# Čo je bezpečnosť dodávateľského reťazca?

> Bezpečnosť dodávateľského reťazca (supply-chain security) je ochrana produktov, služieb, komponentov, údajov a dodávateľských vzťahov pred kompromitáciou, náhradou, narušením alebo neprijateľným rizikom závislosti počas ich životného cyklu.

- Kanonická URL: https://yellowcube.eu/sk/glossary/supply-chain-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

V kybernetickej bezpečnosti môže rozsah zahŕňať hardvér, firmvér, softvér, cloudové a spravované služby, vývojové a build systémy, distribútorov, udržiavateľov, aktualizačné kanály a upstream dodávateľov.

Správa kybernetického rizika dodávateľského reťazca (C-SCRM) je disciplína bežne používaná na riadenie týchto rizík; nie je to len hodnotenie dodávateľov. Organizácie potrebujú istotu v tom, čo získavajú, ako to bolo vyrobené a doručené, ktoré závislosti to zavádza, ako budú zraniteľnosti a incidenty spracované a či kritické schopnosti dokážu pokračovať alebo byť nahradené. Dodávatelia tiež potrebujú kontroly pre svoje vlastné závislosti a dodávky.

### Kľúčové body

- **Pochopiť reťazec:** Mapovať kritické produkty a služby, závislosti komponentov a dodávateľov, privilegované pripojenia, toky údajov, geografické alebo vlastnícke obavy a jednotlivé body zlyhania.
- **Vstavovať bezpečnosť:** Použiť praktiky bezpečného vývoja a inžinierstva, chránené build a podpisové systémy, provenienciu komponentov, riadenie zmien, detekciu manipulácie a procesy zverejňovania a remedácie zraniteľností.
- **Riadiť obstarávanie:** Nastaviť požiadavky založené na riziku, hodnotiť relevantné dôkazy, definovať zodpovednosti zmluvne, riadiť schválené zdroje a prehodnocovať veľké zmeny a subdodávateľov.
- **Navrhovať pre narušenie:** Udržiavať alternatívy, chránené materiály obnovy, plány výstupu a testované postupy pre výpadok dodávateľa, kompromitáciu, nebezpečnú aktualizáciu alebo stratu podpory.
- **Dôležité obmedzenie:** SBOM, atestácia dodávateľa, certifikácia, kontrola krajiny pôvodu alebo jednorazové hodnotenie adresuje len časť rizika dodávateľského reťazca. Žiadne nedokazuje, že produkt je bezpečný alebo že závislosť zostane dostupná.

### Súvisiace pojmy

[Kybernetické riziko tretích strán](<https://yellowcube.eu/sk/glossary/third-party-cyber-risk/>) · [Zoznam softvérových komponentov (SBOM)](<https://yellowcube.eu/sk/glossary/software-bill-of-materials/>) · [Secure by design](<https://yellowcube.eu/sk/glossary/secure-by-design/>) · [Kontinuita podnikania](<https://yellowcube.eu/sk/glossary/business-continuity/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/sk/glossary/cyber-resilience-act/>)

### Zdroje

[NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final) · [CISA ICT Supply Chain Risk Management](https://www.cisa.gov/sites/default/files/publications/factsheet_ict-scrm_508.pdf)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

