NERC Security Guideline for the Supply Chain Cyber Security Risk Management Lifecycle (Lignes directrices de sécurité du NERC pour le cycle de vie de la gestion des risques de cybersécurité de la chaîne d'approvisionnement)

Tirez parti de ces bonnes pratiques pour améliorer la gestion des risques liés à la cybersécurité de la chaîne d'approvisionnement au sein de votre organisation d'infrastructure critique.

Decorative image
 

En réponse à des attaques préjudiciables à la chaîne d'approvisionnement telles que celles de SolarWinds, Kaseya
et Colonial Pipeline, la North American Electric Reliability Corporation (NERC) a publié un document intitulé "Security Guideline for the Supply Chain Cyber Security Risk Management Lifecycle" (Lignes directrices de sécurité pour le cycle de vie de la gestion des risques liés à la cybersécurité de la chaîne d'approvisionnement). Cette directive recommande aux organisations d'infrastructures critiques, telles que les services publics d'électricité, les fournisseurs de gaz naturel et autres, d'identifier, d'évaluer et d'atténuer les risques de cybersécurité de la chaîne d'approvisionnement qui pèsent sur leurs actifs technologiques opérationnels (OT) essentiels. Les perturbations des systèmes OT, telles que celles provoquées par les incidents de la chaîne d'approvisionnement, peuvent entraîner des pannes de service public et avoir des répercussions négatives de grande ampleur sur la société dans son ensemble.

Ce billet examine les étapes clés de l'identification, de l'évaluation et de l'atténuation des risques de cybersécurité de la chaîne d'approvisionnement, conformément aux lignes directrices du NERC en matière de sécurité, et passe en revue les meilleures pratiques visant à réduire les risques pour les infrastructures critiques.

Identification des risques

Le chapitre 1 des lignes directrices stipule que "le premier objectif de l'organisation dans le cadre du processus de gestion des risques de cybersécurité de la chaîne d'approvisionnement est d'identifier les risques pour ses biens OT critiques qui pourraient avoir un impact élevé ou une forte probabilité de compromission, en fonction du fournisseur".

Pour répondre à cette ligne directrice, construire :

  • Une méthodologie de notation à deux axes basée sur la probabilité de compromission et l'impact sur l'organisation, créant une matrice de type carte thermique dans laquelle les risques sont représentés.
  • Règles automatisées permettant d'attribuer des notes si la réponse d'un fournisseur à une question d'évaluation n'atteint pas un seuil de risque acceptable, ce qui permet d'intégrer les risques dans la matrice.
  • Rapport pour trier les risques en fonction de la note la plus élevée dans la matrice.
  • Mesures correctives personnalisées à recommander au fournisseur pour atténuer le risque.

Mais avant cela, il convient de procéder à une évaluation du profilage et de la hiérarchisation afin de suivre et de quantifier les risques inhérents à tous les fournisseurs. À partir de cette évaluation des risques inhérents, votre équipe peut automatiquement classer et hiérarchiser les fournisseurs (y compris identifier ceux qui sont jugés critiques), fixer des niveaux appropriés de diligence supplémentaire à partir de cette base de référence et déterminer la portée des évaluations continues.

Évaluation des risques

Le chapitre 2 des lignes directrices de sécurité stipule que "Une fois que l'organisation a identifié les risques, elle doit évaluer ses fournisseurs afin de déterminer le degré de risque qu'ils représentent par rapport à chaque risque identifié ; dans la plupart des cas, l'évaluation des fournisseurs sera effectuée au moyen d'un questionnaire".

Pour répondre à ces exigences, automatisez les évaluations des risques afin d'étendre la visibilité, l'efficacité et l'échelle de votre programme de gestion des risques de la chaîne d'approvisionnement à chaque étape du cycle de vie des fournisseurs. Tirez parti d'une bibliothèque qui comprend des centaines de modèles d'évaluation standardisés, avec des capacités de personnalisation, un flux de travail intégré et des mesures correctives pour tout automatiser, de la collecte et de l'analyse de l'enquête à l'évaluation des risques et à la création de rapports. Veillez à ce que la plateforme d'évaluation choisie comprenne des évaluations spécifiques pour les rapports sur les infrastructures critiques et les meilleures pratiques, telles que le cadre du National Institute of Standards and Technology (NIST) pour l'amélioration de la cybersécurité des infrastructures critiques.

Dans le cadre du processus d'évaluation des risques, il convient de suivre et d'analyser en permanence les menaces externes qui pèsent sur les fournisseurs en surveillant les cybermenaces et les vulnérabilités sur Internet et sur le "dark web". Les sources de surveillance devraient inclure les forums criminels, les pages en oignon, les forums d'accès spécial du dark web, les flux de menaces, les sites de collage d'informations d'identification fuitées, les communautés de sécurité, les référentiels de code, les bases de données de vulnérabilités et les bases de données d'atteintes à la protection des données.

