Ο προμηθευτής σας είναι ο αδύναμος κρίκος
Έχετε firewall, EDR, MFA, τακτικά backups. Ο εσωτερικός σας κόσμος είναι καλά προστατευμένος. Όμως το λογιστικό σας γραφείο, η εφαρμογή μισθοδοσίας, ο εξωτερικός συνεργάτης με πρόσβαση VPN στο δίκτυό σας, αυτοί δεν είναι απαραίτητα το ίδιο προστατευμένοι. Και οι επιτιθέμενοι το ξέρουν καλύτερα από όλους.
Γιατί οι προμηθευτές γίνονται στόχος
Για έναν επιτιθέμενο, το να χτυπήσει έναν προμηθευτή που εξυπηρετεί δεκάδες ή εκατοντάδες επιχειρήσεις είναι πολύ πιο αποδοτικό από το να στοχεύσει την καθεμία ξεχωριστά. Το ransomware αντιπροσωπεύει το 13% των περιστατικών μέσω τρίτων, οι επιτιθέμενοι γνωρίζουν ότι η διατάραξη ενός προμηθευτή έχει αλυσιδωτό αποτέλεσμα σε όλους τους πελάτες του.
Ποιοι «προμηθευτές» εννοούμε
- Λογιστικό γραφείο ή λογισμικό λογιστηρίου με πρόσβαση σε οικονομικά δεδομένα
- Εφαρμογή μισθοδοσίας / HR SaaS
- Εξωτερικός IT συνεργάτης ή freelancer με πρόσβαση VPN ή admin λογαριασμό
- Cloud υπηρεσίες τρίτων που αποθηκεύουν ή επεξεργάζονται δεδομένα σας
- Οποιοσδήποτε τρίτος έχει credentials, πρόσβαση δικτύου ή φυσική πρόσβαση στις εγκαταστάσεις σας
Τι μπορεί να κάνει μια επιχείρηση
- Καταγραφή όλων των τρίτων που έχουν πρόσβαση σε συστήματα ή δεδομένα σας — τις περισσότερες φορές δεν υπάρχει καν πλήρης λίστα
- Πρόσβαση περιορισμένη στο απολύτως απαραίτητο (least privilege), όχι πλήρεις λογαριασμούς διαχειριστή «για ευκολία»
- Υποχρεωτικό MFA και για λογαριασμούς τρίτων, όχι μόνο για το προσωπικό σας
- Τακτική επανεξέταση και ανάκληση προσβάσεων που δεν χρησιμοποιούνται πια
- Ζήτηση αποδείξεων ασφάλειας από κρίσιμους προμηθευτές — πιστοποίηση ISO 27001, ερωτηματολόγιο ασφάλειας, ή έστω επιβεβαίωση βασικών ελέγχων
Πώς μπορεί να βοηθήσει η ARTIOS
Μέσω των Συμβουλευτικών Υπηρεσιών IT / vCIO, χαρτογραφούμε ποιοι τρίτοι έχουν σήμερα πρόσβαση στα συστήματά σας και σχεδιάζουμε πολιτική πρόσβασης least-privilege. Το Πλάνο Ασφάλειας προσθέτει MFA παντού και συνεχή παρακολούθηση για ύποπτη δραστηριότητα, ακόμα και από λογαριασμούς τρίτων. Και όταν ο πάροχος IT Outsourcing είστε — ζητήστε από εμάς τα ίδια standards που θα έπρεπε να ζητάτε από κάθε άλλο προμηθευτή σας.
Επικοινωνήστε μαζί μας για να χαρτογραφήσουμε ποιοι τρίτοι έχουν πρόσβαση στα συστήματά σας σήμερα, και να θέσουμε τα κατάλληλα όρια.