Les brèches dans la chaîne d'approvisionnement de Rapid7 et de Postes Canada réitèrent la nécessité de prendre en compte les tierces parties

Des incidents de sécurité récents et très médiatisés soulignent la nécessité pour toutes les organisations d'évaluer les risques liés à la chaîne d'approvisionnement.

Image décorative

Rapid7 a récemment révélé que certains de ses clients ont pu être affectés par une cyberattaque contre Codecov, un fournisseur tiers de solutions de couverture de code. La violation de Codecov s'est produite le 31 janvier 2021 ou autour de cette date et a été rendue publique le 15 avril 2021.

Bien que Rapid7 ne soit qu'un des centaines de clients de Codecov potentiellement touchés par la faille de sécurité, il s'agit d'un fournisseur de technologie de sécurité très en vue. En tant que tel, il constitue une cible de choix pour les acteurs malveillants qui tentent de compromettre les actifs des clients. Même si Rapid7 dispose en interne de contrôles et de processus de réponse robustes, cette faille met en évidence le fait que même les organisations les plus rigoureuses sont susceptibles d'être exploitées au sein de leurs chaînes d'approvisionnement.

La plateforme Prevalent Third Party Risk Management Platform comprend une évaluation de l'impact que nos clients peuvent exploiter pour identifier les vendeurs et les fournisseurs qui utilisent les solutions Rapid7 et qui pourraient avoir subi un impact négatif lors de cet incident.

Dans le même ordre d'idées, Postes Canada a également annoncé la semaine dernière une infraction commise par un tiers. L'incident, qui a exposé les données de 950 000 clients, a été attribué à une attaque de logiciels malveillants sur le fournisseur d'échange de données électroniques, Commport.

Trop souvent, nous supposons que les grandes organisations respectées contrôlent entièrement leurs opérations et leurs services. En réalité, presque toutes les entreprises s'appuient sur des tiers pour produire et fournir leurs produits et services. À leur tour, les tiers sous-traitent généralement à des quatrièmes parties - et de nombreuses relations d'affaires s'étendent encore à des niveaux apparemment innombrables de Nièmes parties. Par conséquent, les violations de données et autres incidents de sécurité au cœur de la chaîne d'approvisionnement peuvent avoir un effet d'entraînement qui se répercute sur le consommateur final.

Bien qu'il ne soit pas possible d'obtenir une garantie absolue en matière de sécurité de la chaîne d'approvisionnement, ces cas démontrent l'importance d'effectuer régulièrement des évaluations des risques liés aux fournisseurs, de cartographier les relations entre les fournisseurs et les tiers, et de poursuivre la surveillance continue des tiers. Ces activités permettent aux organisations d'identifier rapidement les incidents dans la chaîne d'approvisionnement, de comprendre leur exposition potentielle, d'obtenir les informations dont elles ont besoin pour remédier au risque et de communiquer efficacement avec leurs clients et les autres parties prenantes.

Prevalent offre des solutions et des services qui peuvent vous aider à obtenir une visibilité sur les risques de tiers, de quatrième et de troisième partie de votre organisation. Contactez-nous pour savoir si Prevalent est fait pour vous.


Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.