Angripere trenger ikke alltid å bryte seg inn hos deg først. Noen ganger går de via verktøyene som skal administrere eller støtte dere – fjernstyring, ticketsystemer og CRM med høy tillit inne i miljøet.
Leverandørkjeden som angrepsflate
Blir leverandørplattformen kompromittert – eller en «gjestetilgang»/søkefunksjon misbrukt – kan konsekvensen treffe mange kunder i samme slengen.
Typiske svakheter
- Gjestepålogging og udokumenterte søke-/API-flater i skyplattformer
- Manglende patching av fjernstyringskonsoller hos MSP/IT-partner
- For vide admin-rettigheter «fordi det er enklere»
- Dårlig skille mellom leverandørkonto og kundedata
Hva dere bør spørre leverandøren om
- Er kritiske sikkerhetsoppdateringer for fjernstyring installert – og kan dere dokumentere det?
- Hvordan begrenses tilgang til vår tenant / våre endepunkter?
- Hva er varslingsrutinen hvis leverandøren selv blir kompromittert?
- Finnes MFA, logging og minste privilegium på konsollene?
NITDs holdning
Vi tar leverandørrisiko på alvor i egen drift og i rådgivning. Ved mistanke om kompromittering via partnerverktøy kobler vi raskt på hendelseshåndtering – også for virksomheter uten løpende avtale. Les mer om overvåking og session-kapring.