12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Evalúe y mitigue los riesgos de ciberseguridad que acechan en su cadena de suministro


Seguridad corporativa

Confiar ciegamente en sus socios y proveedores en su postura de seguridad no es sostenible: es hora de tomar el control mediante una gestión eficaz de los riesgos de los proveedores.

Evaluar y mitigar los riesgos de ciberseguridad en la cadena de suministro

El mundo se basa en cadenas de suministro. Son el tejido conectivo que permite el comercio y la prosperidad globales. Pero estas redes de empresas superpuestas e interconectadas se están volviendo cada vez más complejas y opacas. La mayoría implica el suministro de software y servicios digitales o al menos dependen de alguna manera de interacciones en línea. Esto los pone en riesgo de sufrir perturbaciones y compromisos.

Es posible que las pequeñas y medianas empresas en particular no busquen de manera proactiva garantizar la seguridad en sus cadenas de suministro o que no tengan los recursos para hacerlo. pero ciego Confíe en sus socios y proveedores sobre su postura en materia de ciberseguridad no es sostenible en el clima actual. De hecho, ya es hora de tomar en serio la gestión de riesgos de la cadena de suministro.

¿Qué es el riesgo de la cadena de suministro?

Los riesgos cibernéticos en la cadena de suministro pueden adoptar muchas formas Secuestro de datos y desde robo de datos hasta denegación de servicio (DDoS) y fraude. Pueden afectar a los proveedores tradicionales, como las empresas de servicios profesionales (por ejemplo, abogados, contadores) o los proveedores de software empresarial. Los atacantes también pueden apuntar a proveedores de servicios gestionados (MSP), ya que comprometer a una sola empresa de esta manera podría darles acceso a una cantidad potencialmente grande de empresas clientes posteriores. Investigación del año pasado encontró que el 90% de los MSP han sufrido un ciberataque en los últimos 18 meses.

Estos son algunos de los principales tipos de ciberataques a la cadena de suministro y cómo ocurren:

  • Software propietario comprometido: Los ciberdelincuentes son cada vez más audaces. En algunos casos, pudieron encontrar una manera de comprometer a los desarrolladores de software e insertar malware en el código que posteriormente se entrega a los clientes posteriores. Esto es lo que pasó en el Campaña de ransomware Kaseya. En un caso reciente, el popular software de transferencia de archivos MOVEit ha sido comprometido a través de una vulnerabilidad de día cero y el robo de datos de cientos de usuarios empresariales, lo que afectó a millones de sus clientes. Ahora es Compromiso del software de comunicaciones 3CX hizo historia como el primer incidente documentado públicamente en el que un ataque a la cadena de suministro condujo a otro.
  • Ataques a cadenas de suministro de código abierto: La mayoría de los desarrolladores utilizan componentes de código abierto para acelerar el tiempo de comercialización de sus proyectos de software. Pero los actores de amenazas lo saben y han comenzado a inyectar malware en componentes y a ponerlos a disposición en repositorios populares. Un informe afirma Hubo un aumento del 633% en este tipo de ataques año tras año. Los actores de amenazas también explotan rápidamente las vulnerabilidades en el código fuente abierto que algunos usuarios pueden tardar en solucionar. Esto sucedió cuando se encontró una falla crítica en una herramienta casi omnipresente. conocido como Log4j.
  • Hacerse pasar por un proveedor para cometer fraude: Ataques sofisticados conocidos como Compromiso del correo electrónico empresarial (BEC) a veces involucran a estafadores que se hacen pasar por proveedores para engañar a un cliente para que les transfiera dinero. El atacante suele secuestrar una cuenta de correo electrónico de una parte u otra y monitorea el tráfico de correo electrónico hasta que llega el momento de intervenir y enviar una factura falsa con datos bancarios modificados.
  • Robo de credenciales: agresor robar los inicios de sesión de los proveedores en un intento de dañar al proveedor o a sus clientes (a cuyas redes pueden tener acceso). Esto sucedió en la enorme violación de seguridad de Target en 2013. Los piratas informáticos robaron los datos de inicio de sesión proveedor de HVAC de un minorista.
  • Robo de datos: Muchos proveedores almacenan datos confidenciales sobre sus clientes, especialmente empresas como bufetes de abogados que tienen acceso a secretos empresariales confidenciales. Representan un objetivo atractivo para los actores de amenazas que buscan información disponible. ganar dinero mediante chantaje u otros medios.

