Лідери думок
Континуючий моніторинг: заповнення прогалин у сфері управління ризиками постачальників

Ланцюги постачань є клеєм, який тримає глобальну економіку разом. Вони також є значним джерелом кібер-ризиків для бізнесу. Напади на постачальників зросли на 431% між 2021 та 2024 роками, і, як передбачається, вони продовжать зростати. Це погані новини для підприємств, з якими вони ведуть бізнес. IBM оцінює, що компрометація третіх сторін пов’язана з одними з найвищих витрат на порушення даних серед будь-якого типу інцидентів: 4,9 млн доларів США на порушення.
Виїмка для керівників із ризиками та кібербезпекою полягає в тому, що існуючі механізми управління ризиками є недосконалими. Вони можуть бути повільними, ресурсоємними та повними сліпих плям. Справжнє управління ризиками постачальників полягає у безперервному нагляді та контролі.
Незупинний ріст ланцюгів постачань
Складні, фрагментовані ланцюги постачань є ціною, яку ми платимо за глобальну торгівлю. За останні десять років вони виросли, щоб підтримувати потреби споживачів у більшому виборі та нижчих цінах, спровоковані вибухом онлайн-шопінгу. У той же час цифрові ланцюги постачань також пройшли значний ріст, завдяки поширенню програмного забезпечення як послуги (SaaS), постачальників керованих послуг (MSP) та вимог бізнесу до більш інноваційних та ефективних способів роботи.
Результат? Неясність там, де повинна бути прозорість, та зростаючі рівні бізнес-ризиків, які можуть загрожувати прибуткам та завойованим 客戶. За однією оцінкою, навіть середній малий та середній бізнес має 800 постачальників. Коли постачальники постачальників враховуються, цифри швидко сягають тисяч підприємств.
Ризиковий бізнес
Це погані новини для керівників із кібербезпекою та їхніх команд, які повинні знайти спосіб управління невідворотними кібер-ризиками, які походять з розширених ланцюгів постачань. Компрометація постачальників та ланцюгів постачань становила 15% порушень даних минулого року, згідно з даними IBM. Verizon стверджує, що ця цифра фактично подвоїлася за останні рік та сягнула 30%. Хоча фактична кількість невідома, зрозуміло з реальних інцидентів, який шкоди вони можуть заподіяти.
Треті сторони, такі як аутсорсери та професійні послуги, можуть зберігати високочутливі дані доступу та інші дані, що належать їхнім клієнтам. Це можуть бути високочутливі особисті дані (PII) клієнтів та працівників. Або IP, комерційні секрети чи не публічні фінансові дані. Все це є великою приманкою для цифрових шантажистів, які можуть викрасти та/або зашифрувати їх, щоб вимагати оплату. Порушення безпеки третіх сторін становили понад дві п’ятих (41)% атак програм-вимагачів у 2024 році, згідно з одним дослідженням.
По мірі зростання кількості постачальників зростає також ризик корпоративної афери, chẳng hạn як через компрометацію бізнес-емейлу (BEC). Загрозливі актори можуть надіслати фішинговий електронний лист члену фінансової команди або навіть старшому виконавцю, запитуючи оплату за неіснуючий рахунок. Вони роблять свої атаки більш успішними, хакуючи облікові записи електронної пошти клієнтів/постачальників, щоб контролювати спілкування та розуміти, яким повинен бути рахунок. Втрати BEC, зареєстровані в ФБР, становили майже 2,8 млрд доларів США минулого року, що робить це другий за величиною кіберзлочин.
Потім є постачальники постачальників. Одна з доповідей 2023 року стверджує, що половина досліджуваних організацій мали непрямі відносини з щонайменше 200 четвертими сторонами, які зазнали порушень безпеки за останні два роки. Чим менший постачальник, тим менше ресурсів вони можуть витратити на найкращу практику кібербезпеки.
AI – це дар для хакерів
Технологія штучного інтелекту все частіше використовується кіберзлочинцями для підвищення рівня успіху. Насправді, британські урядові експерти попередили цього року, що ця технологія “наймовірно продовжить робити окремі елементи кібер-атак більш ефективними та ефективними”.
Ми бачимо це в тому, як генерація штучного інтелекту дозволяє створювати фішингові кампанії в природній, бездоганній місцевій мові. У тому, як це може допомогти загрозливим акторам виявляти слабкості системи та вибирати цілі. І в тому, як це може допомогти у створенні шкідливого програмного забезпечення та експлойтів. Тому штучний інтелект призведе до “зростання частоти та інтенсивності кібер-атак” протягом наступних двох років, попереджує звіт.
