סייבער אַטאַקס וואָס ווירקן די צושטעלן קייט פון אַן אָרגאַניזאַציע - אלא ווי די אָרגאַניזאַציע גלייַך - ווערן ינקריסינגלי געוויינטלעך.

אויב אייער סאַפּלייער ווערט געבראָכן, זענען די אַסעץ פון אַן אָרגאַניזאַציע אין ריזיקע. מיט דעם אין זינען, האָבן אַטאַקירער אנגענומען די טאַקטיק פון דיפּלויינג אַטאַקעס דורך די ווייכווארג סאַפּליי קייט. ווי פריער געמאלדן , אַ פאָרעם פון אַטאַק וואָס איז ערשט געוואָרן באַוווסט מיט די NotPetya ראַנסאָמווער אַטאַק פון 2017 און די SolarWinds בריטש פון 2020 ווערט אַ פּלאָג פון קאָרפּאָראַטיווע זיכערהייט.

די אויסנוצן פון א שוואכקייט אין דער MOVEit טעקע טראנספער ווייכווארג צו גנבענען דאטן און פרובירן אויסצופרעסן צאָלונג פון באַניצער פון דער טעכנאָלאָגיע אילוסטרירט ווי צושטעל-קייט אטאקעס ווערן גענוצט ווי אַן אטאקע וועקטאָר דורך סייבער-קרימינאַלן ווי אויך נאַציאָנאַלע שטאַטן.

געשעפט ווייכווארג פּאַקאַדזשאַז, אָפֿן-מקור קאַמפּאָונאַנץ און עלעמענטן פון וואָלקן טעכנאָלאָגיע זענען אַלע אין ריזיקירן פון צושטעלן קייט אנפאלן.

די אַבדזשעקטיווז פון צושטעלן קייט אנפאלן קענען קייט פון סאַבאָטאַזש צו מאַלוואַרע פאַרשפּרייטונג, ראַנסאָמוואַרע און אפילו סייבער שפּיאָנאַזש. א קייט איז בלויז אַזוי שטאַרק ווי זיין וויקאַסט קאָמפּאָנענט, און פראבלעמען קענען אויפשטיין פון פּראַוויידערז פון טעכנאָלאָגיע צו די סאַפּלייערז פון אַן אָרגאַניזאַציע ווי פיל ווי פון ווענדאָרס וואָס עמעצער האט אַ דירעקט געשעפט שייכות מיט, וואָס נאָך קאַמפּלאַקייטינג די בילד.

צושטעלן קייט דעפּענדאַנסיז

די בריטישע נאציאנאלע סייבער זיכערהייט צענטער (NCSC)'ס 2022 יערליכע איבערבליק האט ארויסגעוויזן סופּליי טשיין זיכערהייט אלס א שליסל "צוקונפטיגע סכנה אויספארדערונג". די NCSC האט נאכגעפאלגט יענע ווארענונג פריער דעם יאר מיט אנווייזונגען וועגן ווי אזוי ארגאניזאציעס קענען מאַפּירן זייערע סופּליי טשיין ריזיקעס.

די גיידאַנס, אַימעד צו מיטל צו גרויס אָרגאַנאַזיישאַנז, גיט פּראַקטיש סטעפּס צו אַססעסס סייבער זיכערהייט אין צושטעלן קייטן בעסער. דאָס איז אַ טשאַלאַנדזשינג אַרבעט, ווי די NCSC אנערקענט.

"סאַפּלייז קייטן זענען אָפט גרויס און קאָמפּליצירט, און יפעקטיוולי סיקיורינג די צושטעלן קייט קענען זיין שווער ווייַל וואַלנעראַביליטיז קענען זיין טאָכיק, באַקענענ אָדער עקספּלויטאַד אין קיין פונט אין עס," די וק רעגירונג ס אינפֿאָרמאַציע פארזיכערונג אַגענטור דערקלערט.

די דאָנטינג אַרבעט פון מאַפּינג צושטעלן קייט דיפּענדאַנסיז קענען זיין כאַנדאַלד דורך ברייקינג עס אַראָפּ אין מאַנידזשאַבאַל פּאַרץ, אַרייַנגערעכנט:

  • וואָס פּראָדוקט אָדער דינסט איז צוגעשטעלט, דורך וועמען, און די וויכטיקייט פון דעם אַסעט צו אַן אָרגאַניזאַציע
  • אַן ינוואַנטאָרי פון סאַפּלייערז און זייער סאַבקאַנטראַקטערז, וואָס ווייַזן ווי זיי זענען פארבונדן 

אַשוראַנס עקספּערץ האָבן באַגריסן די NCSC ס מאַפּינג עצה גיידאַנס.

פּיערס ווילסאָן, דירעקטאָר פון די טשאַרטערעד אינסטיטוט פון אינפֿאָרמאַציע סעקוריטי (CIISec), האָט געזאָגט צו ISMS.online: "די NCSC גיידאַנס כיילייץ די נויט צו ידענטיפיצירן און פֿאַרשטיין סאַפּלייערז און זייער יחיד ריסקס אין אַלע לעוועלס פון די קייט. עטלעכע סאַפּלייערז איר קען טיילן דאַטן מיט, בשעת אנדערע וועלן נישט פאַרבינדן דיין דאַטן בשעת איר צושטעלן קריטיש שטיצן. רעגאַרדלעסס, אַלע די פאַרגרעסערן די פּאָטענציעל באַפאַלן ייבערפלאַך.

ווילסאָן פארבליבן: "דערנאָך עס זענען סיסטעמיק ריסקס פון די לייקס פון וואָלקן אָדער געראטן סערוויס פּראַוויידערז וואָס קען שטיצן ניט בלויז דיין געשעפט אָבער אנדערע אָרגאַנאַזיישאַנז איר פאַרלאָזנ אויף."

טייל פון דעם פּראָצעס ינוואַלווז מאַפּינג דיפּענדאַנסיז, אַ פּראָצעס ענלעך צו נעמען אַן אַסעט ינוואַנטאָרי. ווילסאָן האָט דערקלערט: "די אַסעסמאַנט און קאָנטראָלירן פּראַסעסאַז געניצט צו מאַפּע די צושטעלן קייט דאַרף זיין פּאַסיק פֿאַר ציל, ריפּיטאַבאַל און קאָפּע מיט געשעפט דאַרף. זיי אויך דאַרפֿן צו צושטעלן די נויטיק אינפֿאָרמאַציע וועגן ריסקס, די סטאַטוס פון סייבער היגיענע און די ברייט באַפאַלן ייבערפלאַך. די גיידאַנס פון NCSC איז אַ שריט צו דערגרייכן דעם.

סופּליי טשיין ריזיקעס זענען ארויסגעקומען אלס א קריטישע אויספארדערונג אין ISMS.online'ס לעצטיגן באריכט וועגן דעם צושטאנד פון אינפארמאציע זיכערהייט . אין אן אויספארשונג פון 500 עלטערע אינפארמאציע זיכערהייט פראפעסיאנאלן, האבן 30% פון די וואס האבן געענטפערט דערמאנט דעם מענעדזשמענט פון פארקויפער און דריט-פארטיי ריזיקעס אלס א "הויכסטע אינפארמאציע זיכערהייט אויספארדערונג". איבער העלפט (57%) פון די ארגאניזאציעס וואס זענען געפרעגט געווארן האבן דערפארן א דורכברוך צוליב א סופּליי טשיין קאמפראמיס.

Overload

CIISec האט געווארנט אַז מאַפּינג פון די צושטעלן קייט וועט מסתּמא שטעלן אַ געוואקסן שפּאַנונג אויף שוין שווער-געדריקט זיכערהייט טימז.

CIISec ס Wilson קאַמענטאַד: "נאָכפאָלגן NCSC און ISO גיידליינז וועט העלפֿן זיכערהייט טימז צו ידענטיפיצירן די מערסט עפעקטיוו און עפעקטיוו וועג צו מאַפּע און באַשיצן זייער צושטעלן קייטן. אָבער אין דערצו, די ינדאַסטרי דאַרף צו האַלטן ינוועסטינג אין טריינינג און צוציען פריש בלוט, אַזוי טימז באַקומען די סקילז און שטיצן זיי דאַרפֿן און נישט ברענען אויס.

Esשאַפֿן אַ פריימווערק

ISO 27001 איז אַן אינטערנאַציאָנאַלע סטאַנדאַרט פֿאַר אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעמען. די פריימווערק אָפפערס גיידליינז צו האַלטן די קאַנפאַדענשיאַלאַטי, אָרנטלעכקייַט און אַוויילאַבילאַטי פון פֿירמע דאַטן.

דער בעסטער-פיר צוגאַנג פון דער אינפֿאָרמאַציע זיכערהייט סטאַנדאַרט העלפּס אָרגאַנאַזיישאַנז פירן זייער אינפֿאָרמאַציע זיכערהייט מיט רעקאַמאַנדיישאַנז וואָס דעקן מענטשן, פּראַסעסאַז און טעכנאָלאָגיע.

די NCSC'ס מאַפּינג עצה ציטירט אירע אייגענע סייבער עססענטיאַלס און ISO און פּראָדוקט סערטיפיקאַציעס ווי מכשירים וואָס העלפֿן טשאַרט סאַפּליי טשיין מאַפּינג.

לוק דעש, ISMS.online'ס הויפט עקזעקוטיוו, האט געזאגט אז ארגאניזאציעס דארפן ארבעטן מיט זייערע סופלייערס אין א געמיינזאמע מי צו מאַפּירן סאַפּליי טשיין ריזיקעס, ניצנדיק ISO 27001 אלס א גייד. "ISO 27001, באַקאַנט פאר איר פולשטענדיקן צוגאַנג צו פאַרוואַלטן אינפֿאָרמאַציע זיכערהייט ריזיקעס, קאַמפּלעמענטירט פּערפעקט די NCSC'ס סאַפּליי טשיין מאַפּינג עצה דורך צושטעלן א שטאַרקע פריימווערק פאר ארגאניזאציעס וואָס זוכן צו באַשיצן זייערע דיגיטאַלע אַסעץ," האט דעש דערקלערט. "ביידע ענטיטיס פּריאָריטיזירן דעם קריטישן ריזיקע אַסעסמענט שריט, באַטאָנענדיג די נויטווענדיקייט פאר ארגאניזאציעס צו ידענטיפיצירן און עוואַליויִרן ריזיקעס פארבונדן מיט זייערע אינפֿאָרמאַציע אַסעץ און סאַפּליי טשיינס."

דאַש צוגעגעבן: "דורך אונטערנעמען אַ שלאָס ריזיקירן אַסעסמאַנט רייזע, אָרגאַנאַזיישאַנז קענען פולשטענדיק פֿאַרשטיין פּאָטענציעל וואַלנעראַביליטיז, ימפּאַוערינג זיי צו ינסטרומענט טאַרגעטעד זיכערהייט מיטלען."

א טייל פון דעם ריזיקאָ פאַרוואַלטונג פּראָצעס באַשטייט פון מעסטן די זיכערהייט מאַטוריטי פון סאַפּלייערז איידער מען ניצט די דאַטן צו אינפֿאָרמירן פּראָקורעמענט דיסיזשאַנז. ISMS.online's Dash האט דערקלערט: "די NCSC'ס סאַפּליי טשיין מאַפּינג עצה אונטערשטרייכט די וויכטיקייט פון אַססעססינג סאַפּלייערז' זיכערהייט פּראַקטיקעס, אַרייַנגערעכנט זייער פארשטאנד פון ימערדזשינג טרעץ און אינצידענט ענטפער קייפּאַבילאַטיז. האַרמאָניזירן די קרייטיריאַ ינייבאַלז אָרגאַניזאַציעס צו מאַכן אינפֿאָרמירטע דיסיזשאַנז, סעלעקטינג סאַפּלייערז מיט ראָבוסט זיכערהייט סטאַטשערז וואָס שטימען מיט זייער שטרענגע סטאַנדאַרדס."

קאָנטראַקטואַל אַגרימאַנץ אויך שפּילן אַ יקערדיק ראָלע אין שאפן אַ קאָוכיסיוו פריימווערק. "ISO 27001 כיילייץ די וויכטיקייט פון גרינדן קלאָר אַגרימאַנץ וואָס דיפיינינג אינפֿאָרמאַציע זיכערהייט ריספּאַנסאַבילאַטיז און סאַפּלייער עקספּעקטיישאַנז," האט געזאגט ISMS.online ס דאַש. "אין שליימעסדיק אַליינמאַנט, די NCSC ס צושטעלן קייט מאַפּינג עצה ינקעראַדזשאַז אָרגאַנאַזיישאַנז צו ינקאָרפּערייט זיכערהייט רעקווירעמענץ אין קאַנטראַקטשואַל עריינדזשמאַנץ, ינשורינג אַדכיראַנס צו שטרענג זיכערהייט סטאַנדאַרדס איבער די צושטעלן קייט."

קאנטינעווירלעכע מאָניטאָרינג און איבערבליק זענען וויכטיקע קאָמפּאָנענטן אין ביידע די NCSC'ס סאַפּליי טשיין מאַפּינג עצה און ISO 27001, וואָס אַלאַוז די קאַמפּלאַמענטערי פריימווערקס צו זיין געווענדט אין טאַנדעם מיט יעדער אנדערער. "ISO 27001'ס טראָפּ אויף קאנטינעווירלעכע פֿאַרבעסערונג ליינט זיך אָן קיין פּראָבלעמען מיט די NCSC'ס רעקאָמענדאַציע פֿאַר אַ רעגולערע איבערקוקונג פון סאַפּליי טשיין ריסקס און פּעריאָדישע איבערבליקן פון סאַפּלייער זיכערהייט פּראַקטיקעס," האָט ISMS.online'ס דאַש געענדיקט.

"דורך אַדאַפּטינג דעם שערד צוגאַנג, אָרגאַנאַזיישאַנז בלייבן פלינק, פּראָואַקטיוולי אַדרעסינג ימערדזשינג טרעץ און ינשורינג די אָנגאָינג זיכערהייט פון זייער צושטעלן קייטן."

פאַרפּאָשעטער דיין צושטעלן קייט פאַרוואַלטונג הייַנט

געפֿינען זיך ווי אונדזער ISMS לייזונג ינייבאַלז אַ פּשוט, זיכער און סאַסטיינאַבאַל צוגאַנג צו צושטעלן קייט פאַרוואַלטונג און אינפֿאָרמאַציע פאַרוואַלטונג מיט ISO 27001 און איבער 50 אנדערע פראַמעוואָרקס.

געפינען אויס מער