Myslitelé

Kontinuální monitorování: Zajištění bezpečnostních mezer v řízení rizik dodavatelů

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Dodavatelské řetězce jsou základní kámen, který drží globální ekonomiku pohromadě. Jsou také významným zdrojem kybernetických rizik pro podniky. Útoky na dodavatele se mezi lety 2021 a 2024 zvýšily o 431 % a čeká se, že budou dále stoupat. To je špatná zpráva pro podniky, které s nimi spolupracují. IBM odhaduje, že kompromitace třetích stran je spojena s nejvyššími náklady na porušení dat ze všech typů incidentů: 4,9 milionu dolarů na porušení.

Vyzvem pro manažery rizik a kybernetické bezpečnosti je, že stávající mechanismy řízení rizik jsou nedokonalé. Můžou být pomalé, náročné na zdroje a plné slepých míst. Skutečné řízení rizik dodavatelů pochází z kontinuální kontroly a dohledu.

Nezastavitelný růst dodavatelských řetězců

Komplexní a fragmentované dodavatelské řetězce jsou cenou, kterou platíme za globální obchod. Během posledních deseti let se rozrostly, aby podporovaly poptávku spotřebitelů po větší nabídce a nižších nákladech, poháněné explozí online nákupů. V téže době prošly digitální dodavatelské řetězce také enormním růstem, díky proliferaci software jako služby (SaaS), spravovaných poskytovatelů služeb (MSP) a obchodních požadavků na inovativnější a efektivnější způsoby práce.

Výsledkem je neprůhlednost, kde by měla být přehlednost, a rostoucí úroveň obchodních rizik, která by mohla ohrozit zisky a tvrdě vydobytou loajalitu zákazníků. Podle jednoho odhadu má dokonce i průměrná SMB 800 dodavatelů. Když se započítají dodavatelé dodavatelů, čísla brzy dosáhnou tisíc podniků.

Rizikový obchod

To je špatná zpráva pro ředitele kybernetické bezpečnosti a jejich týmy, kteří musí najít způsob, jak spravovat nevyhnutelná kybernetická rizika, která přicházejí z rozsáhlých dodavatelských řetězců. Kompromitace dodavatelů a dodavatelských řetězců představovala 15 % porušení dat v loňském roce, podle IBM. Verizon tvrdí, že číslo se ve skutečnosti zdvojnásobilo za poslední rok na 30 %. Bez ohledu na skutečné číslo je zřejmé z reálných incidentů, jaký druh škody mohou způsobit.

Třetí strany, jako jsou outsourceři a profesionální služby, mohou uložit vysoce citlivé přístupové údaje a další data patřící jejich klientům. Může se jednat o vysoce regulovaná osobní identifikační informace (PII) o zákaznících a zaměstnancích. Nebo o duševní vlastnictví, obchodní tajemství nebo neveřejné finanční údaje. Všechny tyto jsou velkou atrakcí pro digitální vyděrače, kteří by je mohli ukrást a/nebo zašifrovat, aby vynutili platbu. Porušení třetích stran představovalo více než dvě pětiny (41 %) ransomwarových útoků v roce 2024, podle jedné studie.

Jak dodavatelé proliferují, tak roste i riziko korporátního podvodu, jako je například prostřednictvím obchodního e-mailového podvodu (BEC). Hrozba může poslat phishingový e-mail členovi finančního týmu nebo dokonce seniornímu manažerovi, žádající o platbu za neexistující fakturu. Zvýší šance na úspěch hacknutím e-mailových účtů klienta/dodavatele, aby mohli monitorovat komunikaci a pochopit, jak vypadají faktury. Škody způsobené BEC, které byly ohlášeny FBI, dosáhly téměř 2,8 miliardy dolarů minulý rok, což z něj činí druhý nejvýnosnější typ kybernetické kriminality.

Pak jsou tu dodavatelé dodavatelů. Jedna zpráva z roku 2023 tvrdí, že polovina organizací, které byly studovány, měly nepřímé vztahy s alespoň 200 čtvrtými stranami, které utrpěly porušení v předchozích dvou letech. Čím menší je dodavatel, tím méně zdrojů může mít k dispozici na nejlepší praxi kybernetické bezpečnosti.

AI je darem pro hackery

Technologie AI je stále více využívána kybernetickými zločinci ke zlepšení jejich úspěšnosti. Ve skutečnosti varovali britští vládní experti letos, že technologie “pravděpodobně bude i nadále zvyšovat účinnost a efektivitu některých kybernetických útoků”.

Můžeme vidět, jak generativní AI umožňuje vytvářet phishingové kampaně v přirozeném, bezchybném místním jazyce. Jak může pomoci hrozba při prohledávání systémových slabostí a výběru cílů. A jak by mohla dokonce pomoci při vytváření malwaru a exploitů. To je důvod, proč AI povede ke “zvýšení frekvence a intenzity kybernetických hrozeb” v příštích dvou letech, varuje zpráva.

V závislosti na typu a rozsahu bezpečnostního incidentu se dopad pro klienty porušeného dodavatele pohybuje od finančních a reputačních škod po regulatorní rizika a provozní narušení. Čím déle incident zůstane nezjištěn, tím více času mají hrozby uvnitř sítě a nakonec tím více to bude stát na vyčištění a obnovu. Bohužel, kompromitace dodavatelských řetězců trvají nejdéle, podle IBM.

