# Čo je útok na dodávateľský reťazec?

> Útok na dodávateľský reťazec (supply-chain attack) používa produkt, službu, dodávateľa, vývojový alebo doručovací proces, dôveryhodnú cestu aktualizácií alebo inú upstream závislosť ako cestu na ovplyvnenie downstream používateľov.

- Kanonická URL: https://yellowcube.eu/sk/glossary/supply-chain-attack/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Útočník zneužíva zdedenú dôveru alebo prístup cez životný cyklus, napríklad pozmenením komponentu pred doručením, kompromitáciou poskytovateľa alebo zneužitím prístupu dodávateľa po nasadení.

Útok môže zahŕňať hardvér, firmvér, softvér, hostované služby, správcov, distribútorov alebo build a podpisové systémy. Škoda môže dosiahnuť všetkých alebo vybraných príjemcov. Vyšetrovanie musí ustanoviť, kde manipulácia nastala, čo prekročilo hranicu dôvery a ktoré downstream produkty, účty, údaje alebo organizácie boli dotknuté.

### Kľúčové body

- **Útočné cesty:** Manipulované závislosti, zdrojové alebo build prostredia, podpísané artefakty, aktualizácie, hardvér, systémy poskytovateľa služieb, kanály podpory a privilegované dodávateľské spojenia môžu niesť downstream dopad.
- **Ohraničenie:** Porovnávať pôvod, podpisy, záznamy vydaní, prístup dodávateľa, históriu nasadenia, sieťovú a identitnú aktivitu a overené verzie cez dotknutých príjemcov.
- **Reakcia:** Koordinovať s dodávateľmi a zákazníkmi, chrániť nevyhnutné operácie, zrustiť odhalenú dôveru a prístup, zastaviť nebezpečnú distribúciu, poskytnúť overený materiál obnovy a riestiť pôvodnú kompromitáciu.
- **Dôležité obmedzenie:** Prienik dodávateľa, zraniteľná závislosť, výpadok tretej strany alebo nebezpečný produkt nie je automaticky útok na dodávateľský reťazec. Dôkazy musia ukázať, že útočník použil dodávateľský vzťah, životný cyklus, dodávku alebo zdedený prístup ako útočnú cestu alebo prostriedok downstream dopadu.

### Súvisiace pojmy

[Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>) · [Kybernetické riziko tretích strán](<https://yellowcube.eu/sk/glossary/third-party-cyber-risk/>) · [Bezpečnosť dodávateľského reťazca softvéru](<https://yellowcube.eu/sk/glossary/software-supply-chain-security/>) · [Zoznam softvérových komponentov (SBOM)](<https://yellowcube.eu/sk/glossary/software-bill-of-materials/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>) · [Útok typu watering hole](<https://yellowcube.eu/sk/glossary/watering-hole-attack/>)

### Zdroje

[NIST Glossary: Supply Chain Attack](https://csrc.nist.gov/glossary/term/supply_chain_attack) · [MITRE ATT&CK T1195: Supply Chain Compromise](https://attack.mitre.org/techniques/T1195/) · [NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

