Seguridad

Los ataques a la cadena de suministro son una amenaza

Cuando los piratas informáticos acceden a las redes críticas a través de socios desconocidos, es toda la seguridad que colapsa como un castillo de tarjetas. Los ataques contra la cadena de suministro de software amenazan la infraestructura crítica al explotar a los proveedores invisibles pero esenciales. La era de la «confianza ciega» (confianza ciega) entre los proveedores ha terminado: la auditoría, la trazabilidad y la capacidad de respuesta se convierten en la norma.

En febrero pasado, un ataque de Ransomware permitió a los ladrones confiscar los registros médicos de una «parte de los estadounidenses» de Exchange Healthcare, un proveedor de gestión del ciclo de ingresos y pagos que conecta a los pagadores, proveedores de servicios y pacientes en los Estados Unidos. El ataque interrumpió los Servicios Nacionales de Salud durante semanas y, según la empresa matriz United, costará más de mil millones de dólares. Este ataque fue seguido por una serie de amenazas a los proveedores relacionados con la salud (Synnovis del Reino Unido, Francia-Viamedia y Almerys).

Ha usado fiverr o Uber o usado PayPal, LinkedIn o Coinbase, Existe la posibilidad de que sus documentos de identificación proporcionados durante el proceso de KYC (Conozca a su cliente) haya sido robado del proveedor de autenticación AT10TIX. El problema es que Podría haber sido evitadoPero AT10TIX olvidó cambiar la contraseña de una cuenta comprometida conocida con privilegios administrativos por más de un año. Otro servicio vinculado a KYC, World Check, también fue pirateado a principios de este año, revelando más de 5 millones de archivos confidenciales utilizados por las empresas para la evaluación de enlaces con delitos financieros.

Estos ejemplos son solo un puñado de violaciones conocidas públicamente, pero ¿qué tienen en común todos? Estos son ataques a la cadena de suministro. Ninguno de los proveedores pirateados es conocido por el público en general, pero tienen un tesoro de preciosa información personal.

Los ataques se están multiplicando

Por lo tanto, los ataques a la cadena de suministro han sido una preocupación constante durante años. ¿Recuerdas la controversia en un «pequeño chip» que compromete a Amazon, Apple y a otros? Sin embargo, estos ataques se están volviendo cada vez más extendidos y sofisticados.

En marzo pasado, se instaló una puerta robada en XZ Utils, una herramienta casi omnipresente en todas las distribuciones de Linux. Si un desarrollador solitario, por pura coincidencia, no hubiera logrado la cantidad anormalmente alta de ciclos de CPU consumidos por las conexiones SSH, los contribuyentes maliciosos podrían haber causado daños devastadores a las instalaciones de Debian y Red Hat, permitiendo casi todo, desde la fuga de claves de cifrado hasta la instalación de malware.

Los expertos han descrito como uno de los «Ataques a la cadena de suministro mejor ejecutada» quien casi tuvo éxito. Esto tuvo lugar durante años al presentar la confianza de los mantenedores de proyectos hasta que puedan introducir un código inteligentemente oculto que les hubiera permitido desviar e inyectar su código en las sesiones SSH. Creemos que estos son actores estatales, pero la pequeña información que tenemos sobre estos oponentes destaca la fragilidad de nuestro sistema de seguridad.

Aunque este tipo de ataques son más raros, también son mucho más difíciles de detectar y podrían tener graves consecuencias si se descuidan.

Durante más de cinco años, algunos servidores de Lenovo, Intel y Supermicro se han entregado con vulnerabilidades conocidas en su BMC, un subsistema común utilizado para el manejo y el diagnóstico remotos. Los proveedores que diseñan el software BMC se han olvidado de actualizar un componente del servidor web de código abierto llamado LightTPD, que tenía una corrección publicada en 2018 corrigiendo una vulnerabilidad.

