EDUCATION · SUPPLY CHAIN · TPRM

🔗 Management of third parties and supply chains

How to manage the risks posed by suppliers, service providers and software dependence by international practice (ISO 27036, NIST SP 800-161, NIS2, DORA, CRA, SLSA). Examples are fictional, intended for teaching.

Why It Is Important

Extended attack surface - each third introduces risk

Trešo pušu uzbrukuma virsma Organizācija centrā, ap to seši trešo pušu tipi, kuru piekļuve un datu plūsma paplašina riska perimetru. Paplašinātā uzbrukuma virsma Katra puse ar piekļuvi vai datu plūsmu ir daļa no tava riska perimetra TAVA ORGANIZĀCIJA aktīvi · dati · klienti SaaS / mākoņi M365 · CRM · datu glabāšana Atvērtā pirmkoda kods npm · PyPI · atkarības MSP / IT atbalsts attālā privileģēta piekļuve Aparatūra / firmware ražotāji · iekārtas Maksājumi / API partneru integrācijas Apakšuzņēmēji 4th-party (n-tā puse) piekļuve · dati · uzticība Trešās puses risku pārvalda kā SAVU: NIS2 21. panta 2. punkta d) apakšpunkts pieprasa piegādes ķēdes drošību. Ievērojami incidenti: SolarWinds (2020) · Log4Shell (2021) · MOVEit (2023) · XZ Utils backdoor (2024)

Risks to third parties

Risk to the organisation from external suppliers, service providers and software components with access to your data, systems or processes. You remain responsible for the consequences, even if the third party is guilty.

Related standards

ISO/IEC 27036 (supplier relationship security), NIST SP 800-161 (C-SCRM), NIST CSF function 2.0 GOVERN (GV.SC), NIS2 21 (2) (d), DORA (financial ICT third party), CRA (product security).

Fourth party risk

Your suppliers (4th/nth side) and the risk of concentration (too much dependence on one cloud or service) often remain invisible, but may stop operation just like a direct incident.

Third Party Life Cycle

TPRM life cycle with continuous revaluation

TPRM dzīves cikls Seši posmi no plānošanas līdz izbeigšanai ar nepārtrauktas pārvērtēšanas cilpu. Trešās puses risku pārvaldības dzīves cikls Shared Assessments / ISO 27036 - riska pārvaldība no iepirkuma līdz izbeigšanai 1 · Plānošana vajadzība, scope kritiskuma tiering kādi dati, kāda piekļuve 2 · Due diligence pirms parakstīšanas SIG, SOC 2, ISO sert. drošības stāvoklis 3 · Līgums DPA (GDPR 28. p.) SLA, right-to-audit incidentu paziņošana 4 · Onboarding least privilege piekļuves provizēšana integrācija, MFA 5 · Monitorings nepārtraukts security ratings periodiska reassess 6 · Izbeigšana piekļuves atsaukšana datu atdošana/dzēšana offboarding periodiska pārvērtēšana (risk-based) Augstāka kritiskuma piegādātājus pārvērtē biežāk. Izbeigšana ir tikpat svarīga kā onboarding. Atsauce: Shared Assessments TPRM Framework · ISO/IEC 27036 · NIST SP 800-161

Pre-contractual due diligence

Prior to cooperation, the security status of the supplier shall be assessed: Shared Assessments SIG, independent opinions (SOC 2 Type II, ISO 27001 certificate), summaries of penetration tests and financial stability.

Contract safeguard clauses

Data processing contract (DPA, Article 28 GDPR), SLA with security objectives, right to audit, deadlines for notification of incidents, approval of sub-processors and data return/removal shall be terminated.

Continuous monitoring

One questionnaire is not enough - the security situation is changing. Use security ratings, vulnerability warnings, certificate validity tracking and risk-based periodic reassessment (the more critical, the more common).

Tiering and due diligence depth

Criticality classification determines test depth

Riska klasifikācija Trīs kritiskuma līmeņi (Tier 1-3) ar atbilstošu due diligence dziļumu. Piegādātāju kritiskuma klasifikācija (tiering) Datu jutīgums × piekļuves līmenis × biznesa ietekme → tiers → pārbaudes dziļums LĪMENIS KRITĒRIJI DUE DILIGENCE Tier 1 · Kritisks augsta atkarība grūti aizvietojams · piekļuve sensitīviem/personas datiem · kritiskas sistēmas vai privileģēta piekļuve · dīkstāve apdraud pamatdarbību SOC 2 Type II + on-site audits pen-test kopsavilkums, BCP/DR pārvērtēšana ≥ reizi gadā Tier 2 · Svarīgs ierobežota piekļuve aizvietojams ar pūlēm · ierobežota vai netieša datu piekļuve · svarīgs, bet ne kritisks pakalpojums · mērena biznesa ietekme SIG Core + ISO 27001 sertifikāts security ratings monitorings pārvērtēšana ik 1-2 gadi Tier 3 · Zems nav datu piekļuves viegli aizvietojams · nav piekļuves datiem/sistēmām · standarta, plaši pieejams produkts · minimāla biznesa ietekme SIG Lite / pašnovērtējums pamata līguma klauzulas pārvērtēšana pēc vajadzības

Why Tiering

All suppliers are not equally risky. Classification allows you to focus limited resources on the most critical - deep examination where the consequences are greatest, easy where the risk is minimal.

Standardised questionnaires

Shared Assessments SIG (Standardized Information Gathering) - industry standard questionnaire for assessment of safety status. SIG Lite for lower risk, SIG Core for deeper testing. CAIQ (Cloud) for cloud services.

Independent opinions

SOC 2 Type II (AICPA) - effectiveness of control over the time period. ISO/IEC 27001 certificate - ISMS compliance. ISAE 3402 for international services. They reduce the need for own audit.

