Hvordan kan virksomheder styrke modstandsdygtigheden og håndtere risici, når svagheden i én leverandør kan udløse omfattende driftsforstyrrelser?

I januar led den amerikanske telegigant Verizon en massivt udfald påvirker millioner af brugere. beskrevet af internetovervågningsfirmaet Cisco ThousandEyes som en af ​​de mest betydelige forbindelsesafbrydelser I nyere tid var hændelsen udbredt, alvorlig og vedvarende, hvilket efterlod nogle mobilbrugeres telefoner i SOS-tilstand.

Verizon bekræftede snart, at afbrydelsen ikke var et resultat af et cyberangreb, men gav i stedet skylden for hændelsen på en "software problem". Dette vil blive et voksende problem i takt med at telekommunikationsnetværk bliver mere og mere sammenkoblede og virtualiserede.

I Verizons tilfælde har effekten været betydelig, hvilket har påvirket virksomhedens omdømme og resulteret i et fald i del prisMobiludbyderen forsøgte snart at afbøde slaget ved at love en refusion på 20 dollars til brugerne.

Det kommer på et tidspunkt, hvor strømafbrydelser skaber en effekt, der kaskaderer gennem hele forsyningskæden. CrowdStrike udfald af 2024 er blot ét eksempel. Andre nyere hændelser er opstået som følge af problemer hos infrastrukturudbydere som f.eks. Amazon Web Services  og CloudFlare.

Da svagheden hos én leverandør kan udløse omfattende driftsforstyrrelser, er virksomheder nu nødt til at genoverveje, hvordan de griber modstandsdygtighed og risikostyring an.

Udviklende risiko

Teknologier som 5G ændrer spillereglerne for telekommunikationsvirksomheder, netværksvirtualisering spiller en nøglerolle. Men det betyder, at virksomheder i stigende grad er afhængige af enorme økosystemer af leverandører, cloudtjenester, softwareleverandører og partnere i administreret infrastruktur.

Telekommunikationsnetværk er blevet "væsentligt mere komplekse" i løbet af det seneste årti, hvilket gør afbrydelser til "en meget reel risiko", siger Mike Hellers, produktudviklingschef hos London Internet Exchange. "Hver yderligere afhængighed skaber et nyt potentielt fejlpunkt, hvilket betyder, at afbrydelser i stigende grad er drevet af problemer uden for teleudbyderens direkte kontrol," siger Hellers.

Udover blot at være tekniske fejl, er afbrydelser nu ved at blive til fejl i økosystemstyringen. Men i sidste ende afspejler kundens påvirkning sig selv på udbyderen.

"Hvis en kritisk afhængighed fejler, konfigurerer en tjeneste forkert, sender en forkert opdatering eller ikke kan gendannes hurtigt, oplever kunden det som et telekommunikationsafbrydelse – uanset hvis logo der er på rodårsagsrapporten," siger Mayur Upadhyaya, administrerende direktør for APIContext.

Trusler fra tredjeparter

Verizons nedbrud og lignende viser, hvor stærk moderne telekommunikations modstandsdygtighed kun er som den svageste leverandør i kæden.

Cloudtjenester er i sig selv afhængige af fysisk infrastruktur, datacentre, netværksruter og strømforsyningssystemer. Og selvom kunstig intelligens og automatisering hjælper operatører med at administrere større og mere dynamiske softwaredefinerede netværk, introducerer de også nye udfordringer.

Øget hastighed er både en velsignelse og en forbandelse. "Automatiserede systemer kan træffe beslutninger eller implementere ændringer med en hastighed, der giver lidt tid til menneskelig indgriben, hvilket betyder, at konfigurationsfejl eller -nedbrud kan sprede sig på tværs af sammenkoblede miljøer meget hurtigere end tidligere," siger Hellers.

AI og automatisering kan forværre tingene, fordi de "komprimerer tiden mellem årsag og konsekvens", erklærer Upadhyaya fra APIContext sig enig. Han påpeger, at automatisering kan forbedre modstandsdygtighed, men at det også kan "sprede fejl hurtigere", når styring, observerbarhed og ejerskab er svage. "Spørgsmålet er ikke blot, om en udbyders egne systemer er robuste, men om den kan se, teste og styre robustheden af ​​hele kæden af ​​tjenester, der kræves for at levere konnektivitet."

Synlighed

Problemet forværres af, at infrastrukturudbydere ofte mangler fuldt overblik på tværs af sammenkoblede leverandørmiljøer.

