# Qu'est-ce qu'une attaque de la chaîne d'approvisionnement ?

> Une attaque de la chaîne d'approvisionnement (supply-chain attack) utilise un produit, un service, un fournisseur, un processus de développement ou de livraison, un chemin de mise à jour de confiance ou une autre dépendance en amont comme voie pour affecter les utilisateurs en aval.

- URL canonique: https://yellowcube.eu/fr/glossary/supply-chain-attack/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'adversaire exploite la confiance ou l'accès hérités le long d'un cycle de vie, par exemple en altérant un composant avant livraison, en compromettant un fournisseur ou en abusant de l'accès d'un fournisseur après déploiement.

L'attaque peut impliquer du matériel, du firmware, du logiciel, des services hébergés, des mainteneurs, des distributeurs ou des systèmes de build et de signature. Le dommage peut atteindre tout ou partie des destinataires. L'investigation doit établir où la manipulation a eu lieu, ce qui a franchi la frontière de confiance et quels produits, comptes, données ou organisations en aval ont été affectés.

### Points clés

- **Chemins d'attaque:** Dépendances manipulées, environnements de source ou de build, artefacts signés, mises à jour, matériel, systèmes de prestataires de services, canaux de support et connexions privilégiées de fournisseurs peuvent porter l'impact en aval.
- **Délimitation:** Comparer provenance, signatures, enregistrements de release, accès fournisseur, historique de déploiement, activité réseau et d'identité et versions vérifiées entre les destinataires affectés.
- **Réponse:** Coordonner avec fournisseurs et clients, protéger les opérations essentielles, révoquer la confiance et les accès exposés, stopper la distribution à risque, fournir du matériel de récupération vérifié et traiter la compromission d'origine.
- **Limite importante:** Une violation chez un fournisseur, une dépendance vulnérable, une panne de tiers ou un produit non sûr ne constitue pas automatiquement une attaque de la chaîne d'approvisionnement. Les preuves doivent montrer qu'un adversaire a utilisé la relation d'approvisionnement, le cycle de vie, le livrable ou l'accès hérité comme chemin d'attaque ou moyen d'impact en aval.

### Termes associés

[Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>) · [Risque cyber lié aux tiers](<https://yellowcube.eu/fr/glossary/third-party-cyber-risk/>) · [Sécurité de la chaîne d'approvisionnement logicielle](<https://yellowcube.eu/fr/glossary/software-supply-chain-security/>) · [Nomenclature logicielle (SBOM)](<https://yellowcube.eu/fr/glossary/software-bill-of-materials/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>) · [Attaque watering hole](<https://yellowcube.eu/fr/glossary/watering-hole-attack/>)

### Sources

[Glossaire NIST : Supply Chain Attack](https://csrc.nist.gov/glossary/term/supply_chain_attack) · [MITRE ATT&CK T1195 : Supply Chain Compromise](https://attack.mitre.org/techniques/T1195/) · [NIST SP 800-161 Rev. 1 Update 1, Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

