Útočník zneužíva zdedenú dôveru alebo prístup cez životný cyklus, napríklad pozmenením komponentu pred doručením, kompromitáciou poskytovateľa alebo zneužitím prístupu dodávateľa po nasadení.
Útok môže zahŕňať hardvér, firmvér, softvér, hostované služby, správcov, distribútorov alebo build a podpisové systémy. Škoda môže dosiahnuť všetkých alebo vybraných príjemcov. Vyšetrovanie musí ustanoviť, kde manipulácia nastala, čo prekročilo hranicu dôvery a ktoré downstream produkty, účty, údaje alebo organizácie boli dotknuté.
Kľúčové body
Útočné cestyManipulované závislosti, zdrojové alebo build prostredia, podpísané artefakty, aktualizácie, hardvér, systémy poskytovateľa služieb, kanály podpory a privilegované dodávateľské spojenia môžu niesť downstream dopad.
OhraničeniePorovnávať pôvod, podpisy, záznamy vydaní, prístup dodávateľa, históriu nasadenia, sieťovú a identitnú aktivitu a overené verzie cez dotknutých príjemcov.
ReakciaKoordinovať s dodávateľmi a zákazníkmi, chrániť nevyhnutné operácie, zrustiť odhalenú dôveru a prístup, zastaviť nebezpečnú distribúciu, poskytnúť overený materiál obnovy a riestiť pôvodnú kompromitáciu.
Dôležité obmedzeniePrienik dodávateľa, zraniteľná závislosť, výpadok tretej strany alebo nebezpečný produkt nie je automaticky útok na dodávateľský reťazec. Dôkazy musia ukázať, že útočník použil dodávateľský vzťah, životný cyklus, dodávku alebo zdedený prístup ako útočnú cestu alebo prostriedok downstream dopadu.