En cybersécurité, le périmètre peut inclure le matériel, les firmwares, les logiciels, les services cloud et managés, les systèmes de développement et de build, les distributeurs, les mainteneurs, les canaux de mise à jour et les fournisseurs amont.
La gestion des risques de la chaîne d'approvisionnement cyber (C-SCRM) est la discipline couramment utilisée pour gouverner ces risques ; ce n'est pas une simple notation des fournisseurs. Les organisations ont besoin de confiance dans ce qu'elles acquièrent, comment il a été produit et livré, quelles dépendances il introduit, comment les vulnérabilités et les incidents seront traités, et si les capacités critiques peuvent continuer ou être remplacées. Les fournisseurs ont eux aussi besoin de contrôles pour leurs propres dépendances et livrables.
Points clés
Comprendre la chaîneCartographier les produits et services critiques, les dépendances de composants et de fournisseurs, les connexions privilégiées, les flux de données, les préoccupations géographiques ou de propriété, et les points uniques de défaillance.
Intégrer la sécuritéUtiliser des pratiques de développement et d'ingénierie sécurisées, des systèmes de build et de signature protégés, la provenance des composants, le contrôle des changements, la détection d'altération, et des processus de divulgation et de remédiation des vulnérabilités.
Gouverner l'acquisitionFixer des exigences fondées sur le risque, évaluer les preuves pertinentes, définir contractuellement les responsabilités, contrôler les sources approuvées et réévaluer les changements majeurs et les sous-traitants.
Concevoir pour la perturbationMaintenir des alternatives, des matériaux de reprise protégés, des plans de sortie et des procédures testées pour une panne, une compromission, une mise à jour dangereuse ou une perte de support d'un fournisseur.
Limite importanteUn SBOM, une attestation de fournisseur, une certification, une vérification du pays d'origine ou une évaluation ponctuelle ne traite qu'une partie du risque de chaîne d'approvisionnement. Aucun ne prouve qu'un produit est sécurisé ni qu'une dépendance restera disponible.