In der Cybersicherheit kann der Scope Hardware, Firmware, Software, Cloud- und Managed Services, Entwicklungs- und Build-Systeme, Distributoren, Maintainer, Update-Kanäle und vorgelagerte Lieferanten umfassen.
Cybersecurity Supply Chain Risk Management (C-SCRM) ist die üblicherweise zur Steuerung dieser Risiken verwendete Disziplin; sie ist nicht bloßes Anbieter-Rating. Organisationen brauchen Vertrauen in das, was sie beschaffen, wie es hergestellt und geliefert wurde, welche Abhängigkeiten es einführt, wie Schwachstellen und Vorfälle behandelt werden und ob kritische Fähigkeiten fortgesetzt oder ersetzt werden können. Lieferanten brauchen ebenfalls Kontrollen für ihre eigenen Abhängigkeiten und Liefergegenstände.
Wichtigste Punkte
Die Kette verstehenKritische Produkte und Dienste, Komponenten- und Lieferantenabhängigkeiten, privilegierte Verbindungen, Datenflüsse, geografische oder Eigentümerbelange sowie Single Points of Failure abbilden.
Sicherheit einbauenSichere Entwicklungs- und Engineering-Praktiken, geschützte Build- und Signiersysteme, Komponenten-Provenance, Änderungskontrolle, Manipulationserkennung sowie Verfahren zur Schwachstellen-Offenlegung und -Behebung nutzen.
Beschaffung steuernRisikobasierte Anforderungen setzen, relevante Nachweise bewerten, Verantwortlichkeiten vertraglich festlegen, freigegebene Quellen kontrollieren sowie wesentliche Änderungen und Subunternehmer neu bewerten.
Für Störungen entwerfenAlternativen, geschützte Wiederherstellungsmaterialien, Exit-Pläne und getestete Verfahren für einen Lieferantenausfall, eine Kompromittierung, ein unsicheres Update oder den Verlust von Support vorhalten.
Wichtige EinschränkungEine SBOM, Lieferanten-Attestierung, Zertifizierung, Herkunftsland-Prüfung oder einmalige Bewertung adressiert nur einen Teil des Lieferkettenrisikos. Keines beweist, dass ein Produkt sicher ist oder dass eine Abhängigkeit verfügbar bleibt.