Sommerens globale it-udfald, som tog millioner af computere og jordforbundne flyselskaber verden over, viste, hvor svært det er at styre en moderne digital forsyningskæde. Kan effektiv kunderisikostyring hjælpe med at lukke hullerne?

Den 19. juli begyndte der at dukke rapporter op om et massivt nedbrud i Windows-systemer, der spredte sig på tværs af flere brancher. Endpoints var nede og kunne ikke genstarte korrekt, hvilket førte til det mest betydelige IT-nedbrud i historien. Problemet stammede fra en logisk fejl i en opdatering til CrowdStrikes sikkerhedssoftware, som ifølge Microsoft satte 8.5 millioner systemer ud af drift . Gendannelsen var en kompleks, manuel proces. Udover de aflyste flyvninger led bankkunder og sundhedspatienter også under nedbruddet, da nedbruddet påvirkede finansielle transaktioner og endda forsinkede kirurgiske procedurer.

"Den nylige hændelse forstærker, hvordan voksende afhængighed af sammenkoblede it-systemer har udvidet risikooverfladen," sagde Mark E. Green, formand for House Homeland Security Committee, som vil høre vidnesbyrd fra CrowdStrike den 24. september. Det er sværere end nogensinde at styre forsyningskæderisici, ikke kun i betragtning af størrelsen af ​​disse kæder, men kompleksiteten af ​​de softwareprodukter og processer, de leverer.

"Fortalte dig det" siger GAO

Det amerikanske regeringskontor for ansvarlighed siger ikke gerne, at de har fortalt dig det, men vil også gerne minde dig om, at de gjorde det. I et blogindlæg efter hændelsen påpegede de stærke ligheder mellem denne utilsigtede fejl og det cyberangreb, der kompromitterede SolarWinds og dets kunder i 2020.

Siden maj 2010 har GAO fremsat 1610 anbefalinger, der spænder over fire cybersikkerhedsudfordringsområder. En af disse - etablering af en omfattende cybersikkerhedsstrategi og udførelse af effektivt tilsyn - er det primære fokusområde for risiko i forsyningskæden. I en rapport fra juni om regeringens indsats for at afbøde cyberrisiko sagde GAO, at myndighederne ikke har implementeret 43 % af anbefalingerne på dette område.

Styring af en konsolideret forsyningskæde

"Den føderale regering er nødt til at træffe foranstaltninger for at udføre effektivt tilsyn, herunder overvågning af den globale forsyningskæde," tilføjede GAO i sin rapport. Men hvordan implementerer man effektivt tilsyn med en magtfuld virksomhed, der kontrollerer brorparten af ​​markedet?

Dan Geer, der bidrog til X Windows-systemet og Kerberos og nu er seniorforsker hos In-Q-Tel, udforskede berømt, hvordan teknologiske monokulturer påvirker sikkerheden i sin rapport fra 2003, CyberInsecurity: The Cost of Monopoly . Den rørte så meget i virksomhedsteknologi til, at han blev fyret dagen efter udgivelsen.

21 år senere og en uge efter CrowdStrike-nedbruddet mindede han os om problemet:

"Vi ved, at beskyttende redundans ikke bare sker, og vi ved, at en jillion enheder alle giver ingen beskyttelse overhovedet, men snarere det modsatte," sagde han. "Vi ved, at kilden til risiko er afhængighed, og vi ved, at den samlede risiko er proportional med den samlede afhængighed."

Som Geer påpeger, er markedskonsolidering, der producerer jillioner af enheder alle ens, en økonomisk tendens. Windows har over 70 % af markedet for desktop-operativsystemer, og to virksomheder – Microsoft og CrowdStrike – ejer 44 % af endpoint-beskyttelsesmarkedet mellem sig.

Denne tendens er ikke vendt siden 2003. Den vil heller ikke vende tilbage i fremtiden. Der er mange grunde til, at virksomheder vælger den samme software som deres jævnaldrende, lige fra tilgængelighed (antallet af tilgængelige løsninger konsolideres over tid) til risikoaversion (ingen blev nogensinde fyret for at købe IBM) og håndterbarhed (det er nemmere at administrere og supportere) en flåde på tusinde Windows-maskiner end et udvalg af forskellige endpoint-operativsystemer).

Store virksomheder gør uden tvivl deres bedste for at følge bedste praksis inden for cybersikkerhed, men fejl sker. Den amerikanske regerings Cyber ​​Safety Review Board fandt , at Microsofts sikkerhedskultur var "utilstrækkelig og kræver en gennemgribende revision", efter at cyberkriminelle hackede deres systemer og kompromitterede en kryptografisk nøgle, der gav dem adgang til ledende medarbejderes konti. CrowdStrike, der var passende selvudslettende, så længe det ikke koster for meget , udgav en fejlbehæftet opdatering, som de ikke formåede at fange.

Microsoft og CrowdStrike afholdt et lukket møde den 10. september for at diskutere, hvordan de kan undgå, at den slags sker igen. De diskuterede tiltag som at være mindre afhængige af kernetilstand, hvor fejlbehæftet software kan forårsage den ekstreme skade, der blev set i juli. Som CrowdStrike forklarer , kræver det noget arbejde fra Microsofts side.

CrowdStrike sagde også, at det nu ville følge andre foranstaltninger, såsom at bruge canary releases - en grundlæggende bedste praksis for skaleret implementering - for at begrænse skader på et mindre antal maskiner.

Selvom det er prisværdigt, at så store virksomheder lærer disse lektioner nu, er det bekymrende, at de gør det på deres kunders skilling.

Hvad kunderne kan gøre ved det

Det er vigtigt at følge leverandørstyringskontroller som dem i ISO 27001 Anneks A 5.22 , men som ISMS.online siger, er det vigtigt at være pragmatisk omkring, hvor meget indflydelse man kan have på en stor leverandør.

Ikke desto mindre har ISO 27001 meget at tilbyde med hensyn til beredskab til hændelser. Det begynder med planlægning af risici gennem en grundig vurdering, som beskrevet i ISO 27001, punkt 6. Den giver også værdifuld vejledning i Control 5.30 , som forbereder organisationer på forretningskontinuitet i tilfælde af et problem.

Disse praksisser beskytter muligvis ikke en virksomhed mod en større hændelse opstrøms i forsyningskæden, men de kan hjælpe med at minimere virkningen af ​​sådanne hændelser downstream og hjælpe med at opretholde tjenester til kunder og forretningspartnere.