Le rythme des violations de données et des intrusions dans les systèmes informatiques s'accélère à un rythme alarmant. Nous assistons à des progrès sans précédent dans la sophistication des attaquants. Dans le même temps, les dernières avancées technologiques ont permis d'améliorer l'efficacité et l'efficience des organisations et de leurs chaînes d'approvisionnement.
Cependant, les fournisseurs de la chaîne d'approvisionnement sont tout aussi vulnérables aux attaques sophistiquées. Le niveau croissant d'accès et d'intégration au sein des environnements des organisations hôtes peut présenter des risques et de nouvelles voies potentielles de compromission. Par conséquent, pour gérer ces risques, les organisations hôtes doivent adapter leurs procédures de sécurité afin d'inclure les fournisseurs, les partenaires et même les clients. En outre, afin de sécuriser autant que possible la chaîne d'approvisionnement
,
elles doivent évaluer de près leur propre personnel, leurs processus et leurs technologies.
Comment se produisent les violations de la chaîne d'approvisionnement
Une violation de la chaîne d'approvisionnement peut se produire de nombreuses façons. Un fabricant de logiciels peut être victime d'une violation via un logiciel malveillant qui modifie le code source, lequel est ensuite distribué aux entreprises qui utilisent le logiciel. C'est exactement ce qui s'est passé avec SolarWinds
en 2020-2021.
Un autre vecteur de compromission courant peut être le vol des identifiants d'un fournisseur qui lui permettent d'accéder à distance à une entreprise avec laquelle il travaille ou à laquelle il fournit une assistance, ce qui conduit ensuite à l'infiltration du réseau de l'entreprise à partir d'une source déjà considérée comme fiable (le réseau du fournisseur). Nous avons vu à maintes reprises des accès fiables se retourner contre nous, qu'il s'agisse de fournisseurs, de partenaires ou d'autres tiers avec lesquels les organisations travaillent régulièrement.
Il est temps que nous améliorions la sécurité de nos réseaux et de nos actifs face à des organisations qui, bien que fiables dans une certaine mesure, peuvent néanmoins représenter un risque important pour nos organisations du simple fait qu'elles sont connectées ou qu'elles nous fournissent des logiciels ou des services. Mais comment ?
Une solution en deux étapes
1. Gestion des risques liés aux fournisseurs
Tout d'abord, nous avons besoin d'une gestion des risques plus efficace pour les fournisseurs et prestataires de services que nous employons dans nos environnements ou auxquels nous faisons appel pour fournir des services commerciaux (tels que les fournisseurs de services cloud, par exemple). La définition des fournisseurs et prestataires de services critiques (ainsi que des partenaires) est un point de départ, après quoi nous devons évaluer avec soin les types d'actifs et de données avec lesquels les organisations et solutions tierces seront amenées à interagir.
2. Segmentation du réseau
Deuxièmement, nous devons mieux segmenter les réseaux et les points de connectivité pour tous les tiers associés afin de mieux prévenir l'intrusion et les mouvements latéraux des attaquants. Certains scénarios d'accès à distance pour les associés « de confiance » permettent un accès quasi total aux systèmes une fois que les connexions ont été correctement authentifiées. Tous les tiers ne devraient avoir accès qu'aux ressources dont ils ont besoin, conformément au principe classique du « besoin d'en connaître ». Les segments de réseau (VLAN ou sous-réseaux) doivent être configurés en fonction des types de données et des modèles d'accès, avec des contrôles appropriés tels que des pare-feu et des systèmes de détection d'intrusion pour contrôler tout le trafic entrant et sortant de l'environnement.
Prochaines étapes pour réduire les risques liés aux tiers
Alors que de plus en plus d'organisations se concentrent sur la chaîne d'approvisionnement, il est temps d'examiner attentivement les produits et services tiers dont nous disposons, ce à quoi les fournisseurs tiers ont accès et les types de comportements que les fournisseurs et prestataires de services adoptent dans le cadre de leurs activités quotidiennes. La chaîne d'approvisionnement étant aujourd'hui fermement dans le collimateur des adversaires, le moment est venu de se concentrer sur les risques liés aux tiers et la sécurité de la chaîne d'approvisionnement.
Pour en savoir plus sur mes recommandations pour sécuriser les relations avec les tiers, regardez le webinaire à la demande intitulé « What Getting Serious About Third-Party Risk Really Means » (Ce que signifie réellement prendre au sérieux les risques liés aux tiers).
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
