# Mi az ellátásilánc-biztonság?

> Az ellátásilánc-biztonság a termékek, szolgáltatások, komponensek, adatok és szállítási kapcsolatok védelme a kompromittálódás, kicserélés, zavar vagy elfogadhatatlan függőségi kockázat ellen azok teljes életciklusa során.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/supply-chain-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A kiberbiztonságban a hatókör magában foglalhatja a hardvert, firmware-t, szoftvert, felhő- és menedzselt szolgáltatásokat, fejlesztési és buildrendszereket, forgalmazókat, karbantartókat, frissítési csatornákat és felsőbb beszállítókat.

A kiberbiztonsági ellátáslánc-kockázatkezelés (C-SCRM) az a diszciplína, amelyet e kockázatok irányítására használnak; nem csupán gyártóértékelés. A szervezeteknek bizalomra van szükségük abban, amit beszereznek, hogyan készült és jutott el hozzájuk, milyen függőségeket hoz, hogyan kezelik a sebezhetőségeket és incidenseket, és hogy a kritikus képességek folytathatók-e vagy helyettesíthetők-e. A beszállítóknak is kontrollok kellenek a saját függőségeikre és szállítandójaikra.

### Legfontosabb pontok

- **Értse meg a láncot:** Térképezze fel a kritikus termékeket és szolgáltatásokat, komponens- és beszállítófüggőségeket, emelt kapcsolatokat, adatáramlásokat, földrajzi vagy tulajdonosi aggályokat és egyedi meghibásodási pontokat.
- **Építse be a biztonságot:** Használjon biztonságos fejlesztési és mérnöki gyakorlatokat, védett build- és aláírórendszereket, komponens-eredetet, változáskezelést, manipulációészlelést, valamint sebezhetőség-publikálási és -javítási folyamatokat.
- **Irányítsa a beszerzést:** Állítson kockázatalapú követelményeket, értékelje a releváns bizonyítékokat, határozza meg szerződésben a felelősségeket, szabályozza a jóváhagyott forrásokat, és értékelje újra a jelentős változásokat és alvállalkozókat.
- **Tervezzen a zavarra:** Tartson fenn alternatívákat, védett helyreállítási anyagokat, kilépési terveket és tesztelt eljárásokat beszállítói leállásra, kompromittálódásra, nem biztonságos frissítésre vagy támogatásvesztésre.
- **Fontos korlát:** Az SBOM, beszállítói hitelesítés, tanúsítvány, származásiország-ellenőrzés vagy egyszeri értékelés csak az ellátáslánci kockázat egy részét kezeli. Egyik sem bizonyítja, hogy a termék biztonságos, vagy hogy a függőség elérhető marad.

### Kapcsolódó kifejezések

[Harmadik felek kiberkockázata](<https://yellowcube.eu/hu/glossary/third-party-cyber-risk/>) · [Szoftver-alkatrészjegyzék (SBOM)](<https://yellowcube.eu/hu/glossary/software-bill-of-materials/>) · [Secure by design](<https://yellowcube.eu/hu/glossary/secure-by-design/>) · [Üzletmenet-folytonosság](<https://yellowcube.eu/hu/glossary/business-continuity/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/hu/glossary/cyber-resilience-act/>)

### Források

[NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final) · [CISA ICT Supply Chain Risk Management](https://www.cisa.gov/sites/default/files/publications/factsheet_ict-scrm_508.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