Software supply chain

Software supply chain - attacks and defences

Programmatūras piegādes ķēde Izstrādes konveijers ar uzbrukumu punktiem (apakšā) un aizsardzības kontrolēm (augšā). Programmatūras piegādes ķēde Augšā - aizsardzība (SLSA, SBOM). Apakšā - uzbrukumu punkti AIZSARDZĪBA SBOM (SPDX/CycloneDX) · SLSA provenance · parakstīšana (Sigstore/cosign) · SCA skenēšana · lockfiles · OpenSSF Scorecard Pirmkods git, izstrādātāji Atkarības npm · PyPI · Maven Build CI/CD konveijers Artefakts attēls · pakotne Deploy reģistrs · prod Kompromitēts uzturētājs / commit (XZ Utils 2024) Typosquatting / dependency confusion ļaunprātīga pakotne Build sistēmas kompromitēšana (SolarWinds 2020) Neparakstīts vai viltots artefakts integritātes trūkums Kompromitēts reģistrs / update (3CX 2023) SLSA (Supply-chain Levels for Software Artifacts) definē build integritātes līmeņus. SBOM dod komponentu caurspīdīgumu (ASV EO 14028).

SBOM - List of constituents

Software Bill of Materials - machine-readable list of all software components and dependencies (formats SPDX, CycloneDX). Lets quickly determine whether you are affected by a new vulnerability (e.g. Log4Shell).cyb3r.help: make sbom.

SLSA and signing

SLSA (OpenSSF) - building integrity levels with provenance (evidence of origin). Signing artefacts with Sigstore/cosign allows verifying that the package comes from a reliable building and is not counterfeit.

Dependent hygiene

Pinning/lockfiles (reproducible build), SCA scan (OWASP Dependency-Check, pip-audit, Trivy), monitoring of transitive dependence and evaluation of the health of the OpenSSF Scorecard project before implementation.

Standards and regulation

Landscape of supply chain security standards

Standartu ainava Pieci standartu un regulējuma bloki piegādes ķēdes drošībai. Standarti un regulējums Izvēlies pēc mērķa - tie bieži pārklājas un papildina cits citu ISO/IEC 27036 piegādātāju attiecību drošība (4 daļas) 28000 piegādes ķēdes drošības pārvaldība 27001 A.5.19-23 piegādātāju attiecību kontroles NIST SP 800-161 C-SCRM prakses organizācijām CSF 2.0 GV.SC supply chain risk (GOVERN funkcija) SP 800-218 SSDF droša izstrāde (software) ES regulējums NIS2 21(2)(d) piegādes ķēdes drošība (obligāti) DORA ICT trešās puses (finanšu sektors) CRA produktu ar digitālo elementu drošība SW integritāte SLSA build līmeņi + provenance (OpenSSF) SBOM SPDX · CycloneDX (NTIA min. elementi) Scorecard OpenSSF projekta veselības vērtējums Novērtēšana SOC 2 / ISAE 3402 neatkarīgs atzinums Shared Assess. SIG standarta anketa CIS Control 15 service provider management NIS2 prasa piegādes ķēdes drošību kā obligātu pasākumu - pārējie standarti dod tehnisko un metodisko ieviešanu.

NIS2 - Legal requirement

Article 21 (2) (d) of the NIS2 Directive (EU 2022/2555) provides for supply chain security as a mandatory risk management measure, including security aspects in relation to direct suppliers and service providers.

ISO 27036 and NIST 800-161

ISO/IEC 27036 provides a governance framework for the security of supplier relationships. NIST SP 800-161 (C-SCRM) - detailed practices for managing cybersecurity supply chain risks at system and organisation level.

DORA and CRA

DORA regulates the supervision of financial sector ICT third party risk and critical service providers. Cyber Resilience Act (CRA) imposes safety requirements on manufacturers of products with digital elements across the EU market.

Practical controls

Three-layer controls + invisible risks

Kontroles slāņi Līgumiskās, tehniskās un organizatoriskās kontroles, kā arī koncentrācijas un ceturtās puses risks. Kontroles un aizsardzība Defense-in-depth: kontroles trijos savstarpēji papildinošos slāņos Līgumiskās pirms un laikā DPA (GDPR 28. p.) SLA + drošības mērķi right-to-audit incidentu paziņošana (termiņi) apakšapstrādātāju apstiprināšana Tehniskās ikdienā least privilege segmentācija MFA + piekļuves žurnāli monitorings SBOM + SCA Zero Trust piekļuvei Organizatoriskās pārvaldība tiering / reģistrs periodiska reassess offboarding process incidentu reaģēšanas plāns 4th-party kartēšana un uzraudzība Neredzamie riski Koncentrācijas risks pārāk liela atkarība no viena mākoņa/pakalpojuma Ceturtās puses risks piegādātāja piegādātāji Gatavība incidentam · piegādātāja incidents = tavs incidents (NIS2 23. p.) · iekļauj piegādātājus IR plānā un mācībās · exit / aizvietošanas plāns Atsauce: CIS Control 15 · ISO 27036 · NIST SP 800-161 · NIS2 21. un 23. pants

The Treaty is the first line of protection

The security requirements must be incorporated into the contract before signing - it is difficult to add them later. Data processing contract, SLA with measurable security objectives, audit authority and clear incident notification deadlines.

Technical insulation

Give the supplier only the necessary (lat privilege), isolate his access (segmentation, Zero Trust), request MFA and log operations. It limits injury when the supplier is compromised.

Planned exit from the beginning

Concentration and fourth party risk require exit/substitution plans and business continuity testing. The supplier's incident is your incident - including suppliers in the incident response plan and training.