Příkladem je nedávné oznámení o重大ném ransomwarovém porušení u multimilionového dodavatele BPO Conduent. Více než 11 milionů Američanů mohlo mít své sociální bezpečnostní čísla, zdravotní pojištění a zdravotnické informace ohroženy, podle zpráv. A přestože byli teprve v listopadu 2025 informováni, má se za to, že prostředí společnosti bylo porušeno již v říjnu 2024.

Proč kontinuální monitorování záleží

Naštěstí může AI také pomoci dobrým chlapcům překonat společné výzvy při správě kybernetických rizik dodavatelů. Mnoho organizací zápasí se pomalými, manuálními procesy a dlouhými dotazníky, které způsobují zpoždění a vytvářejí slepá místa. Nesourodá dokumentace dodavatelů činí obtížným srovnání rizikových skórů napříč ekosystémem a pochopení, co je nejdůležitější pro podnik.

Místo toho, s daty a AI-centricním přístupem, mohou organizace nechat automatizaci dělat těžkou práci, a to jak při onboardingu, tak i poté. To druhé je důležité, protože riziko nekončí, jakmile je dodavatel schválen. Pokračuje v evoluci, potenciálně na hodinové nebo denní bázi, s každou novou zranitelností softwaru, porušením dat nebo nesprávně nakonfigurovaným účtem. Dodavatelé mohou investovat do nové infrastruktury, zvyšující tak svou útočnou plochu. Mohou přidat nové dodavatele, měnící expozici rizika. A mohou být cílem nových kampaní hrozeb.

Všechny tyto vyžadují proaktivnější přístup k řízení rizik třetích stran, který jde za hranice sběru a zpracování dotazníků a dokumentace dodavatelů. Měl by se zaměřit na identifikaci rizik v reálném čase, aby organizace mohla rychle jednat, než dojde k nějaké škodě.

Zahájení práce s AI

Dosáhnutí tohoto druhu 360stupňového, kontinuálního přehledu o kybernetických rizicích dodavatelů bude vyžadovat spoustu dat – a inteligentních algoritmů pro označení podezřelých vzorců. Čím více kvalitních dat, tím lepší přehled. To může zahrnovat zpravodajské kanály, které prohledávají temné webové fóra pro raná varování před porušením. Nebo monitorování zranitelností, které zdůrazňuje chybějící bezpečnostní aktualizace v majetku dodavatelů. Mohlo by to také sledovat důkazy o kompromitaci e-mailů mezi finančními odděleními dodavatelů, které by mohly naznačovat nadcházející útoky BEC. Nebo dokonce podezřelé transakční vzorce týkající se těchto dodavatelů.

AI může být využita k identifikaci kritických rizik v reálném čase, aby mohla podniknout okamžitou akci. A automaticky přiřadit kontinuálně aktualizovaný rizikový skór pro každého dodavatele, vážený podle politik, postoje a kritičnosti pro podnik.

Agentní AI by mohl být také mocným spojencem, pracujícím autonomně, aby pozřel a analyzoval komplexní dokumentaci dodavatelů, jako jsou zprávy SOC 2 a interní bezpečnostní politiky, a mapoval kontroly na zavedené rámce, jako je NIST CSF nebo ISO 27001. To může poskytnout přehled o souladu za pouhé minuty, místo hodin, uvolňující čas pro bezpečnostní a rizikové týmy, aby se mohli věnovat úkolům s vyšší hodnotou. V zavedených organizacích by agenti AI mohli pracovat nezávisle na řešení a nápravě rutinních problémů – nebo alespoň je směrovat k příslušnému členovi týmu pro rychlou pozornost.

Spojení všeho

Klíč je zajistit, aby jakýkoli takový systém pro správu kybernetických rizik dodavatelů byl sjednocen, aby data o rizicích nekončila v izolaci a nebyly využitelná. Ideálně by stejná platforma umožňovala další typy správy rizik dodavatelů, v oblastech, jako je soulad, udržitelnost, finance a operace. To by mělo poskytnout informace, na jejichž základě lze učinit lepší obchodní rozhodnutí.

Všechno výše uvedené by mělo být sjednoceno, aby se zajistilo, že kybernetická rizika jsou spravována efektivně. To znamená, že by se mělo jednat o sjednocený systém, který umožňuje komplexní přehled o rizicích dodavatelů a umožňuje podnikům učinit informovaná rozhodnutí.

Nade vše, pamatujte, že kybernetická rizika jsou fundamentálně obchodní rizika. Nemohou být nikdy zcela eliminována. Ale mohou být spravována efektivněji.

Jako hlavní informační důstojník je Vishal Grover zodpovědný za vytváření a údržbu firemního programu informační bezpečnosti a řízení rizik, aby byla zajištěna ochrana datových aktiv apexanalytix a našich klientů.

Vishal má přes 20 let zkušeností v oblasti informačních technologií a zastával různé role v několika oblastech, jako je vývoj aplikací, správa databází, IT infrastruktura a informační bezpečnost. Jeho rozsáhlé zkušenosti zahrnují implementaci programů pro rozvoj bezpečnostních a dodržování předpisů (SSAE18, PCI, secure SDLC, GDPR, disaster recovery), aby byla zajištěna nejvyšší úroveň bezpečnosti, výkonu a dostupnosti pro největší společnosti na světě.

Vishal absolvoval Dillískou univerzitu s titulem v oboru commerce. Také má pokročilý IT diplom z NIIT a certifikát SUN.