V kybernetickej bezpečnosti môže rozsah zahŕňať hardvér, firmvér, softvér, cloudové a spravované služby, vývojové a build systémy, distribútorov, udržiavateľov, aktualizačné kanály a upstream dodávateľov.
Správa kybernetického rizika dodávateľského reťazca (C-SCRM) je disciplína bežne používaná na riadenie týchto rizík; nie je to len hodnotenie dodávateľov. Organizácie potrebujú istotu v tom, čo získavajú, ako to bolo vyrobené a doručené, ktoré závislosti to zavádza, ako budú zraniteľnosti a incidenty spracované a či kritické schopnosti dokážu pokračovať alebo byť nahradené. Dodávatelia tiež potrebujú kontroly pre svoje vlastné závislosti a dodávky.
Kľúčové body
Pochopiť reťazecMapovať kritické produkty a služby, závislosti komponentov a dodávateľov, privilegované pripojenia, toky údajov, geografické alebo vlastnícke obavy a jednotlivé body zlyhania.
Vstavovať bezpečnosťPoužiť praktiky bezpečného vývoja a inžinierstva, chránené build a podpisové systémy, provenienciu komponentov, riadenie zmien, detekciu manipulácie a procesy zverejňovania a remedácie zraniteľností.
Riadiť obstarávanieNastaviť požiadavky založené na riziku, hodnotiť relevantné dôkazy, definovať zodpovednosti zmluvne, riadiť schválené zdroje a prehodnocovať veľké zmeny a subdodávateľov.
Navrhovať pre narušenieUdržiavať alternatívy, chránené materiály obnovy, plány výstupu a testované postupy pre výpadok dodávateľa, kompromitáciu, nebezpečnú aktualizáciu alebo stratu podpory.
Dôležité obmedzenieSBOM, atestácia dodávateľa, certifikácia, kontrola krajiny pôvodu alebo jednorazové hodnotenie adresuje len časť rizika dodávateľského reťazca. Žiadne nedokazuje, že produkt je bezpečný alebo že závislosť zostane dostupná.