Seus fornecedores fazem parte da sua superfície de ataque
Em resumo: O comprometimento de uma dependência, de um provedor SaaS ou de um parceiro de integração também compromete você. O risco de terceiros deve ser medido continuamente, não aprovado apenas uma vez na contratação.
O perímetro agora inclui o código de outras pessoas
Os aplicativos modernos são montados a partir de pacotes de código aberto, APIs SaaS e parceiros de integração. Cada um deles é uma relação de confiança e cada um é um caminho que um invasor pode seguir sem tocar diretamente em seus próprios servidores.
Um questionário único do fornecedor na aquisição captura um momento no tempo e nada depois dele.
Onde o risco de terceiros realmente se manifesta
- Uma dependência transitiva vulnerável que envolve três camadas de profundidade.
- Uma integração OAuth com permissão excessiva que retém o acesso silenciosamente após não ser mais usado.
- Uma violação do provedor de SaaS que expõe os dados que você forneceu sob um contrato antigo.
- Ferramentas do pipeline de build que podem injetar código em seus lançamentos.
Contínuo, não cerimonial
O gerenciamento de riscos de terceiros funciona quando é contínuo: faça um inventário das integrações das quais você realmente depende, monitore-as em busca de novas exposições e reavalie o acesso quando ele deixar de ser usado. O questionário é um ponto de partida, não o controle.
A varredura contínua e as trilhas de evidências do KENSAI estendem a mesma disciplina que você aplica aos seus próprios ativos nas dependências e integrações nas quais você confia.
Torne o risco do fornecedor contínuo
Um questionário pontual informa a aparência de um fornecedor no dia em que respondeu, e não como ele estava no dia em que foi violado. O risco do fornecedor deve se tornar um sinal vivo, atualizado à medida que sua exposição e sua dependência deles mudam.
Mantenha um inventário de quem tem acesso a quê, defina o escopo de cada integração para o menor privilégio e monitore seus fornecedores críticos quanto à exposição pública e incidentes divulgados da mesma forma que você monitora sua própria superfície de ataque. Quando um fornecedor é comprometido, a diferença entre um evento contido e uma manchete é a rapidez com que você consegue vê-lo e cortar a conexão.
Conclusão
Você herda o risco de tudo que integra. Trate fornecedores e dependências como parte de sua superfície de ataque e monitore-os continuamente, pois um questionário assinado não impede uma exploração ativa.
Obtenha monitoramento contínuo de segurança, verificação de vulnerabilidades e trilhas de evidências prontas para conformidade.
Iniciar verificação gratuita