Co je supply chain útok a proč je dodavatelský řetězec rizikem číslo jedna
Firma může mít vlastní zabezpečení na velmi dobré úrovni, a přesto se může stát cílem kybernetického útoku jen proto, že nedostatečně prověřila bezpečnost svého dodavatele.
Supply chain útok (útok na dodavatelský řetězec) je útok, při kterém se útočník nesnaží napadnout cílovou organizaci přímo, ale využije k tomu jejího dodavatele nebo jiný důvěryhodný článek dodavatelského řetězce. Může například kompromitovat software či jeho aktualizaci, infrastrukturu dodavatele nebo jeho privilegované účty a jejich prostřednictvím získat přístup k zákazníkovi. Jeden úspěšně napadený dodavatel tak může útočníkovi otevřít cestu současně do prostředí desítek či stovek jeho zákazníků.
Velmi rizikoví jsou také dodavatelé, kteří mají přístup do ICT prostředí zákazníka – například správci provádějící vzdálenou správu infrastruktury a systémů, vývojáři software na míru nebo poskytovatelé služeb v rámci cloudových řešení. Právě proto se řízení bezpečnosti dodavatelů stalo standardní součástí řízení kybernetických rizik ve firmách, které si uvědomují, že jejich bezpečnostní perimetr nekončí u vlastních zaměstnanců.
Řídit rizika dodavatelů není jen zákonná povinnost
Organizace, které spadají pod zákon o kybernetické bezpečnosti, mají řízení rizik spojených s dodavateli stanovené jako jednu ze svých povinností. Musí proto dodavatele odpovídajícím způsobem prověřovat, hodnotit související rizika, promítat bezpečnostní požadavky do smluv a následně kontrolovat jejich plnění. Smyslem těchto požadavků není přidat další administrativu, ale omezit reálné riziko, že se dodavatel nebo jeho technologie stanou cestou k napadení organizace.
Stejnému riziku jsou ale vystaveny i firmy a organizace veřejné správy, na které se tyto regulatorní požadavky nevztahují. Také ony využívají cloudové služby, externí správce, dodavatele aplikací nebo firmy s přístupem do vlastní infrastruktury. Řízení bezpečnosti dodavatelů proto dává smysl bez ohledu na to, zda jej organizaci ukládá zákon – rozdíl je pouze v tom, zda jde o povinnost, nebo o odpovědné řízení vlastního kybernetického rizika.
Tři fáze řízení rizika
Efektivní řízení tohoto rizika stojí na třech fázích, které na sebe navazují: před zahájením nákupu, během výběrového řízení a smlouvy, a při plnění a ukončování spolupráce. Bezpečnost přitom musí vstoupit do hry už v první fázi – ne až poté, co má zákazník nabídky na stole.
FÁZE 1
Bezpečnost před zahájením výběrového řízení
Než firma vůbec začne dodavatele poptávat, měla by mít jasno ve dvou otázkách: co přesně pořizuje a zda bude mít dodavatel přístup do jejího ICT prostředí. Odpověď na tyto otázky určuje, do jaké rizikové kategorie dodavatele zařadit.
📦 Standardní dodavatel
Dodává produkt nebo službu bez přímého přístupu do interního ICT prostředí organizace.
🔑 Významný dodavatel
Typicky jde o dodavatele, jehož plnění má významný dopad na bezpečnost nebo fungování důležitých systémů a služeb. Obvykle má (nebo bude mít) přístup do ICT prostředí zákazníka, případně dodává technologie s vysokým dopadem na provoz. Významný je také každý dodavatel, který poskytuje plnění pro regulovanou službu, pokud je zákazníkem organizace mající povinnost dodržovat kybernetický zákon.
Toto rozdělení určuje, jak přísné bezpečnostní požadavky bude firma na dodavatele klást – u významných dodavatelů je vhodné počítat s důkladnějším prověřením, přísnějšími smluvními podmínkami i pravidelnými audity.
Rizikové technologie a kdy je nutná formální analýza rizik
Zvláštní pozornost si zaslouží technologie, které jsou považovány za rizikové nebo v určitých kontextech nedoporučené – patří sem například produkty čínských výrobců Huawei a ZTE, na které v minulosti upozornila varování v oblasti kybernetické bezpečnosti.
Pokud firma zvažuje pořízení takové technologie, měla by ještě před spuštěním výběrového řízení vypracovat formální analýzu rizik. Pokud jste veřejný zadavatel, je vhodné dokument s analýzou elektronicky podepsat a opatřit časovým razítkem jako důkaz, že analýza proběhla dříve, než výběrové řízení vůbec začalo. Může se to hodit, kdyby veřejná zakázka skončila na ÚHOS.
FÁZE 2
Výběrové řízení a smlouva
📋 Bezpečnostní požadavky v technické specifikaci zakázky
Technická specifikace zakázky by měla obsahovat bezpečnostní požadavky šité na míru konkrétnímu plnění – požadavky na zabezpečení serveru vypadají jinak než požadavky na aplikaci nebo na cloudovou službu. Firmy, které si nejsou jisté, jak takové požadavky formulovat, mohou čerpat inspiraci z veřejného registru NEN, kde jsou volně dostupné zadávací dokumentace k veřejným zakázkám včetně bezpečnostních příloh.
📄 Kybernetický dotazník jako součást hodnocení nabídek
Osvědčenou praxí nejen pro veřejné zadavatele je zařadit do hodnocení nabídek jednoduchý kybernetický dotazník zjišťující úroveň kybernetické bezpečnosti na straně dodavatele. V praxi může mít například váhu v řádu jednotek procent podle velikosti zakázky. Dotazník typicky obsahuje otázky na:
• existenci bezpečnostního manažera,
• politiku bezpečnosti informací,
• implementované bezpečnostní technologie,
• frekvenci a rozsah penetračních testů, a další bezpečnostní opatření.
✍️ Co má obsahovat kybernetický článek smlouvy
Bezpečnostní požadavky ve smlouvě je vhodné postavit na třech základních částech:
1 obecných kybernetických požadavcích,
2 specifických požadavcích podle předmětu plnění,
3
a právu zákazníka jejich dodržování kontrolovat.
Obecné kybernetické požadavky mohou být společné pro většinu smluv a vycházet z požadavků kybernetické legislativy, interních bezpečnostních standardů nebo obecně uznávaných postupů, například ISO 2700X. Mohou upravovat například řízení přístupů, ochranu informací, hlášení bezpečnostních incidentů, využívání subdodavatelů, oznamování významných změn na straně dodavatele nebo povinnosti při ukončení spolupráce. Do smlouvy s dodavatelem je možné také zařadit interní bezpečnostní standardy – dodavatel se tím smluvně zaváže k jejich dodržování.
Vedle tohoto společného základu musí smlouva obsahovat také specifické bezpečnostní požadavky odpovídající konkrétnímu předmětu plnění a identifikovaným rizikům. Jiné požadavky budou kladeny na dodavatele cloudové služby, jiné na vývojáře aplikace a jiné na společnost zajišťující vzdálenou správu infrastruktury. Právě do této části se promítají výsledky hodnocení rizik provedeného před zahájením výběrového řízení.
Třetí důležitou oblastí je právo zákazníka kontrolovat, zda dodavatel sjednané bezpečnostní požadavky skutečně plní. Smlouva by proto měla upravovat možnost provádění zákaznických bezpečnostních auditů, součinnost dodavatele při jejich provádění, způsob řešení zjištěných nedostatků a lhůty pro jejich odstranění. Součástí smlouvy by měly být také odpovídající sankce a možnost reagovat na závažné nebo opakované porušování bezpečnostních povinností.
FÁZE 3
Plnění smlouvy a řádné ukončení spolupráce
Řízení bezpečnosti dodavatelů nekončí podpisem smlouvy – naopak, teprve tehdy začíná jeho průběžná část.
🔍 Zákaznické audity dodavatelů v praxi
Bezpečnostní zákaznické audity dodavatelů obvykle probíhají přímo na místě, trvají zhruba jeden den a zahrnují jak kontrolu dokumentace, tak procesní walkthrough (tedy ověření, jak bezpečnostní procesy skutečně fungují v praxi, nejen na papíře).
Cílem auditu není dodavatele „nachytat“, ale ověřit shodu s dohodnutými požadavky. Pokud audit odhalí nedostatky, dodavatel dostává obvykle přiměřenou lhůtu na nápravu.
🛡️ Role bezpečnostního týmu v akceptačním řízení
Bezpečnostní tým by měl být zapojen i do akceptačního řízení – tedy do procesu, kdy firma formálně přebírá dodané dílo nebo službu. Osvědčenou praxí je nastavit pravidlo, že žádné předání díla neproběhne bez podpisu zástupce oddělení kybernetické bezpečnosti. Tím se předchází situaci, kdy je bezpečnostní kontrola „doháněna“ až poté, co je dílo dávno v provozu.
🚪 Exit plán – jak bezpečně ukončit spolupráci s dodavatelem
Řádné ukončení spolupráce je stejně důležité jako její zahájení. Exit plán by měl řešit především:
• odebrání všech přístupů dodavatele do systémů zákazníka,
• výmaz firemních dat z ICT prostředí dodavatele,
• vrácení autentizačních tokenů a přihlašovacích údajů,
• vrácení veškerého fyzického vybavení patřícího zákazníkovi.
Bez jasně definovaného exit plánu hrozí, že ukončovaný dodavatel bude mít – třeba jen omylem – nadále přístup k datům nebo systémům zákazníka, což představuje zbytečné a snadno odstranitelné riziko.