Die groessten Cyberangriffe der vergangenen Jahre, SolarWinds, MOVEit, 3CX, begannen nicht beim Ziel selbst, sondern bei einem Lieferanten. Supply Chain Security bildet die Risiken in Ihrer Kette ab und gibt Ihnen die Werkzeuge, um sie zu beherrschen.
Angriffe ueber die Lieferkette haben sich verdoppelt, und NIS2 legt die Verantwortung bei Ihnen
SolarWinds traf 18.000 Organisationen ueber ein Software-Update. MOVEit betraf Hunderte Unternehmen ueber ein einziges Dateiuebertragungssystem. 3CX wurde ueber ein infiziertes Softwarepaket eines Zulieferers kompromittiert.
NIS2 verpflichtet Organisationen ausdruecklich, auch die Risiken ihrer Lieferanten zu beherrschen. Sie tragen Mitverantwortung fuer die Sicherheit Ihrer Kette, auch wenn Sie selbst nicht gehackt wurden.
Die meisten Organisationen wissen nicht, welche Lieferanten Zugang zu ihren Systemen oder Daten haben. Shadow IT, Legacy-Verbindungen und undokumentierte API-Integrationen bilden blinde Flecken.
Bibliotheken, Open-Source-Komponenten und SaaS-Tools bilden jeweils eine Angriffsflaeche. Ein kompromittiertes npm-Paket oder ein boesartiges Update kann Ihre gesamte Produktionsumgebung treffen.
Von der Bestandsaufnahme bis zur vertraglichen Absicherung und kontinuierlichen Ueberwachung
Ein vollstaendiger Ueberblick ueber alle Lieferanten, Verbindungen und Dritte, die Zugang zu Ihren Systemen oder Daten haben. Einschliesslich Klassifizierung nach Risiko und Kritikalitaet.
Eine strukturierte Risikobewertung pro kritischem Lieferanten: welche Daten haben sie, welchen Zugang, wie hoch ist ihr eigenes Sicherheitsniveau? Einschliesslich Fragebogen und Nachweispruefung.
Konkrete Sicherheitsanforderungen in Lieferantenvertraegen und Auftragsverarbeitungsvereinbarungen: Mindestsicherheitsmassnahmen, Meldepflicht bei Vorfaellen, Auditrecht und Verpflichtungen zu Penetrationstests.
Regelmaessige Neubewertungen, Ueberwachung von Schwachstellen in den von Ihnen genutzten Softwarekomponenten (SBOM) und Alerting bei bekannten Vorfaellen bei Ihren Lieferanten.
Sichtbarkeit, Kontrolle und nachweisbare NIS2-Compliance
Ein vollstaendig dokumentierter Ueberblick ueber alle Dritten mit Zugang, Risikoklassifizierung und Status. Die Grundlage fuer ein nachweisbares Lieferantenrisikomanagement.
Ein vollstaendiger Satz Dokumente, der belegt, dass Sie NIS2-Artikel 21 (Lieferkettensicherheit) erfuellen: Lieferantenbewertungen, vertragliche Anforderungen und Ueberwachungsberichte.
Konkrete Massnahmen pro Lieferanten: minimale Zugriffsrechte, Segmentierung, verstaerkte Ueberwachung, damit ein gehackter Lieferant nicht automatisch Ihre Umgebung kompromittiert.
Fuer softwareintensive Organisationen: ein SBOM-Ansatz, um Open-Source-Komponenten und Bibliotheken zu erfassen und bei Schwachstellen schnell zu handeln.
Fuellen Sie das Formular aus fuer ein unverbindliches Gespraech ueber Supply Chain Security
Mo-Fr 9:00-17:30 | 088 804 0777