgos de terceros, pero solo son una pequeña parte del problema. Para obtener más información, vea mi seminario web bajo demanda, Los cinco riesgos cibernéticos de terceros más importantes que hay que vigilar, y por qué.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
