Vos fournisseurs font partie de votre surface d’attaque
En bref : La compromission d’une dépendance, d’un fournisseur SaaS ou d’un partenaire d’intégration vous compromet également. Les risques liés aux tiers doivent être mesurés en continu, et non validés une seule fois lors de l’approvisionnement.
Le périmètre inclut désormais le code d’autres organisations
Les applications modernes sont assemblées à partir de paquets open source, d’API SaaS et de partenaires d’intégration. Chacun de ces éléments constitue une relation de confiance et une voie qu’un attaquant peut emprunter sans jamais toucher directement vos propres serveurs.
Un questionnaire fournisseur ponctuel rempli lors de l’approvisionnement ne reflète qu’un instant précis, et rien de ce qui survient ensuite.
Là où les risques liés aux tiers frappent réellement
- Une dépendance transitive vulnérable introduite à trois niveaux de profondeur.
- Une intégration OAuth dotée de permissions excessives qui conserve discrètement ses accès alors qu’elle n’est plus utilisée.
- La compromission d’un fournisseur SaaS qui expose des données que vous lui avez confiées dans le cadre d’un ancien contrat.
- Des outils de chaîne de compilation capables d’injecter du code dans vos versions.
Une démarche continue, pas cérémonielle
La gestion des risques liés aux tiers est efficace lorsqu’elle est continue : inventoriez les intégrations dont vous dépendez réellement, surveillez-les afin de détecter toute nouvelle exposition et réévaluez leurs accès lorsqu’elles cessent d’être utilisées. Le questionnaire est un point de départ, pas une mesure de contrôle.
L’analyse continue et les pistes de preuves de KENSAI étendent aux dépendances et aux intégrations sur lesquelles vous vous appuyez la même rigueur que celle appliquée à vos propres actifs.
Assurez un suivi continu des risques fournisseurs
Un questionnaire ponctuel vous indique la situation d’un fournisseur le jour où il y a répondu, pas celle dans laquelle il se trouve le jour où il est compromis. Les risques fournisseurs doivent devenir un signal vivant, actualisé à mesure que leur exposition et votre dépendance à leur égard évoluent.
Tenez un inventaire des entités ayant accès à chaque ressource, limitez chaque intégration au moindre privilège et surveillez l’exposition publique ainsi que les incidents déclarés de vos fournisseurs critiques comme vous surveillez votre propre surface d’attaque. Lorsqu’un fournisseur est compromis, la différence entre un incident maîtrisé et un scandale médiatique tient à la rapidité avec laquelle vous pouvez le détecter et couper la connexion.
À retenir
Vous héritez des risques de tout ce que vous intégrez. Considérez vos fournisseurs et vos dépendances comme faisant partie de votre surface d’attaque et surveillez-les en continu, car un questionnaire signé n’arrête pas une exploitation active.
Bénéficiez d’une surveillance continue de la sécurité, d’une analyse des vulnérabilités et de pistes de preuves prêtes pour la conformité.
Lancer une analyse gratuite