L'invasion de l'Ukraine par la Russie a suscité une réponse unifiée de la part de l'OTAN et de ses alliés, les pays membres imposant des sanctions sévères à la Russie à titre de punition. Étant donné que certaines des cyberattaques les plus graves perpétrées par des tiers, telles que celles contre SolarWinds, Colonial Pipeline et JBS Foods, ont été attribuées à la Russie, le Federal Bureau of Investigation (FBI) et la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis ont averti les entreprises et les gouvernements de rester vigilants face à d'éventuelles attaques par ransomware provenant de Russie en représailles à l'imposition de ces sanctions.
Comment les professionnels de la gestion des risques liés aux tiers doivent-ils réagir ?
Cinq mesures à prendre pour se préparer aux attaques visant la chaîne d'approvisionnement
1. Inventaire de tous les fournisseurs
Commencez par vous assurer que vous disposez d'une visibilité centralisée sur tous les fournisseurs, car les fournisseurs non gérés et malhonnêtes peuvent présenter des risques cachés pour l'organisation. Les plateformes de gestion des risques tiers offrent des fonctionnalités permettant d'automatiser l'intégration des fournisseurs, ce qui réduit le temps et les efforts nécessaires à leur gestion. Ensuite, pendant le processus d'intégration, la notation des risques inhérents peut vous aider à déterminer comment évaluer vos fournisseurs de manière continue en fonction des risques qu'ils représentent pour votre entreprise.
2. Créez un profil complet pour chaque fournisseur
Dans le cadre du processus d'inventaire, établissez un profil complet pour chaque fournisseur, comprenant des informations sur le secteur et l'activité, des données démographiques, les relations technologiquesavec des tiers, les scores de l'indice de perception de la corruption (CPI) et d'autres informations importantes. Cela vous aidera à identifier les fournisseurs potentiellement exposés sur le plan géopolitique. Au lieu de vous appuyer sur plusieurs outils non intégrés pour recueillir ces informations, recherchez des solutions de surveillance centralisées qui peuvent automatiquement créer cette base de données pour vous.
3. Identifier le risque lié à la concentration technologique
L'une des leçons à retenir de la violation de SolarWinds est que les organisations auraient dû savoir lesquels de leurs fournisseurs ou prestataires utilisaient cette technologie afin de mieux comprendre leurs propres surfaces d'attaque tierces. Dans le cadre du processus de profilage de l'étape 2 ci-dessus, exploitez l'ensemble des technologiestierces déployées dans votre écosystème de fournisseurs afin de déterminer celles qui pourraient être exposées à une violation ciblée. L'identification des relations entre votre organisation et les tiers sur la base de l'utilisation des technologies vous aidera à découvrir les dépendances et à visualiser les voies d'attaque vers votre entreprise.
4. Évaluer de manière proactive les fournisseurs en matière de résilience commerciale et de plans de continuité
N'attendez pas qu'une cyberattaque survienne pour déterminer les plans de résilience opérationnelle de vos fournisseurs. Au contraire, engagez dès maintenant une démarche proactive auprès de vos fournisseurs en leur proposant des évaluations simples et ciblées, conformes aux normes de sécurité reconnues dans le secteur de la chaîne d'approvisionnement, telles que NIST 800-161
et ISO 27036. Les résultats de ces évaluations vous aideront à cibler les mesures correctives nécessaires pour combler les lacunes potentielles en matière de sécurité, par exemple dans la gestion du cycle de vie du développement logiciel, une faiblesse couramment citée dans les violations de la chaîne d'approvisionnement logicielle. Les bonnes solutions fourniront des recommandations intégrées pour accélérer le processus de correction et combler ces lacunes plus rapidement.
Les questions à poser à vos tiers comprennent désormais :
- L'organisation est-elle située en Ukraine ou dans des pays limitrophes de l'Ukraine ?
-
L'organisation fait-elle appel à des fournisseurs situés en Ukraine ou dans les régions voisines ?
- L'organisation a-t-elle procédé à une évaluation des risques afin de déterminer le niveau d'impact sur ses employés, ses parties prenantes, ses services et ses systèmes ?
-
Quel est le niveau d'impact causé à l'organisation et à ses employés, parties prenantes, systèmes et services ?
-
L'organisation dispose-t-elle d'un plan de continuité ou de reprise des activités documenté ?
-
L'organisation a-t-elle dû activer ses plans de continuité ou de reprise ?
-
L'organisation a-t-elle mis à jour ses plans de continuité ou de reprise afin d'identifier et de traiter les risques et événements géopolitiques ?
- Une évaluation de l'impact sur les activités a-t-elle été réalisée afin d'identifier les mesures de reprise à mettre en œuvre ?
Prevalent a compilé ces questions dans une évaluation géopolitique à choix multiples de l'impact du conflit ukrainien sur les tiers, que vous pouvez utiliser pour déterminer les implications en termes de continuité des activités si vous avez des fournisseurs dans la région ukrainienne. Si vous avez des fournisseurs potentiellement touchés par cet événement, cette évaluation est un bon point de départ pour déterminer votre exposition. Elle est également disponible pour nos clients dans la bibliothèque de questionnaires de la plateforme Prevalent.
5. Surveillez en permanence les cyberattaques potentielles
Gérer les fournisseurs de manière centralisée, comprendre le risque de concentration et évaluer de manière plus proactive les plans de résilience commerciale des fournisseurs constituent un excellent point de départ. Cependant, vous devez rester vigilant en permanence face à une prochaine attaque. C'est pourquoi vous devez rechercher les signes avant-coureurs d'un incident de sécurité imminent en surveillant Internet et le dark web à la recherche de cybermenaces et de vulnérabilités, ainsi que les sources publiques et privées d'informations sur la réputation, les sanctions et les finances.
Les sources typiques d'informations provenant de tiers comprennent :
- Cyber : forums criminels, pages onion, forums d'accès spécial au dark web, flux de menaces, sites de partage de données pour les identifiants divulgués, communautés de sécurité, référentiels de code et bases de données sur les vulnérabilités et les piratages/violations.
- Activité : opérations de fusion-acquisition, actualités économiques, actualités négatives, informations réglementaires et juridiques, mises à jour opérationnelles.
- Financier : chiffre d'affaires, profits et pertes, fonds des actionnaires.
- Listes mondiales de sanctions : OFAC, UE, ONU, BOE, FBI, BIS, FDA, US HHS, UK FSA, SEC, etc.
- Contrôle des entreprises publiques
- Listes des personnes politiquement exposées
Comme à l'étape 2, vous pouvez surveiller ces sources séparément ou rechercher des solutions qui regroupent toutes les informations dans une seule solution, afin que tous les risques soient centralisés et visibles pour l'entreprise.
Testez votre plan d'intervention en cas d'incident avant la prochaine cyberattaque par un tiers
De nombreuses organisations ont du mal à obtenir des informations en temps opportun sur les incidents de sécurité qui affectent leurs chaînes d'approvisionnement. Les délais entre un incident chez un fournisseur et votre propre identification, analyse et atténuation des risques exposent votre organisation à des perturbations opérationnelles. Prevalent peut vous aider.
Le service de réponse aux incidents tiers courants vous permet d'identifier et d'atténuer rapidement l'impact des incidents liés à la chaîne d'approvisionnement en gérant de manière centralisée les fournisseurs, en effectuant des évaluations proactives des événements, en notant les risques identifiés et en accédant à des conseils de remédiation. Ne vous laissez pas surprendre par une cyberattaque tierce dont vous savez qu'elle va se produire. Contactez-nous dès aujourd'hui pour en savoir plus ou pour planifier une démonstration.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