El lento empuje hacia una mejor seguridad

Para frustrar estos ataques, la reciente legislación de la Unión Europea, la Directiva de Seguridad e Información de la Red (NIS) 2, entrará en vigor este año. Su objetivo es empujar al mercado europeo a adoptar mejores posturas de seguridad y llevar a cabo evaluaciones y gestión de riesgos en profundidad, con un énfasis particular en el fortalecimiento de la seguridad de la cadena de suministro.

En los Estados Unidos, un decreto ejecutivo de 2021 (14028-Imprimición de la ciberseguridad nacional) se centra en la definición de criterios para identificar los riesgos en las prácticas de seguridad de los desarrolladores, proveedores y el producto de software final. En conjunto con la legislación existente, como la Ley de Autorización de Defensa Nacional (NDAA), la Ley de Acuerdos Comerciales (TAA) y el Departamento de Seguridad Nacional (DHS) y el Instituto Nacional de Normas y Tecnología (NIST) ofrecen una mayor conciencia y un examen de seguridad más riguroso.

Mientras que los Estados Unidos y muchos países europeos aliados y Asia-Pacífico han adoptado una legislación que limita la instalación de sistemas de telecomunicaciones Huawei y ZTE, cámaras y Hikvision y Dahua, y quizás los drones DJI, todos estos esfuerzos se concentran en objetivos grandes, generalmente materiales. El enlace más débil en todo esto es el software y las personas que lo mantienen.

Manténgase por delante de la curva

Para las empresas y las organizaciones, tenga en cuenta este problema e implementa algunos elementos cruciales en los procesos de compra y gestión de TI ayudará a prepararse para lo peor. Una herramienta efectiva es el Software de la Ligna de Materiales (SBOM), que proporciona una lista completa de todos los componentes de software utilizados en un sistema, servicio o software más amplios. Los SBOM permiten a las organizaciones ver exactamente cuál es su infraestructura de TI que está ejecutando, qué componentes se usan activamente y si tienen vulnerabilidades conocidas.

No hay trucos en términos de seguridad. Sin embargo, como la lista de ingredientes que se encuentran en las etiquetas nutricionales, los SBOM proporcionan transparencia en «cajas negras» tradicionalmente opacas. Al realizar auditorías de seguridad frecuentes, las empresas pueden identificar y tratar de manera proactiva las vulnerabilidades, obligando a un proveedor a responder más rápidamente y empujar a la industria a ser más responsables.

La disponibilidad de SBOM y la respuesta a la seguridad de un proveedor se convertirá en factores decisivos cada vez más importantes en su capacidad para hacer frente a los ataques cibernéticos. Algunos jugadores proporcionan SBOMS en formato Cyclonedx y SPDX para sus clientes. Combinado con una respuesta rápida para tratar cualquier vulnerabilidad de día cero o crítico, establecen un alto nivel para el mantenimiento y la obtención de soluciones de gestión de datos y protección.

Para los profesionales de TI y los fabricantes de decisiones, es imperativo priorizar la seguridad en el lado del proveedor en todos los sistemas. Asegúrese de que sus proveedores sean transparentes en el software y los servicios que usan y participan en auditorías de seguridad regulares. Si bien la escena de ciberseguridad continúa intensificándose, es mejor entrar en pánico y prepararse ahora.
____________________________

Par Alexandra BejanDirector de marketing en Sinología

Leer también:

Ciberseguridad: ¿Qué quiere decir para la seguridad de la cadena de suministro de software?

Ataques de la cadena de suministro: las PYME son una puerta de entrada indirecta.

Synology Solution Day 2025: Las nuevas ambiciones del especialista en almacenamiento

Cyber-Risk: Protección de la cadena de suministro también está fortaleciendo las relaciones con proveedores externos.

Una cadena de suministro digitalizada para una mejor trazabilidad …

Explotar el poder de los datos para cadenas de suministro más resistentes y sostenibles

Puerto de Shanghai en la parada: Nuevo desafío para las cadenas de suministro.

Riesgos en el software IoT y las cadenas de suministro periférico

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *