וואָס האָבן מאַרקס און ספּענסער און דזשאַגוואַר לאַנד ראָווער (JLR) אין געמיינזאַם? זיי ביידע האָבן געליטן באַדייטנדיקע ראַנסאָמווער בריטשעס דעם יאָר נאָכדעם וואָס סאַקאָנע אַקטיאָרן האָבן געצילט סאַפּלייערז. אין דעם פאַל פון M&S, ווערט געמיינט אַז עס איז געווען אַ טאַטאַ קאָנטראַקטאָר'ס לאַפּטאַפּ. פֿאַר JLR, איז עס געווען אַן אינפאָסטיילער וואָס האָט געצילט אַן LG עלעקטראָניקס אָנגעשטעלטער מיט צוטריט צו דער מאַשין פאַבריקאַנט'ס נעץ.
ביידע אונטערשטרייכן די וואקסנדיקע סכנה פאר ארגאניזאציעס דורך די אָפט אומקלאָרע און שוואַכע צושטעל-קייט-אפהענגיקייטן. די אַרויסרופן וועט זיך אַרגומענטירבאר נאָר פֿאַרשטאַרקן ווען אַ נייער גלאָבאַלער האַנדל-מלחמה צווינגט פירמעס צו שנעל איבערמאַכן צושטעל-קייטן, מיט ווייניק צייט צו קאָנטראָלירן נייע פּאַרטנערס. ווי נייע פאָרשונג אַנטפּלעקט, איז דאָ פיל צו פֿאַרריכטן.
א פראבלעם אין צוויי טיילן
לויטן וועלט עקאנאמישן פארום (WEF), איבער העלפט (54%) פון גלאבאלע ארגאניזאציעס אידענטיפיצירן צושטעל-קייט שוועריקייטן אלס זייער גרעסטע שטערונג צו דערגרייכן סייבער ווידערשטאנד. "די וואקסנדיקע קאמפלעקסיטעט פון צושטעל-קייטן, צוזאמען מיט א מאנגל אין זעבארקייט און אויפזיכט אין די זיכערהייט לעוועלס פון סופלייערס, איז ארויסגעקומען אלס דער פירנדער סייבער-זיכערהייט ריזיקע פאר ארגאניזאציעס," באמערקט זיין באריכט.
די זיכערהייט אַרויסרופן פֿאַר די צושטעל קייט קומט אין צוויי טיילן:
- ווייכווארג וואָס ברענגט אריין מאַלווער אָדער שוואַכקייטן אין פֿאַרטרויענסווערטע סביבות. אָפֿן-קוואַל קאָמפּאָנענטן זענען באַזונדערס שולדיק דאָ, ווײַל זיי זענען אָפֿט נישט ריכטיק דאָקומענטירט, וואָס פֿירט צו זיכערהייט. אינצידענטן ווי Log4Shellאבער זיי זענען נישט דער איינציגער ריזיקע. אייגענטומער ווייכווארג ווי MOVEit און GoAnywhere איז אויך געווען צילן מיט נול-טאָג עקספּלויץ אין דער פאַרגאַנגענהייט, פֿאַר גרויס-וואָג דאַטן גנייווע און אויספּרעסונג קאַמפּיינז, וואָס האָט אַפעקטירט מיליאָנען דאַונסטרים קאַסטאַמערז.
- א קאמפראמיטירטער סופּליי טשיין שותף – ווי למשל אן MSP, א SaaS פראוויידער אדער א פראפעסיאנאלע סערוויסעס פירמע – קען שאפן באדייטנדע זיכערהייט ריזיקעס. קעגנער קענען אפשר גלייך צוקומען צו אן ארגאניזאציע'ס דאטן, אויב זיי ווערן געהאלטן דורך דעם שותף, אדער באקומען לאג-אינס צו די ארגאניזאציע'ס נעטווארק/וואלקן אקאונטס דורך דעם סופּלייער. זיי קענען אויך צילן סאַפּלייערס מיט ראַנסאָמווער, וואס קען האבן א פארניכטנדיקן איינפלוס אויף דער גאנצער סופּליי טשיין, לויט די... סיננאָוויס NHS אַטאַק.
ליידער, צוויי לעצטנס ארויסגעגעבענע באריכטן אונטערשטרייכן די בלייַביקע שוועריקייטן פון פֿאַרמינדערן די ריזיקע פֿון דער סופּליי טשיין. א LevelBlue שטודיע געפֿינט, אַז פֿון אָרגאַניזאַציעס וואָס זאָגן, אַז זיי האָבן "זייער נידעריקע זעאונג" אין דער סאָפֿטוועיר סופּליי טשיין, האָבן 80% געליטן אַ זיכערהייט בריטש אין די לעצטע 12 חדשים. דאָס איז פֿאַרגליכן מיט בלויז 6%, וואָס זאָגן, אַז זיי האָבן "זייער הויכע זעאונג".
באַזונדער, באַריכטעט ריסק לעדזשער אַז כּמעט האַלב (46%) פון בריטישע אָרגאַניזאַציעס האָבן דערפאַרן לפּחות צוויי סייבער-זיכערהייט אינצידענטן אין זייער צושטעל-קייט איבערן פאַרגאַנגענעם יאָר. איר באַריכט אַנטפּלעקט אויך אַז 90% פון די וואָס האָבן געענטפערט זען סייבער-אינצידענטן אין דער צושטעל-קייט ווי אַ הויפּט זאָרג פֿאַר 2025, און בלויז צוויי-פינפטל (37%) באַשרייבן זייער דריט-פּאַרטיי ריזיקאָ-פאַרוואַלטונג ווי "זייער עפעקטיוו".
רעגולאַטאָרן ווילן אַקציע
לויט LevelBlue, זענען CEOs מער באַזאָרגט וועגן סאַפּליי טשיין ריזיקע ווי זייערע קאָלעגן אין דער הויפּט-פירמע, מיט 40% וואָס דערמאָנען עס ווי דער גרעסטער זיכערהייט ריזיקע אין דער אָרגאַניזאַציע קעגן פיל ווייניקער CIOs (29%) און CTOs (27%). דאָס וועט מסתּמא מיינען עקסטרע דרוק פון אויבן אויף CISOs און זייערע טימז. אָבער די אמת איז אַז זיי זענען שוין אונטער עקסטרעם דרוק צו נאָכקומען מיט אַ נייער ריי רעגולאַציעס וואָס צילן סאַפּלייער ריזיקע. די אַרייַננעמען:
DORA: צווישן אנדערע זאכן, פארלאנגט DORA אז פינאנציעלע ענטיטעטן זאלן פירן דריט-פארטיי IT סופלייערס ריזיקע אלס אן איינגעווארצלטער טייל פון אלגעמיינעם IT ריזיקע מענעדזשמענט, אונטער אויפזיכט פון דעם דירעקטאריום. זיי מוזן אויך האלטן א דעטאלירטן, אפדעיטעד רעגיסטער פון אינפארמאציע איבער אלע קאנטראקטן מיט די סופלייערס און דורכפירן א גרינטליכע דיו דילידזשענס אויף נייע סופלייערס.
NIS 2: פארלאנגט פון אלע אין-פארנעם ארגאניזאציעס צו האבן סופליי טשיין ריזיקא מענעדזשמענט פאליסיס אין פלאץ און צו אפשאצן "שוואכקייטן ספעציפיש צו יעדן דירעקטן סופלייער און סערוויס פראוויידער". עלטערע דירעקטארן און עקזעקוטיוון זענען גלייך פאראנטווארטלעך פארן אויפזען דעם.
סייבער זיכערהייט און ווידערשטאנדסקראפט געזעץ: די פאראייניגטע קעניגרייך'ס דערהייַנטיקונג צו NIS וועט פארלאנגען אז רעגולירטע ארגאניזאציעס זאלן אפשאצן און פארשטארקן באציאונגען מיט סאַפּלייערס, אימפלעמענטירן שטארקע ריזיקע-פארוואלטונג מיט דריטע פארטייען, און שרייבן זיכערהייטס-ערווארטונגען אין קאנטראקטן, צווישן אנדערע זאכן.
גענומען קאַמף
LevelBlue הויפט עוואַנגעליסט, טערעזאַ לאַנאָוויץ, טענהט אַז, ווען עס קומט צו דער ווייכווארג סאַפּליי טשיין, מוז זעבארקייט נעמען פּריאָריטעט – "ספּעציעל ווי סאַפּליי טשיינס וואַקסן אין גרייס און קאָמפּלעקסיטי, און אָרגאַניזאַציעס נעמען אָן מער קינסטלעך-אינטעליגענטע לייזונגען".
