A kiberbiztonságban a hatókör magában foglalhatja a hardvert, firmware-t, szoftvert, felhő- és menedzselt szolgáltatásokat, fejlesztési és buildrendszereket, forgalmazókat, karbantartókat, frissítési csatornákat és felsőbb beszállítókat.
A kiberbiztonsági ellátáslánc-kockázatkezelés (C-SCRM) az a diszciplína, amelyet e kockázatok irányítására használnak; nem csupán gyártóértékelés. A szervezeteknek bizalomra van szükségük abban, amit beszereznek, hogyan készült és jutott el hozzájuk, milyen függőségeket hoz, hogyan kezelik a sebezhetőségeket és incidenseket, és hogy a kritikus képességek folytathatók-e vagy helyettesíthetők-e. A beszállítóknak is kontrollok kellenek a saját függőségeikre és szállítandójaikra.
Legfontosabb pontok
Értse meg a láncotTérképezze fel a kritikus termékeket és szolgáltatásokat, komponens- és beszállítófüggőségeket, emelt kapcsolatokat, adatáramlásokat, földrajzi vagy tulajdonosi aggályokat és egyedi meghibásodási pontokat.
Építse be a biztonságotHasználjon biztonságos fejlesztési és mérnöki gyakorlatokat, védett build- és aláírórendszereket, komponens-eredetet, változáskezelést, manipulációészlelést, valamint sebezhetőség-publikálási és -javítási folyamatokat.
Irányítsa a beszerzéstÁllítson kockázatalapú követelményeket, értékelje a releváns bizonyítékokat, határozza meg szerződésben a felelősségeket, szabályozza a jóváhagyott forrásokat, és értékelje újra a jelentős változásokat és alvállalkozókat.
Tervezzen a zavarraTartson fenn alternatívákat, védett helyreállítási anyagokat, kilépési terveket és tesztelt eljárásokat beszállítói leállásra, kompromittálódásra, nem biztonságos frissítésre vagy támogatásvesztésre.
Fontos korlátAz SBOM, beszállítói hitelesítés, tanúsítvány, származásiország-ellenőrzés vagy egyszeri értékelés csak az ellátáslánci kockázat egy részét kezeli. Egyik sem bizonyítja, hogy a termék biztonságos, vagy hogy a függőség elérhető marad.