Rincón del CISO
Mariano J. Benito Gómez, «¿Sabes que tienes un millón de amigos?»
Mariano J. Benito Gómez, CiberSecurity & Privacy Advisor. GMV y miembro del Grupo Seguridad AUTELSI
Cyberlideria celebró su II Festival Solidario[1] este 26 de Noviembre. Asistieron 650[2] grandes profesionales que compartieron casi 5 horas de encuentros y emociones. No se preocupe si no pudo saludar a Samira en 20 segundos por asistente de que disponía si dedicaba todo su tiempo sólo a saludarnos.
Los CIOs y los CISOs se ven diariamente así de exigidos[3] respecto de las cadenas de suministro[4]. Las organizaciones continuamente incorporan servicios y productos de su cadena de suministro en un proceso que involucra múltiples y variados participantes: áreas internas compradoras, posibles suministradores, áreas de compras, y también otros participantes como jurídicos, cumplimiento, privacidad, o seguridad. También puede haber más actores que no participan formalmente pero que pueden influir. Algunas áreas (fundamentalmente compras y comprador) dedican suficiente tiempo y esfuerzo para analizar los posibles suministros, proveedores, realizar pruebas, … y toman decisiones fundamentadas con sus criterios e intereses.
Sin embargo, es posible que otras áreas de la organización compren productos y servicios sin apoyo ni conocimiento de compras ni otras áreas. Y además, los suministros que siguen el procedimiento suelen centrarse en los proveedores y productos concretos suministrados, pero ni analizan ni pueden analizar la seguridad de los proveedores de estos proveedores (Tier2), ni de sus proveedores (Tier3), y así recursivamente. Se genera una Shadow Supply-Chain[5] compuesta de todas las organizaciones que intervienen en una compra o suministro pero que no son explícitamente conocidos por el comprador. Cada miembro de la Shadow Supply-Chain puede ser un riesgo para el comprador. Y pueden ser un millón de proveedores´.
Como señaló AUTELSI[6], es una situación desfavorable para CISOs, CIOs y otros. Además de sus responsabilidades habituales, se les exige adicionalmente verificar la seguridad de los proveedores y ser responsables de los proveedores inseguros. Por el volumen de compras, difícilmente tienen capacidad suficiente para analizar en detalle cada una, concentrándose en verificar que el suministro cumpla requisitos de seguridad mínimos preestablecidos, pidiendo información adicional, correcciones o vetando ese suministro en caso contrario.
Este escenario se simplifica para el CIO/CISO comprador. Puede preparar un cuestionario que cubra esos requisitos mínimos, pedir que el proveedor lo complete, y automatizar el análisis de las respuestas. Aquí los 20 segundos de Samira pueden ser suficientes para el comprador. A costa del vendedor, quien debe responder a cuestionarios de, literalmente, cientos de preguntas.
Pero … ¿Cuántas organizaciones simplemente se suministran, sin tener clientes a quienes proporcionar productos y servicios? En este caso, el escenario simplificado del CISO/CIO desaparece. Puede mantenerlo para sus proveedores, pero va a tener que consumir recursos en completar los N diferentes cuestionarios de sus M diferentes clientes que, además, son distintos entre sí. No solo eso. También debe aumentar el tamaño de sus cuestionarios de comprador para garantizar que recoge de sus proveedores información que eventualmente pueda precisar para completar los cuestionarios de sus clientes. Y debe recoger esta información más frecuentemente. Más cuestionarios, más largos, más complejos, más frecuentes, más diferentes. Un incremento enorme en recursos consumidos.
Este escenario es real, y cada vez más presente. La gestión de la seguridad de la cadena de suministros ya era requisito en ISO 27001 (5.19 a 5.23), NIST 800 (SR.X) o en Esquema Nacional de Seguridad (controles op.ext, exigible a administraciones públicas y sus proveedores). Pero ahora será un requisito legal inexcusable para las organizaciones sujetas a cumplimiento de DORA, NIS2 o CRA. Y para sus proveedores, incluyendo su Shadow Supply-Chain. Eventualmente, cualquier empresa del mercado.
Urge evolucionar la operativa de seguridad de la cadena de suministros tanto para gestionar la Shadow Supply-Chain como optimizar los recursos necesarios.
[1] https://cyberlideriamgzn.es/cyberlideria-y-fundacion-adelias-dan-la-bienvenida-al-ii-festival-solidario/
[2] https://www.linkedin.com/posts/cyberlideria-mgzn_solidaridad-madrid-dana-activity-7267465283508871168-xH8k
[3] https://cyberlideriamgzn.es/la-paradoja-del-ciso-una-gran-responsabilidad-con-poco-o-ningun-poder/
[4] https://www.computerworld.es/article/3607924/la-paradoja-del-ciso-una-gran-responsabilidad-con-poco-o-ningun-poder.html
[5] https://autelsinsights.es/shadow-supply-chain-y-responsabilidad-ante-ciberincidentes/
[6] https://autelsinsights.es/shadow-supply-chain-y-responsabilidad-ante-ciberincidentes/
2 Diciembre 2024