Une capacité importante à ce stade est de corréler les résultats de la surveillance continue avec les réponses de l'évaluation afin de valider les contrôles. Il n'est pas possible d'y parvenir en utilisant des feuilles de calcul pour l'évaluation des risques ou des outils hétéroclites pour la surveillance de la cybersécurité.

Atténuer les risques

Le chapitre 3 des lignes directrices recommande à l'organisation de demander au fournisseur d'atténuer les risques identifiés lors de l'évaluation. L'objectif de l'atténuation des risques devrait être de ramener leur valeur à un niveau acceptable afin de réduire la probabilité et/ou l'impact du risque.

Les lignes directrices précisent que cela peut se faire par le biais d'un appel d'offres ou d'une mise en œuvre contractuelle, mais que les mesures correctives requises constituent également une mise en œuvre post-contractuelle importante. Le tableau ci-dessous présente quelques mesures d'atténuation sélectionnées dans les lignes directrices.

Mesures d'atténuation suggérées Meilleures pratiques
Inclure dans l'appel d'offres un libellé identifiant les risques de sécurité et les mesures d'atténuation que le fournisseur doit prendre pour y faire face. Centraliser et automatiser la distribution, la comparaison et la gestion des demandes de propositions (RFP) et des demandes d'informations (RFI) dans le cadre des décisions de sélection des fournisseurs. Cela permettra de s'assurer que les fournisseurs sont sélectionnés sur la base de mesures de cybersécurité essentielles.
Inclure dans le contrat des dispositions documentant l'engagement du fournisseur à mettre en œuvre des contrôles de sécurité spécifiques, prévoir la possibilité pour l'organisation d'examiner les progrès réalisés par le fournisseur et définir des méthodes de communication future sur ces questions. Centraliser la distribution, la discussion, la conservation et la révision des contrats avec les fournisseurs. En gérant les contrats d'approvisionnement de cette manière, vous vous assurez que les clauses de sécurité et les mesures d'exécution appropriées sont intégrées dans le contrat.
Définir des mesures correctives spécifiques. Recommander des mesures correctives aux fournisseurs sur la base des résultats de l'évaluation des risques afin de s'assurer que les fournisseurs traitent les risques en temps voulu et de manière satisfaisante. Suivre les mesures correctives jusqu'à leur conclusion avec des responsables définis - au sein de votre organisation et de l'organisation de votre fournisseur.Achats et installations

Le chapitre 4 des lignes directrices exige que des mesures d'atténuation des risques de cybersécurité de la chaîne d'approvisionnement soient envisagées tout au long du cycle de vie d'un produit ou d'un service afin de réduire le niveau de risque qui a été initialement évalué comme élevé. Pour ce faire, il faudra procéder à une évaluation de base des risques au début du processus de passation de marché, suivie de :

Mise à jour du plan de gestion des risques

Le chapitre 5 des lignes directrices suggère que le plan de gestion des risques de cybersécurité de la chaîne d'approvisionnement soit mis à jour au moins une fois par an. Il s'agira d'identifier les nouveaux risques, de réévaluer les fournisseurs et de revoir les mesures d'atténuation en conséquence - les tâches décrites aux chapitres 1 à 3 étant répétées si nécessaire.

Pour optimiser votre programme afin de prendre en compte l'ensemble du cycle de vie du risque fournisseur, mettez-le à jour en permanence :

  • Réglementer les politiques, les normes, les systèmes et les processus pour protéger les systèmes
  • Rôles et responsabilités de l'organisation (par exemple, RACI)
  • Inventaires et criticité des fournisseurs
  • Règles et seuils d'évaluation des risques basés sur la tolérance au risque de votre organisation
  • Méthodes d'évaluation et de suivi basées sur la criticité des fournisseurs
  • Cartographie de la quatrième et de la troisième partie pour comprendre l'écosystème étendu des fournisseurs
  • Sources de données de surveillance continue de la cybersécurité
  • Indicateurs clés de performance (KPI) et indicateurs clés de risque (KRI)
  • les exigences en matière de conformité et de rapports contractuels par rapport aux niveaux de service
  • Exigences en matière de réponse aux incidents
  • Rapports sur les risques et les parties prenantes internes
  • Stratégies d'atténuation des risques et de remédiation

Prochaines étapes : Respecter les directives de sécurité du NERC pour le cycle de vie de la gestion des risques de cybersécurité de la chaîne d'approvisionnement

Les directives de sécurité du NERC pour le cycle de vie de la gestion des risques de cybersécurité de la chaîne d'approvisionnement fournissent des recommandations fondamentales pour atténuer les risques de cybersécurité qui pèsent sur votre organisation d'infrastructure critique. Pour obtenir de l'aide dans la mise en œuvre de ces meilleures pratiques, planifiez une démonstration dès aujourd'hui.

 


Note de l'éditeur : cet article a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a fait l'acquisition de la société Prevalent, spécialisée dans la gestion des risques liés aux tiers et basée sur l'IA. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.