"De fleste organisationer mangler stadig realtidssynlighed og klar ansvarlighed på tværs af deres afhængigheder, og de er afhængige af styringsmodeller, der ikke er designet til dette niveau af kompleksitet," siger Dana Simberkoff, chef for risiko, privatliv og informationssikkerhed hos AvePoint.

På denne baggrund mener APIContexts Upadhyaya, at årlige leverandøranmeldelser "er ved at blive farligt forældede".

Hovedproblemet er, at de blev designet til en verden, hvor tredjepartsrisiko ændrede sig langsomt, siger han.

Dette er et problem i den moderne tidsalder, fordi telekommunikationsinfrastrukturen nu ændrer sig konstant: "Routingbeslutninger, cloudafhængigheder, API-integrationer, automatiseret afhjælpning, AI-assisteret drift og leverandørhostede kontrolplaner kan alle ændre risiko i realtid," påpeger Upadhyaya. "En leverandør, der så acceptabel ud under en årlig gennemgang, kan blive en væsentlig operationel afhængighed uger senere."

Regulativt fokus

Samtidig oplever branchen et stigende regulatorisk fokus på operationel robusthed og ansvarlighed i forsyningskæden, hvilket afspejler, at digital infrastruktur er blevet kritisk national infrastruktur, der understøtter alt fra finansielle tjenester til sundhedspleje.

AvePoints Simberkoff påpeger, at Net- og informationssystemer 2-direktivet (NIS2) og EU's lov om digital og operationel modstandsdygtighed (DORA) gør det begge klart, at organisationer er ansvarlige for modstandsdygtigheden af ​​deres tredjepartsafhængigheder. "Og begge kræver løbende tilsyn, stærkere leverandøransvarlighed og integreret hændelsesrespons," siger hun.

Reguleringer som disse tvinger også et skridt væk fra perimeterbaseret tænkning hen imod modstandsdygtighed i hele økosystemet.

Med dette i tankerne mener Giles Adams, administrerende direktør for VQ Communications, at modstandsdygtighed "mere handler om strukturel kontrol".

Kommunikation er "missionskritisk", og infrastrukturbeslutninger "betyder mere end nogensinde", fortæller han. IO.

Reducerer kompleksitet

En praktisk måde, hvorpå organisationer kan styrke deres modstandsdygtighed, er ved at reducere unødvendig kompleksitet, hvor det er muligt. Mere direkte sammenkobling mellem netværk, cloududbydere og digitale tjenester reducerer antallet af mellemliggende punkter, hvor fejl kan opstå, og giver operatører større kontrol over end-to-end-forbindelse, siger Hellers fra London Internet Exchange. "Det muliggør også hurtigere kommunikation mellem de organisationer, der er direkte involveret, når der opstår problemer, hvilket hjælper med at identificere og løse problemer hurtigere."

Adams beskriver, hvordan virksomhedens kunder i stigende grad anvender alternative tilgange, såsom implementeringer på flere lokationer for at undgå enkeltstående fejlpunkter; geografisk distribution af konferenceinfrastruktur; redundante konferencenoder til failover-kapacitet; og hybridmodeller, der kombinerer cloud- og privat infrastruktur.

Udover teknisk robusthed mener Hellers, at gennemsigtighed fortsat er "fundamental". Stærke forvaltningsrammer som f.eks. ISO 27001, løbende leverandørsikring og åben kommunikation "spiller alle en vigtig rolle i at opbygge tillid på tværs af stadig mere sammenkoblede økosystemer", siger han.

Efterhånden som telekommunikationsnetværk bliver mere komplekse med flere teknologier i spil, fortsætter risikoen for afbrydelser som følge af tredjepartsafhængighed med at stige. I en tid med kritiske afhængigheder som disse understreger eksperter vigtigheden af, at økosystemet arbejder sammen for at håndtere problemer og løse dem hurtigt.

I sidste ende måles modstandsdygtighed ikke længere udelukkende ud fra, hvor robust et enkelt netværk er, siger Hellers. "Det handler nu om, hvor effektivt organisationer arbejder sammen på tværs af det bredere digitale økosystem for at forudse, modstå og komme sig over forstyrrelser."

Udvid din viden

Podcast: Phishing for problemer SO2 E03: Dominoer i forsyningskæden: Hvorfor deres risiko nu er din risiko

Blog: Cyberrisikostyring er fragmenteret: Sådan løser du det

Blog: Alt du behøver at vide om loven om cybermodstandsdygtighed