De nos jours, les violations de données des fournisseurs, les expositions des informations personnelles identifiables (PII) et des informations médicales protégées (PHI), ainsi que les perturbations de la chaîne d'approvisionnement font constamment la une des journaux. Il n'est donc pas étonnant que les équipes chargées des risques et de la sécurité accordent plus d'attention que jamais aux tiers. Cependant, assumer la responsabilité d'évaluer les risques liés aux tiers peut s'avérer intimidant pour des équipes déjà surchargées par la gestion des politiques de sécurité internes, des contrôles, de l'infrastructure et de la formation.
Mais soyons réalistes : les relations avec des tiers sont là pour durer, et les écosystèmes tiers se développent rapidement dans la plupart des organisations. Il n'est pas vraiment envisageable de ne PAS se concentrer sur ces risques, alors quelle est la solution ? Je ne peux pas proposer de remède miracle pour la gestion des risques liés aux tiers dans un seul article de blog, mais je peux partager une stratégie pour hiérarchiser les cyber-risques liés aux tiers, basée sur mon expérience auprès de mes clients.
Exposition des identifiants
En tête de liste figure le vol d'identifiants, qui sont souvent exposés et mis en vente sur le dark web. Vous devez vous concentrer non seulement sur les identifiants confiés à des fournisseurs tiers pour accéder directement à vos systèmes, mais aussi sur ceux que des tiers utilisent pour accéder aux données de votre organisation, y compris les données des clients ou des patients, quel que soit l'endroit où ces données sont stockées.
Avec la prolifération des services de stockage dans le cloud tels que les compartiments AWS S3, les identifiants et autres données sensibles sont désormais potentiellement exposés dans plus d'endroits que la plupart des gens ne le pensent. Par exemple, la divulgation en 2017 des identifiants du ministère américain de la Défense par Booz Allen Hamilton
n'est qu'un exemple frappant parmi d'autres de la mauvaise protection des identifiants dans un environnement de services cloud.
Violations de données et incidents confirmés
Un autre domaine qui nécessite une attention particulière concerne les incidents de sécurité, les attaques validées et les violations de données affectant vos tiers. Comment les détecter et prendre des mesures avant qu'ils n'aient un impact sur votre organisation ? L'exemple parfait est celui de la violation de SolarWinds, où la chaîne logistique logicielle a été entièrement compromise avant que le logiciel ne soit distribué à des clients qui ne se doutaient de rien.
Assurez-vous que votre organisation surveille les cyberrisques
afin de détecter toute « rumeur » concernant des incidents et des violations impliquant vos tiers sur le dark web ou d'autres forums, en particulier lorsque des données sensibles ont déjà été consultées par des pirates et sont disponibles ou sur le point d'être mises en vente.
Mauvaise configuration et vulnérabilités des applications Web
Une autre catégorie importante de cyberrisques liés aux tiers comprend les erreurs de configuration ou les vulnérabilités dans l'infrastructure Web ou applicative. Bien que l'évaluation des programmes de gestion des vulnérabilités des tiers puisse s'avérer une tâche ardue, il est néanmoins essentiel d'évaluer les pratiques des principaux fournisseurs en matière de correctifs, de gestion de la configuration et d'analyse des vulnérabilités. Il est également utile de déterminer si les tiers critiques recherchent activement des preuves de commande et de contrôle ou d'exfiltration de données.
Typosquatting et autres menaces pour les marques
Enfin, certaines cybermenaces constituent une menace directe pour la réputation de votre marque. Les consommateurs et les régulateurs jugent de plus en plus les organisations en fonction des entreprises avec lesquelles elles travaillent. Ainsi, tout incident affectant un fournisseur de votre chaîne d'approvisionnement peut nuire à l'image de votre organisation. Prenons l'exemple du typosquatting, une pratique consistant pour un pirate à enregistrer des noms de domaine similaires à ceux de sites Web légitimes et à les utiliser pour héberger des contenus frauduleux et/ou malveillants associés à de fausses marques.
Prochaines étapes pour surveiller les risques liés à la cybersécurité des tiers
Il est clair que nous devons nous concentrer davantage sur les cyberrisques liés aux tiers, mais l'une des questions les plus courantes est : « Par où commencer ? » Les points abordés ici constituent d'excellents points de départ pour élaborer un programme de surveillance et d'évaluation des risques liés aux tiers, mais ils ne font qu'effleurer le sujet. Pour en savoir plus, regardez mon webinaire à la demande intitulé « Les 5 cyberrisques liés aux tiers les plus importants à surveiller – et pourquoi ».
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
