Ataque a la cadena de suministro
Un tipo de ataque en el que el atacante llega al objetivo real no de forma directa, sino a través de un software, una biblioteca, un proveedor de servicios o un proveedor que el objetivo utiliza.
- 01
Por qué importa
Una actualización en la que confía o el acceso de administrador de una agencia pueden ser una vía de entrada más fácil para un atacante que su propia puerta principal. Comprometer a un solo proveedor puede afectar a cientos de clientes a la vez. Limitar el acceso de los proveedores y mantener un inventario de los componentes que utiliza reduce el riesgo.
- 02
Ejemplo
Se compromete el servicio que aloja una popular biblioteca de scripts utilizada en un sitio y se añade a la biblioteca código que recopila datos de tarjetas. Los sitios que sirven la biblioteca desde su propio servidor, con una versión fijada y una comprobación de integridad, no se ven afectados.
- 03
Error frecuente
Dar a los proveedores un acceso amplio y sin límite temporal y no revisarlo nunca. Cuando un proyecto termina, los accesos de la agencia y del consultor deben cerrarse, y lo que quede debe limitarse al mínimo privilegio.
- 04
Términos relacionados
Servicios y guías relacionados
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.