आपके वेंडर आपके Attack Surface का हिस्सा हैं
संक्षेप में: किसी डिपेंडेंसी, SaaS प्रोवाइडर या इंटीग्रेशन पार्टनर में भंग होना आपका ही भंग होना है। थर्ड-पार्टी जोखिम को निरंतर मापना होगा, प्रोक्योरमेंट के समय सिर्फ़ एक बार साइन-ऑफ़ करके नहीं।
परिधि में अब दूसरों का कोड भी शामिल है
आधुनिक एप्लिकेशन ओपन-सोर्स पैकेज, SaaS API और इंटीग्रेशन पार्टनर से मिलकर बनते हैं। इनमें से हर एक एक भरोसे का रिश्ता है, और हर एक वह रास्ता है जिसे कोई हमलावर अपना सकता है जो कभी आपके अपने सर्वर को सीधे छूता ही नहीं।
प्रोक्योरमेंट के समय एक बार का वेंडर-प्रश्नावली एक पल को क़ैद करता है, उसके बाद कुछ नहीं।
थर्ड-पार्टी जोखिम असल में कहाँ काटता है
- तीन परत गहराई तक खींची गई कोई भेद्य ट्रांज़िटिव डिपेंडेंसी।
- कोई अत्यधिक-अनुमति वाला OAuth इंटीग्रेशन, जो उपयोग बंद होने के बाद भी चुपचाप एक्सेस बनाए रखता है।
- कोई SaaS प्रोवाइडर भंग, जो पुराने कॉन्ट्रैक्ट के तहत आपने जो डेटा उन्हें सौंपा था उसे उजागर कर देता है।
- बिल्ड-पाइपलाइन टूलिंग, जो आपकी रिलीज़ में कोड इंजेक्ट कर सकती है।
निरंतर, औपचारिक नहीं
थर्ड-पार्टी जोखिम-प्रबंधन तभी काम करता है जब वह निरंतर हो: उन इंटीग्रेशन की सूची बनाएँ जिन पर आप वास्तव में निर्भर हैं, उन्हें नए एक्सपोज़र के लिए मॉनिटर करें, और जब उपयोग बंद हो जाए तो एक्सेस का फिर से मूल्यांकन करें। प्रश्नावली एक शुरुआती बिंदु है, नियंत्रण नहीं।
KENSAI की निरंतर स्कैनिंग और साक्ष्य-ट्रेल उसी अनुशासन को, जो आप अपने एसेट पर लागू करते हैं, उन डिपेंडेंसी और इंटीग्रेशन तक बढ़ाते हैं जिन पर आप निर्भर हैं।
वेंडर-जोखिम को निरंतर बनाएँ
समय-बिंदु वाली प्रश्नावली आपको यह बताती है कि कोई सप्लायर जिस दिन उसने जवाब दिया था उस दिन कैसा दिखता था, न कि जिस दिन वह भंग होता है उस दिन कैसा दिखता है। वेंडर-जोखिम को एक जीवित संकेत बनना होगा, जो उनके एक्सपोज़र और आपकी उन पर निर्भरता बदलने के साथ ताज़ा होता रहे।
यह इन्वेंट्री रखें कि किसे किस तक एक्सेस है, हर इंटीग्रेशन को न्यूनतम-विशेषाधिकार तक सीमित करें, और अपने महत्वपूर्ण सप्लायरों को सार्वजनिक एक्सपोज़र और उजागर हुई घटनाओं के लिए उसी तरह मॉनिटर करें जैसे आप अपना Attack Surface मॉनिटर करते हैं। जब कोई वेंडर भंग होता है, तो किसी नियंत्रित घटना और किसी सुर्खी के बीच का फ़र्क़ यह है कि आप कितनी तेज़ी से इसे देख और कनेक्शन काट सकते हैं।
निष्कर्ष
आप जो कुछ भी इंटीग्रेट करते हैं उसका जोखिम आप विरासत में लेते हैं। वेंडर और डिपेंडेंसी को अपने Attack Surface का हिस्सा मानें और उन्हें निरंतर मॉनिटर करें, क्योंकि हस्ताक्षरित प्रश्नावली किसी सक्रिय एक्सप्लॉइट को नहीं रोकती।
निरंतर सुरक्षा निगरानी, भेद्यता स्कैनिंग, और अनुपालन-तैयार साक्ष्य ट्रेल पाएँ।
निःशुल्क स्कैन शुरू करें