Los ataques a la cadena de suministro no son precisamente una novedad, pero, como hemos podido comprobar con la reciente filtración de SolarWinds, estos ataques pueden ser devastadores y tener consecuencias de gran alcance.

Informes recientes indican que el 50 % de todos los ciberataques se dirigen actualmente contra la cadena de suministro y que, en el último año, los ataques a la cadena de suministro aumentaron un 430 %.

Las cadenas de suministro constituyen una parte fundamental de las operaciones empresariales, pero a menudo estas redes son amplias, diversas y abarcan una gran variedad de países. Por lo general, no cuentan con las mismas medidas sólidas de ciberseguridad, lo que ofrece a los piratas informáticos numerosas vulnerabilidades que pueden aprovechar.

¿Por qué? ¿Están¿Están aumentando los ataques a la cadena de suministro?

El creciente volumen y la gravedad de los ataques a la cadena de suministro han llevado a muchas organizaciones a realizar importantes inversiones en ciberseguridad. Este refuerzo de las defensas ha obligado a los piratas informáticos a ser más creativos en sus métodos de ataque y a encontrar nuevas formas de infiltrarse en su objetivo principal. La cadena de suministro ha proporcionado a los piratas informáticos una vía fácil para comprometer a organizaciones mucho más grandes y a sus proveedores.

Además, existe una dificultad inherente a la hora de detectar los ataques a la cadena de suministro. La mayoría de los ataques a la cadena de suministro de software se producen cuando los piratas informáticos añaden una puerta trasera a una aplicación de software legítima y modifican los códigos fuente. Esto contribuye a enmascarar la naturaleza maliciosa del software, por lo que pasa desapercibido para las defensas tradicionales de ciberseguridad.

Mayor Sataques a la cadena de suministro

Ataques graves a la cadena de suministro

Algunos de los mayores ciberataques de la historia reciente se han debido a filtraciones en sistemas de terceros. En 2014, la cadena minorista estadounidense Target sufrió una enorme filtración de datos cuando uno de sus proveedores externos se vio comprometido. Los atacantes pudieron aprovechar esta conexión de confianza para infiltrarse en la red de la empresa y sustraer los datos de las tarjetas de crédito de más de 40 millones de clientes.

En 2018, British Airways sufrió una filtración de datos mediante un método similar, lo que supuso la exposición de los datos personales de más de 500 000 clientes. El ataque fue muy selectivo y utilizó código malicioso para redirigir a los clientes a una página web fraudulenta que recopilaba sus datos.

Uno de los ataques a la cadena de suministro más destacados y sofisticados hasta la fecha es el reciente ciberataque a SolarWinds. Aunque la filtración salió a la luz en diciembre de 2020, se cree que el ataque se inició ya en marzo, cuando los piratas informáticos inyectaron código malicioso en el sistema de software Orion de la empresa.

El software afectado distribuyó actualizaciones maliciosas a más de 18 000 clientes, entre los que se encontraban los Departamentos del Tesoro, de Comercio, de Estado, de Energía y de Seguridad Nacional de EE. UU., así como numerosas empresas de la lista Fortune 500, como Microsoft, Intel, Cisco y Deloitte.

El código malicioso creó una puerta trasera en los sistemas informáticos del cliente, lo que a su vez permitió a los piratas informáticos instalar aún más malware para poder espiar a diferentes empresas y organizaciones.

Aún se están conociendo los detalles del ataque, pero la magnitud y la complejidad de la brecha de seguridad ponen de manifiesto lo perjudiciales que pueden ser los ataques a la cadena de suministro de software y el alcance que puede tener su impacto.