זי דערציילט ISMS.online: "CISOs זאָלן זיך קאָנצענטרירן אויף פֿיר שליסל אַקציעס: נוצן C-suite וויסיקייַט צו זיכערן רעסורסן, זיך אינטערנאַלי צופּאַסן צו ידענטיפֿיצירן שפּיץ וואַלנעראַביליטיז, ינוועסטירן אין פּראָאַקטיוו זיכערהייט מיטלען, און רעגולער אָפּשאַצן סאַפּלייערז סייבערזיכערהייט פּראַקטיקעס. דעם באַלאַנסירטן, פּראָאַקטיוון צוגאַנג וועט פֿאַרשטאַרקן וויזאַביליטי, צוגרייטונג און אַקאַונטאַביליטי אַריבער די סאַפּליי קייט."
ריסק לעדזשער'ס הויפט סייבער-זיכערהייט סטראַטעג, דזשאַסטין קורווילאַ, דערציילט ISMS.online אז אָרגאַניזאַציעס מוזן אננעמען א "אננעמען בריטש" מיינדסעט און ארכיטעקטורירן זייער זיכערהייט אינפראַסטרוקטור צו איינהאַלטן און באַגרענעצן יעדע בייזוויליקע טעטיקייט.
"דעריבער איז עס וויכטיג צו באַקומען זעאונג אין דריט-, פערט- און אפילו נטע-פּאַרטיי באַציִונגען. די ברייטערע בליק העלפֿט זיכערהייט פירער בויען אַ מער גענויע פארשטאנד פון זייער ויסשטעל און פּרייאָריטעטירן מיטיגאַציע השתדלות וואו זיי זענען וויכטיקסט," לייגט ער צו.
קורווילאַ טענהט אז ווייכווארג צושטעל קייטן פארלאנגען באזונדערע אויפמערקזאמקייט, געגעבן די מעגלעכע ווירקונג פון שוואכקייטן אין וויידלי גענוצטן קאָד.
"ארגאניזאציעס זאלן ערווארטן אז סופלייערס זאלן אננעמען זיכערע אנטוויקלונג פראקטיקעס אין איינקלאנג מיט אינדוסטריע-אנערקענטע פריימווערקס," לייגט ער צו. "דער גראד פון דיו דילידזשענס קען ווערירן לויט די קריטישקייט פונעם סופלייער און די ארגאניזאציע'ס ריזיקע אפעטיט. אבער עס זאל ארייננעמען עלעמענטן פון זיכערער ווייכווארג אנטוויקלונג ווי CI/CD פראקטיקעס, שוואכקייט מענעדזשמענט, און די צושטעל פון א ווייכווארג ביל אף מאטעריאלס (SBoM)."
ווי ISO 27001 קענען העלפֿן
לאַנאָוויץ פון LevelBlue טענהט אז בעסטע פּראַקטיק סטאַנדאַרדן ווי ISO 27001 קענען צושטעלן אַ נוצלעכע יסוד אויף וועלכער צו בויען בעסערע צושטעל קייט זיכערהייט.
"אזוי ווי ארגאניזאציעס קעמפן מיט צוטיילטע ריזיקע זעבארקייט און נישט-קאנסיסטענטע פראקטיקעס, קען ISO 27001 העלפן פאראייניקן און פארפּשוטערן קאמפלייענס השתדלות איבער ראיאנען און סעקטארן. דורך נוצן דעם סטאנדארט, קענען CISOs נאכפאלגן א סטרוקטורירטן צוגאנג צו ריזיקע פארוואלטונג און קאנטינעווער פארבעסערונג," לייגט זי צו.
"מיט פילע רעגולאציעס וואָס טיילן די זעלבע קערן בעסטע פּראַקטיקעס – אַרייַנגערעכנט ריזיקאָ אַסעסמאַנץ, אַקסעס קאָנטראָל, סאַפּלייער וועטערינג, און אינצידענט ענטפער פּלאַנירונג – קען ימפּלאַמענטינג ISO 27001 אויך רעדוצירן קאַמפּליאַנס רעדונדאַנסי."
ריזיקע לעדזשער'ס קורווילא איז מסכים, כאָטש ער וואָרנט קעגן "טשעק באָקס" קאַמפּליאַנס.
אנשטאט, ארגאניזאציעס וואס שטעלן פריאריטעט צו א שטארקן, ריזיקע-באזירטן צוגאנג צו פארוואלטן סייבער ריזיקעס דערגרייכן געווענליך קאמפלייענס אלס א נאטירלעכער רעזולטאט, קומט ער צו דער מסקנה.