В залежності від типу та масштабу інциденту безпеки, вплив для клієнтів порушеного постачальника варіюється від фінансової та репутаційної шкоди до ризику регулювання та операційної перерви. Чим довше інцидент залишається невиявленим, тим більше часу загрозливі актори мають у мережі, і, в кінцевому підсумку, тим більше буде коштувати для видалення та відновлення. На жаль, компрометація ланцюгів постачань займає найтриваліший час для вирішення, згідно з даними IBM.
Прикладом цього є недавнє розголошення великого порушення безпеки програм-вимагачів у постачальнику BPO з доходом понад мільйон доларів Conduent. Більше 11 мільйонів американців можуть бути постраждалими від витоку їхніх номерів соціального страхування, даних про медичне страхування та медичну інформацію, згідно з повідомленнями. І хоча вони були тільки що повідомлені у листопаді 2025 року, вважається, що середовище компанії було скомпрометоване ще у жовтні 2024 року.
Чому безперервний моніторинг має значення
На щастя, штучний інтелект також може допомогти добрим хлопцям подолати загальні виклики управління кібер-ризиками постачальників. Занадто багато організацій борються з повільними, ручними процесами та довгими опитуваннями, які викликають затримки та створюють сліпі плями видимості. Несумісна документація постачальників робить складним порівняти оцінки ризиків по всьому екосистемі та зрозуміти, що найважливіше для бізнесу.
Натомість з даними та штучним інтелектом організація може автоматизувати виконання найважчих завдань, як під час впровадження, так і пізніше. Останнє важливо, оскільки ризик не припиняється після затвердження постачальника. Він продовжує розвиватися, потенційно щогодини або щодня, з кожною новою уразливістю програмного забезпечення, порушенням безпеки або неправильно настроєним обліковим записом. Постачальники можуть інвестувати в нову інфраструктуру, збільшуючи свою поверхню атаки. Вони можуть додавати нових постачальників, змінюючи рівень ризику. І вони можуть бути ціллю новими кампаніями загрозливих акторів.
Все це вимагає більш активного підходу до управління ризиками третіх сторін, який виходить за рамки збору та обробки опитувань та документів постачальників. Він повинен бути спрямований на виявлення ризиків в реальному часі, щоб організація могла вжити заходів швидко, перш ніж буде завдано будь-якої шкоди.
Початок роботи з AI
Досягнення такого 360-градусного, безперервного розуміння кібер-ризиків постачальників потребуватиме великої кількості даних та інтелектуальних алгоритмів для виділення підозрілих моделей. Чим більше високоякісних даних, тим краще видимість. Це може включати потоки розвідки загроз, які сканують темні веб-форуми на предмет раннього попередження про порушення. Або моніторинг уразливостей, який виділяє відсутність оновлень безпеки в майні постачальників. Це також може відстежувати ознаки компрометації електронної пошти серед фінансових відділів постачальників, які можуть свідчити про майбутні атаки BEC. Або навіть підозрілі моделі транзакцій, що涉ують цих постачальників.
Штучний інтелект можна використовувати для визначення критичних ризиків в реальному часі, щоб вжити негайних заходів. І для автоматичного присвоєння постійно оновлюваного рейтингу ризику для кожного постачальника, зваженого відповідно до політики клієнта, позіції та критичності для бізнесу.
Агентний штучний інтелект також може бути потужним союзником, який працює автономно, щоб поглинути та проаналізувати складну документацію постачальників, таку як звіти SOC 2 та внутрішні політики безпеки, та відображати контроль до встановлених кадрів, таких як NIST CSF або ISO 27001. Це може забезпечити видимість відповідності за хвилини, а не години, звільняючи час для команд безпеки та ризиків для виконання завдань вищої цінності. У зрілих організаціях агенти штучного інтелекту можуть також працювати самостійно, щоб вирішувати та усувати звичайні проблеми – або хоча б маршрутизувати їх до відповідного члена команди для оперативного розгляду.
Зібрання всього разом
Ключем є забезпечення того, щоб така система управління кібер-ризиками постачальників була єдиною, щоб дані про ризики не опинилися в ізольованому та незастосовному стані. Ідеально, така ж платформа повинна дозволяти інші типи управління ризиками постачальників, у сфері відповідності, сталості, фінансів та операцій. Це повинно забезпечити той тип інформації, на основі якої можна приймати кращі рішення щодо бізнесу.
Найголовніше, пам’ятайте, що кібер-ризик є фундаментально бізнес-ризиком. Його ніколи не можна усунути. Але його можна керувати більш ефективно.












