Spring til indhold
Fagterm

Supply chain-angreb

Et supply chain-angreb rammer virksomheden gennem dens leverandører: angriberen kompromitterer et softwareprodukt, en it…

Hvad er supply chain-angreb?

Et supply chain-angreb rammer virksomheden gennem dens leverandører: angriberen kompromitterer et softwareprodukt, en it-leverandør eller en integration, som virksomheden stoler på, og får dermed adgang ad bagvejen. For en SMV, der outsourcer det meste af sin it, er leverandørkæden reelt en del af angrebsfladen. Leverandøroversigten i Ejerblik viser, hvilke tredjeparter der har adgang til hvad, og det er første skridt til at styre risikoen.

Logikken bag angrebsformen er enkel: hvorfor bryde ind hos 1.000 virksomheder enkeltvis, når man kan kompromittere den ene leverandør, de alle bruger? Kendte eksempler har ramt alt fra regnskabssoftware til it-driftsleverandører, hvor én kompromitteret opdatering eller fjernadgang gav angriberne adgang til alle kunderne på én gang. For en dansk SMV kan det være webbureauet med adgang til hjemmesiden, it-supporten med fjernadgang til alle maskiner eller et plugin i webshoppen.

Du kan ikke revidere Microsofts kildekode, men du kan styre din egen leverandørkæde: vid hvilke leverandører der har adgang til dine systemer, begræns adgangen til det nødvendige, luk fjernadgange der ikke længere bruges, og stil krav om MFA hos leverandører med adgang til kritiske systemer. NIS2 stiller netop krav om leverandørstyring for de omfattede virksomheder, og kravet siver ned i kæden som kundekrav til underleverandører.

Dokumentationen er kernen: en samlet liste over tredjepartsleverandører, deres adgange og aftalegrundlag. Registrér leverandørerne på de enkelte aktiver i Ejerblik, så du kan svare på det spørgsmål, både en køber, en forsikring og en NIS2-omfattet kunde vil stille: hvem har adgang til jeres systemer?

I praksis

For ejerledere er kendskabet til supply chain-angreb særligt relevant i forbindelse med digital due diligence. En klar dokumentation af alle aktiver inden for denne kategori giver en mere troværdig og komplet virksomhedsprofil og reducerer risikoen for uklarheder under et salg eller ejerskifte.

Ofte stillede spørgsmål

Relaterede opslag

FagtermTredjepartsleverandørEn ekstern virksomhed der leverer software, infrastruktur eller services til virksomheden. Tredjepartsleverandører er en central risikofaktor: de har adgang til systemer og data, og aftaler med dem bør dokumenteres i Ejerblik med ansvarlig, kontraktbinding og opsigelsesvilkår.FagtermLeverandørrisikoRisikoen forbundet med at et kritisk aktiv ejes eller administreres af en ekstern leverandør. Eksempler: IT-leverandøren der ejer domæner, bureauet der har admin-adgang til annoncekontoen. I Ejerblik bruges risikovurdering til at synliggøre og håndtere leverandørafhængigheder.FagtermLeverandørstyringDen systematiske proces med at identificere, vurdere og overvåge virksomhedens leverandørrelationer. God leverandørstyring reducerer leverandørrisiko, sikrer at kontraktbetingelser og opsigelsesfrister er kendte, og understøtter kontinuitet ved leverandørskift. Ejerblik understøtter leverandørstyringen via aktivregisteret og leverandøroversigten, der samler alle leverandørtilknytninger på tværs af virksomhedens digitale aktiver.FagtermNIS2-direktivetEU's opdaterede direktiv om net- og informationssikkerhed der fra oktober 2024 stiller skærpede krav til et bredt udsnit af virksomheder og organisationer. NIS2 kræver bl.a. risikostyring, hændelsesrapportering og sikkerhedsforanstaltninger i forsyningskæden. Digitale aktiver og leverandørrelationer skal dokumenteres og risikovurderes.FagtermPatch-managementPatch-management er den løbende proces med at installere sikkerhedsopdateringer (patches) på styresystemer, programmer og udstyr, før kendte sårbarheder bliver udnyttet. Manglende opdatering er en af de hyppigste årsager til ransomware-angreb på SMV'er. I Ejerblik dokumenterer du, hvem der har ansvaret for opdatering af hvert system, så opgaven ikke falder mellem to stole.
← Tilbage til leksikon

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support