Les organisations font appel à un nombre croissant de fournisseurs et de prestataires, et bon nombre de ces relations avec des tiers impliquent le partage de données et/ou l'accès à des systèmes informatiques. Cela crée un réseau complexe d'expositions, de vulnérabilités et de risques qui peuvent être difficiles à comprendre et à gérer pour les organisations. Le nombre de violations de données par des tiers enregistrées jusqu'à présent en 2022 en témoigne.
Examinons les risques. L'absence de gouvernance sur les relations avec les tiers peut entraîner :
- Exposition des données due à une infection par un logiciel malveillant (tel qu'un ransomware) causée par une mauvaise configuration
- Attaques contre la résilience et la disponibilité (telles que les attaques par déni de service ou DDoS)
- Systèmes et comptes compromis de parties prenantes à la suite de campagnes d'ingénierie sociale
- Compromissions de la chaîne logistique logicielle telles que celles qui ont affecté Kaseya, SolarWinds et leurs clients
Dans cet article, je vais passer en revue quelques violations de données particulièrement préjudiciables impliquant des tiers qui se sont déjà produites cette année. Je vais également vous présenter cinq techniques permettant de réduire votre surface d'attaque par des tiers.
Top 2022 des incidents de sécurité impliquant des tiers
Jusqu'à présent, en 2022, nous avons assisté à une série de violations et d'incidents impliquant des tiers et visant les secteurs de la fabrication, de l'éducation et des services liés à la santé. Voici trois des événements les plus marquants :
Toyota
En février 2022, Toyota a interrompu ses activités au Japon après qu'un important fournisseur de plastique, Kojima Industries, ait été victime d'une violation de données. Kojima avait un accès à distance aux usines de fabrication de Toyota, ce qui augmentait considérablement le risque pour Toyota. Cette interruption temporaire a entraîné des pertes financières et opérationnelles pour Toyota.
Éclairer l'éducation
Entre 800 000 et 5 millions de dossiers d'étudiants ont été compromis chez Illuminate, et de nombreux retards ont été constatés dans la détection et le signalement de la violation.
Highmark
La société de soins de santé Highmark a subi une violation de données suite à une attaque par ransomware dont a été victime son partenaire Quantum Group. Jusqu'à 657 établissements de soins de santé ont été touchés par cette compromission.
5 techniques pour évaluer le risque de violation des données par des tiers
Il est essentiel que nous commencions à élargir nos modèles d'évaluation des risques
et de remédiation afin de mieux prendre en compte les organisations tierces, dont beaucoup ne disposent peut-être pas de contrôles de sécurité adéquats. Même si vous avez l'impression d'avoir peu de contrôle sur les pratiques de sécurité de vos fournisseurs, vous pouvez néanmoins faire beaucoup pour mieux vous préparer et détecter les violations et les risques liés aux tiers.
Voici quelques techniques que vous pouvez mettre en pratique dès maintenant :
- Découvrez et répertoriez les organisations tierces connectées à votre réseau. Veillez à vous concentrer sur les contrôles d'accès au réseau entrant et sortant, les contrôles d'authentification et d'autorisation, ainsi que la journalisation et la surveillance des activités.
- Cartographiez l'accès aux données sensibles dans l'environnement de votre organisation à l'aide des flux de données et des canaux d'accès réseau spécifiques, ainsi que des groupes auxquels des autorisations ont été accordées pour ces types de données.
- Réalisez une modélisation des menaces pour les sources potentielles d'infection par des logiciels malveillants. Une attaque par un logiciel malveillant tiers pourrait-elle également compromettre votre environnement ?
- Découvrez et répertoriez les données (celles de votre organisation) qui sont stockées ou partagées avec des environnements tiers. Pourriez-vous être affecté par une infection par ransomware qui détournerait leurs magasins de données et leurs sauvegardes ?
- Mettez à jour vos questionnaires d'évaluation des risques liés aux tiers en y intégrant des questions sur les capacités de prévention, de détection et de réponse aux attaques. De plus, augmentez la fréquence de ces évaluations et utilisez une surveillance continue des menaces pour obtenir un flux constant d'informations sur les risques.
Prochaine étape : regardez le webinaire à la demande pour obtenir des conseils supplémentaires.
Vous souhaitez en savoir plus ? Ne manquez pas la version à la demande de mon webinaire intitulé « Les 5 plus importantes violations de données tierces en 2022... et comment elles auraient pu être évitées ».
Au cours du webinaire, j'aborde les sujets suivants :
- Comprendre les récentes violations commises par des tiers et comment elles se sont produites
- Mettre en œuvre des stratégies de prévention et d'atténuation pour éviter les violations
- Se préparer à des risques similaires et poser les bonnes questions à vos tiers
Ne vous laissez pas surprendre. Évaluez dès aujourd'hui vos stratégies d'évaluation et de surveillance par des tiers !
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