Cómo Pprevenir los ataques a la cadena de suministro

Cómo prevenir los ataques a la cadena de suministro

A medida que los ataques a la cadena de suministro se vuelven cada vez más sofisticados y frecuentes, es fundamental que las organizaciones adopten las medidas adecuadas para reducir el riesgo. A continuación se indican algunas medidas prácticas que su organización puede adoptar para minimizar el riesgo de sufrir ataques a la cadena de suministro:

1. Analice minuciosamente su cadena de suministro

Dedicar tiempo a evaluar las políticas de seguridad y privacidad de la cadena de suministro de todos sus proveedores, distribuidores y terceros puede reducir la probabilidad de que se produzca una violación de la seguridad en un 20 %. No se debe conceder acceso a su red a los proveedores externos hasta que haya evaluado exhaustivamente sus prácticas de seguridad actuales. Esta evaluación debe abarcar tanto los controles técnicos de seguridad como los procesos de gobernanza, gestión de riesgos y cumplimiento normativo. Al obtener una visibilidad completa de los riesgos que plantean los proveedores, su organización podrá implementar los controles y procesos adecuados que le permitan responder de forma rápida y eficaz ante una filtración de datos.

2. Auditorías periódicas

El acceso a datos confidenciales suele ser el motivo principal que subyace a todos los ataques a la cadena de suministro. Teniendo esto en cuenta, debería adoptar todas las medidas necesarias para proteger sus datos, averiguando dónde se encuentran y quién tiene acceso a ellos. Esto le ayudará a determinar en qué medida está interconectado con sus proveedores y qué datos y sistemas comparte con ellos.

Además de realizar una auditoría de su propia red, también debería auditar periódicamente la actividad de sus proveedores externos. De este modo, se asegurará de que todos cumplan con los controles de seguridad adecuados y le ayudará a identificar cualquier vulnerabilidad.

3. Comprender cómo se atacan las cadenas de suministro

Para hacer frente a los riesgos que se ciernen sobre su empresa, deberá comprender mejor cómo podrían infiltrarse los piratas informáticos en su organización. Los atacantes son cada vez más creativos en sus intentos de aprovechar las vulnerabilidades de las cadenas de suministro, pero un gran número de incidentes de piratería informática siguen debiéndose al robo de credenciales legítimas para acceder a la red del objetivo principal o al aprovechamiento de software sin parches.

Esto puede ayudarle a definir su respuesta ante los ataques e identificar aquellos aspectos que podrían mejorarse, como la formación en materia de concienciación, las actualizaciones periódicas de software y la aplicación de parches.

4. Gestión y supervisión por parte de terceros

Es fundamental supervisar y revisar periódicamente la actividad entre su organización y los proveedores externos. Esto le ayudará a identificar cualquier actividad inusual o sospechosa dentro de su cadena de suministro de software. El registro de las actividades en los dispositivos de red y los terminales facilitará la detección de cualquier anomalía, lo que resultará de un valor incalculable en caso de que se produzca una violación de la seguridad.

5. Elabore un plan de respuesta ante incidentes

No sirve de nada esperar a que se produzca un ataque para elaborar un plan de respuesta. Para hacer frente de manera eficaz a cualquier incidente que pueda surgir, su organización debe contar con un plan de respuesta ante incidentes que aborde toda la gama de incidentes que podrían producirse y establezca las respuestas adecuadas.

Las políticas, los procesos y los planes de apoyo deben basarse en el análisis de riesgos y abarcar todos los requisitos normativos de presentación de informes. Los proveedores externos también deben contar con un plan de respuesta ante incidentes que les permita reaccionar con rapidez ante un ataque y mitigar cualquier riesgo potencial para su empresa.

6. Formación en sensibilización sobre ciberseguridad

Todos los empleados de su organización deben comprender cómo pueden producirse las filtraciones de datos y cómo pueden contribuir a identificar amenazas y prevenir ataques. La formación en sensibilización debe instruir al personal sobre todos los aspectos de la seguridad de la cadena de suministro, incluidas las políticas de la empresa, la seguridad de las contraseñas y los métodos de ataque de ingeniería social. Al comprender mejor estas amenazas, los empleados podrán reaccionar con rapidez en caso de ataque y contribuir a proteger los sistemas y los datos de su organización.