PRODUCTO: PROTECCIÓN CONTRA AMENAZAS EN LA CADENA DE SUMINISTRO
Protege tu cadena de suministro en el nivel de identidad
Información sobre la exposición y gestión de riesgos para tu ecosistema de proveedores
Descubre cómo funciona la protección continua contra amenazas en la cadena de suministro de SpyCloud
DESCUBRE MÁS PRODUCTOS
Consigue más, más rápido
Protección contra amenazas para los empleados
Protección contra amenazas en dispositivos finales
Próximos pasos
No asumas el riesgo de tus proveedores: resuélvelo.
Preguntas frecuentes sobre los riesgos relacionados con la identidad de los proveedores en la cadena de suministro
Las plataformas tradicionales de gestión de riesgos de proveedores (VRM) y de gestión de riesgos de terceros (TPRM) se basan en la evaluación del estado de seguridad. Envían cuestionarios, analizan los activos web de los proveedores y llevan a cabo revisiones puntuales de los controles de seguridad. Estos enfoques miden lo que un proveedor afirma sobre sus prácticas de seguridad, no si las credenciales de los empleados del proveedor o el acceso a sus dispositivos están circulando activamente en los mercados delictivos en este mismo momento. Un cuestionario cumplimentado el trimestre pasado no puede indicar si un empleado de un proveedor se vio afectado por un malware de robo de información la semana pasada, ni si sus credenciales aparecieron de la noche a la mañana en una nueva filtración o en una lista combinada. La implicación de terceros en las filtraciones se ha duplicado de un año a otro, pasando del 15 % al 30 % de los incidentes. La vía de ataque en la gran mayoría de esos casos no es un cortafuegos mal configurado que un análisis detectaría, sino datos de identidad comprometidos que proporcionaron a los atacantes un acceso de confianza. SpyCloud Supply Chain Threat Protection supervisa continuamente los dominios de los empleados de los proveedores cotejándolos con registros de filtraciones recuperados, registros de malware de robo de información, capturas de phishing y listas combinadas, sacando a la luz amenazas de identidad activas en lugar de indicadores de postura de seguridad.
El Índice de Amenazas a la Identidad es la puntuación de riesgo compuesta que calcula SpyCloud para cada proveedor supervisado, basada en el volumen, la actualidad y el tipo de fuente de las exposiciones de identidad detectadas en los dominios de los empleados de dicho proveedor. Combina señales de cuatro categorías de amenazas: filtraciones de credenciales, infecciones por malware de robo de información, capturas de campañas de phishing y listas combinadas. El índice ofrece a los equipos de seguridad una visión normalizada y comparable del riesgo en toda su cartera de proveedores, en lugar de recuentos brutos de exposiciones que resultan difíciles de contextualizar. Un proveedor con una plantilla numerosa acumulará, naturalmente, más exposiciones totales que uno pequeño; el índice tiene esto en cuenta ponderando las exposiciones en función del alcance de la supervisión. El seguimiento del índice a lo largo del tiempo muestra si la higiene de seguridad de un proveedor está mejorando o empeorando. Una tendencia al alza en las infecciones por malware a lo largo de 60 días constituye un perfil de riesgo distinto al de una violación puntual ocurrida hace tres meses. Los equipos de seguridad pueden utilizar el índice como su capa de triaje previa a la respuesta ante incidentes: en lugar de esperar a que las alertas del SIEM se conviertan en incidentes, pueden identificar qué proveedores presentan una tendencia hacia un riesgo elevado y actuar antes de que ese riesgo se propague a su entorno.
Los proveedores y los proveedores de servicios gestionados suelen tener acceso privilegiado o de confianza a los entornos empresariales: se conectan a aplicaciones corporativas, acceden a infraestructura compartida u operan dentro de la misma federación de inicio de sesión único (SSO). Cuando se roban las credenciales de un empleado de un proveedor mediante malware de robo de información, una campaña de phishing o una filtración de datos de un tercero, dichas credenciales pueden proporcionar acceso directo a las mismas aplicaciones que el proveedor utiliza para prestar servicio al cliente empresarial. Los atacantes que obtienen credenciales del personal de un proveedor a través de mercados delictivos pueden probarlas en los portales de inicio de sesión corporativos, utilizar cookies de sesión robadas para eludir por completo la autenticación o aprovechar la presencia de confianza del proveedor en la red para evadir los controles perimetrales que bloquean las direcciones IP desconocidas. No se trata de una vía de ataque teórica. Se encuentra sistemáticamente entre las principales causas de las brechas de seguridad en las empresas. SpyCloud saca a la luz las identidades de proveedores comprometidas, incluyendo no solo las propias credenciales, sino también las aplicaciones expuestas registradas en los registros del malware de robo de información, mostrando exactamente a qué aplicaciones accedió un empleado del proveedor desde un dispositivo infectado y si alguna de esas aplicaciones se comparte con el entorno empresarial.
SpyCloud supervisa los dominios de los empleados de los proveedores a través de cuatro fuentes de exposición distintas. Las filtraciones de credenciales revelan pares de nombre de usuario y contraseña procedentes de filtraciones de terceros en las que los empleados de los proveedores utilizaron direcciones de correo electrónico del trabajo para registrarse en servicios. Los registros del malware de robo de información recogen todo lo que se ha filtrado desde los dispositivos infectados de los proveedores: contraseñas guardadas, cookies de sesión activas, credenciales almacenadas en el navegador, huellas digitales de los dispositivos y una lista de todas las aplicaciones a las que ha accedido el dispositivo. Las capturas de campañas de phishing revelan credenciales y artefactos de sesión robados durante ataques de phishing exitosos dirigidos a empleados de los proveedores. Las listas combinadas revelan pares de credenciales que se han agregado y redistribuido a partir de múltiples fuentes de filtraciones, y que los atacantes utilizan para el «credential stuffing» automatizado a gran escala. La supervisión estándar de la dark web analiza las partes indexables de los foros y mercados de la darknet en busca de menciones de direcciones de correo electrónico o dominios. SpyCloud recupera los datos subyacentes directamente de fuentes delictivas en lugar de indexar publicaciones en foros, lo que significa que saca a la luz datos de registros de programas de robo de información y resultados de kits de phishing que nunca aparecen en los foros de la dark web en los que se pueden realizar búsquedas. El resultado es una cobertura significativamente más amplia, especialmente para los vectores de malware y phishing que constituyen actualmente las principales vías de ataque a la cadena de suministro.
Cuando SpyCloud detecta que se ha filtrado la identidad de un empleado de un proveedor, el equipo de seguridad tiene dos opciones para actuar en función de esa información. Puede utilizarla internamente para ajustar sus propios controles: aumentando el escrutinio de la autenticación para las conexiones procedentes del dominio de ese proveedor, restringiendo el acceso a sistemas sensibles durante el periodo de exposición o marcando la relación con el proveedor para una revisión acelerada. También puede compartir las pruebas de la exposición directamente con el equipo de seguridad del proveedor para permitir la corrección por parte de este. SpyCloud facilita esto mediante un modelo de acceso para proveedores que permite a los clientes empresariales conceder a los proveedores visibilidad sobre sus propios datos de exposición sin revelar el contexto más amplio de supervisión de la empresa. Esto convierte lo que, de otro modo, sería una evaluación unidireccional de la postura de seguridad en una colaboración en materia de seguridad basada en pruebas. Los proveedores que pueden ver sus propios datos de exposición pueden tomar medidas directas: forzar el restablecimiento de contraseñas para los empleados afectados, investigar los dispositivos infectados y comprobar que se ha cerrado la vía de exposición hacia la empresa. El caso práctico de Samsonite en la página web de SpyCloud describe este modelo directamente: la solución «Supply Chain Threat Protection» de SpyCloud permitió a su equipo de seguridad descubrir y subsanar brechas en la cadena de suministro de las que, de otro modo, no habrían tenido conocimiento, así como imponer estándares de seguridad más elevados en todo su ecosistema de proveedores mediante pruebas compartidas, en lugar de recurrir a la presión de los cuestionarios.
NUEVA INVESTIGACIÓN: Más de dos tercios de las organizaciones sufrieron un incidente relacionado con la identidad el año pasado; las NHI fueron la causa principal. Sigue leyendo →