NIST обновил руководство по управлению киберрисками, связанными с цепочками поставок

NIST обновил руководство по управлению киберрисками, связанными с цепочками поставок

Национальный институт стандартов и технологий США (National Institute of Standards and Technology, NIST) опубликовал обновленную версию руководства по управлению киберрисками, связанными с цепочками поставок.

Обновленное руководство призывает организации принимать во внимание уязвимости не только в готовых продуктах, которые они намерены использовать, но также в их компонентах, поскольку они могли быть созданы сторонними разработчиками. Кроме того, нужно учитывать весь путь, пройденный этими компонентами прежде, чем они попали в конечный продукт.

В документе также представлены основные механизмы и практики контроля, которые организации должны использовать для выявления, оценки и реагирования на риски на разных этапах цепочки поставок, включая возможность включения вредоносного функционала, уязвимости в стороннем ПО, внедрение контрафактного аппаратного обеспечения, а также некачественные производство и разработку.

Руководство следует указу президента США «Об усилении кибербезопасности нации» (14028) от мая 2021 года, требующему от правительственных агентств принятия шагов по «усилению безопасности и целостности цепочки поставок ПО с упором на критическом ПО».

Документ выпущен весьма своевременно, учитывая рост киберрисков, связанных с цепочкой поставок, за последние несколько лет. Известно немало случаев, когда хакеры взламывали широко используемое ПО с целью за один раз атаковать сразу целый ряд организаций.

По данным Европейского агентства по кибербезопасности (European Union Agency for Cybersecurity, ENISA), 62% от 24 атак, зафиксированных в период с января 2020 года до начала 2021 года, базировались на «доверии клиентов и их поставщиков».

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев

Министерство обороны США внесло компанию-разработчика ИИ Anthropic в список неблагонадёжных поставщиков и намерено в течение полугода полностью заменить её решения на альтернативные.

Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета
Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета

Опрос об использовании искусственного интеллекта в профессиональной деятельности россиян показал, что нейросети уже выходят за рамки экспериментов и становятся частью повседневной работы.

Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности
Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности

Исследователи зафиксировали инцидент, в ходе которого ИИ-агент крупной технологической компании без каких-либо инструкций от создателей развернул майнинг криптовалюты на выделенных серверных мощностях.

Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.