¿Cómo se evalúa y mitiga el riesgo de los proveedores?

Independientemente del tipo específico de riesgo de la cadena de suministro, el resultado final puede ser el mismo: daño financiero y reputacional, así como riesgo de litigios, fallas operativas, pérdida de ventas y clientes enojados. Aún así, es posible gestionar estos riesgos siguiendo algunas de las mejores prácticas de la industria. Aquí hay ocho ideas:

  1. Realizar la debida diligencia con cada nuevo proveedor. Esto significa comprobar si su programa de seguridad cumple con sus expectativas y si existen medidas básicas para proteger, detectar y responder a las amenazas. Los proveedores de software también deben considerar si tienen un programa de gestión de vulnerabilidades y su reputación en cuanto a la calidad de sus productos.
  2. Gestionar los riesgos del código abierto. Esto puede significar el uso de herramientas de análisis de composición de software (SCA) para obtener información sobre los componentes del software, escanear continuamente en busca de vulnerabilidades y malware y resolver rápidamente cualquier error. Además, asegúrese de que los equipos de desarrollo comprendan la importancia de la seguridad desde el diseño al desarrollar productos.
  3. Realizar una evaluación de riesgos de todos los proveedores. Esto comienza con comprender quiénes son sus proveedores y luego verificar si cuentan con medidas de seguridad básicas. Esto debería extenderse a sus propias cadenas de suministro. Realice auditorías periódicas y, si es necesario, verifique la acreditación de acuerdo con los estándares y regulaciones de la industria.
  4. Mantenga una lista de todos sus proveedores aprobados y actualícelo periódicamente en función de los resultados de su auditoría. Las auditorías periódicas y las actualizaciones de la lista de proveedores permiten a las empresas realizar evaluaciones de riesgos exhaustivas, identificar vulnerabilidades potenciales y garantizar que los proveedores cumplan con los estándares de ciberseguridad.
  5. Establecer una política formal para proveedores. Esto debe describir los requisitos de mitigación de riesgos de su proveedor, incluido cualquier SLA que deba cumplirse. Como tal, sirve como un documento fundamental que establece las expectativas, estándares y procedimientos que los proveedores deben cumplir para garantizar la seguridad de toda la cadena de suministro.
  6. Gestionar los riesgos de acceso de proveedores. Hacer cumplir el principio de privilegio mínimo a los proveedores cuando necesiten acceso a la red corporativa. Esto podría usarse como parte de un Enfoque de confianza cerodonde todos los usuarios y dispositivos no son de confianza hasta que se verifican, con autenticación continua y monitoreo de red que proporciona una capa adicional de mitigación de riesgos.
  7. Desarrollar un plan de respuesta a incidentes. En el peor de los casos, asegúrese de contar con un plan bien desarrollado para contener la amenaza antes de que pueda afectar el negocio. Esto también incluye cómo trabaja con los equipos de sus proveedores.
  8. Considere implementar estándares de la industria. ISO 27001 Y ISO 28000 Tenemos muchas formas útiles de lograr algunos de los pasos enumerados anteriormente para minimizar el riesgo de los proveedores.

Según esto, el año pasado hubo un 40% más de ataques a la cadena de suministro en los EE. UU. que ataques basados ​​en malware. un informe. Dieron lugar a infracciones que afectaron a más de 10 millones de personas. Es hora de recuperar el control mediante una gestión de riesgos de proveedores más eficaz.



Nos llegó este contenido de ciberseguridad de: Welivesecurity (la protección de malware de ESET)

Encontrarás la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/business-security/assessing-mitigating-cybersecurity-risks-supply-chain/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *