Supply chain : la sécurité de vos prestataires est la vôtre
Un attaquant déterminé, incapable de pénétrer directement une organisation bien protégée, cherche souvent un chemin détourné : un de ses prestataires, moins bien défendu, mais qui dispose d'un accès légitime.
01La situation en clair
Aucune organisation ne fonctionne isolément : elle dépend de fournisseurs informatiques, de prestataires de maintenance, d'éditeurs de logiciels, parfois de sous-traitants ayant eux-mêmes leurs propres sous-traitants. Chacun de ces tiers, s'il dispose d'un accès à vos systèmes ou à vos données, devient un chemin d'attaque potentiel, même s'il n'est absolument pas votre cible directe.
La forme la plus insidieuse de ce risque touche la chaîne logicielle : un composant ou une mise à jour légitime, provenant d'un éditeur de confiance, peut se révéler compromise à la source, avant même d'arriver chez vous. Dans ce cas, la vigilance habituelle (vérifier l'expéditeur, se méfier des pièces jointes) ne sert à rien, puisque la source elle-même est corrompue.
02Pourquoi ça compte
Plus une organisation multiplie les prestataires et les accès délégués, plus sa surface d'exposition réelle dépasse largement ce que ses propres mesures de sécurité couvrent. Ignorer ce risque revient à très bien protéger sa porte d'entrée tout en laissant la fenêtre du voisin, qui donne sur le même couloir, grande ouverte.
03Ce qu'il faut faire
-
1
Recensez précisément qui a accès à quoi
Établissez la liste de vos prestataires disposant d'un accès à vos systèmes ou vos données, avec le niveau exact de cet accès. Beaucoup d'organisations découvrent, en faisant cet exercice, des accès oubliés depuis longtemps, jamais révoqués.
-
2
Adaptez vos exigences au niveau d'accès réel
Un prestataire qui a un accès administrateur à vos systèmes critiques mérite une exigence de sécurité bien supérieure à celui qui fournit simplement du matériel de bureau. Concentrez vos efforts de vérification là où le risque est réellement significatif.
-
3
Limitez les accès au strict nécessaire, dans le temps aussi
Un accès prestataire devrait être limité à ce qui est nécessaire à sa mission, et retiré dès que cette mission se termine. Un accès oublié, jamais révoqué après la fin d'un contrat, reste une porte ouverte indéfiniment.
-
4
Intégrez cette exigence dès la sélection du prestataire
Poser des questions de sécurité une fois le contrat déjà signé laisse peu de marge de négociation. Intégrez des exigences de sécurité claires dès l'appel d'offres ou la sélection, avec les moyens de les vérifier régulièrement dans la durée.
L'erreur à ne pas faire
Faire une confiance illimitée à un prestataire uniquement parce qu'il est réputé ou de grande taille. La taille d'un fournisseur ne garantit pas sa sécurité, et un composant logiciel légitime peut être compromis à la source sans que l'éditeur lui-même ne s'en aperçoive immédiatement.
En une phrase
Votre sécurité s'arrête au niveau du maillon le plus faible de vos prestataires : sachez qui a accès à quoi, et limitez cet accès au strict nécessaire.