Le risque que vos fournisseurs font entrer chez vous
Vos hébergeurs, les éditeurs de vos logiciels : leur sécurité fait déjà partie de la vôtre.
Nous n'allons pas noter vos fournisseurs de l'extérieur. Nous regardons ceux qui sont déjà branchés à votre système, à commencer par vos hébergeurs, puis les éditeurs des logiciels que vous utilisez, et nous chiffrons ce qu'un attaquant pourrait atteindre chez vous en passant par eux.
Vos fournisseurs sont une porte d'entrée
Depuis NIS2 et DORA, deux règlements européens qui engagent votre direction, vous êtes responsable de la sécurité de vos fournisseurs, pas seulement de la vôtre. Pour les entreprises du secteur financier, DORA impose même de tenir un registre de vos prestataires informatiques. Mais un questionnaire signé ne vous dit pas ce que vous perdez si l'attaque passe par l'un d'eux.
Les fournisseurs que nous voyons déjà chez vous
Vos hébergeurs
L'infrastructure qui héberge vos sites et vos données compte comme un prestataire au sens de DORA. Nous mesurons son risque là où il touche vraiment vos données.
Les éditeurs de vos logiciels
Chaque logiciel que vous utilisez vient d'un éditeur. Quand une de ses failles se trouve sur un chemin d'attaque réel, ce risque devient le vôtre. Nous le repérons dans votre environnement.
Ce que vos fournisseurs déclarent sur leur sécurité
Les engagements et certificats de vos fournisseurs entrent dans le calcul comme une information à confronter à votre réalité, pas comme une case cochée.
Ni note, ni scan de vos fournisseurs
Nous ne scannons pas les systèmes internes de vos fournisseurs et nous ne leur attribuons pas une note. Nous mesurons votre risque à vous, à travers ceux qui sont déjà chez vous.
Quand un fournisseur ouvre plusieurs chemins
Un hébergeur ou un composant logiciel au croisement de plusieurs chemins d'attaque est ce que nous appelons une vulnérabilité-pivot : le corriger, le durcir ou le remplacer ferme plusieurs menaces d'un coup. C'est la même logique de priorisation, étendue à ce qui entre chez vous par vos fournisseurs.
Le risque qui vient de vos fournisseurs
Un fournisseur peut être une porte d'entrée chez vous. Traitez sa sécurité comme la vôtre.
« Pour la première fois, je peux vérifier le travail de notre prestataire et présenter nos priorités au conseil d'administration sans traduire. La direction comprend où va le budget, et pourquoi. »
Patrick Da FonsecaDirecteur Infrastructure et Sécurité, GaranceQuestions fréquentes
Notez-vous mes fournisseurs, comme un service de notation ?
Non. Un service de notation juge vos fournisseurs de l'extérieur, sans lien avec votre système. Nous partons de votre système à vous : ce que le fournisseur ouvre réellement comme chemin d'attaque vers vos données, chiffré en euros.
Est-ce un outil de conformité des fournisseurs ?
Non. Nous ne mettons pas vos fournisseurs en conformité et nous ne cochons pas de cases pour eux. Nous prenons ce qu'ils déclarent, nous le confrontons à votre réalité, et nous en tirons un risque chiffré.
Quels fournisseurs voyez-vous concrètement ?
Ceux qui sont déjà branchés à votre système : les hébergeurs de vos sites et de vos données, et les éditeurs des logiciels que vous utilisez. Nous ne regardons pas les fournisseurs que vous n'hébergez ni n'utilisez.
NIS2 oblige-t-il à chiffrer le risque fournisseurs en euros ?
Non. NIS2 demande des mesures proportionnées au risque sur votre chaîne de fournisseurs, sans chiffrage. Le chiffrage en euros n'est imposé qu'au secteur financier, par DORA. Nous le rendons possible pour que la décision soit défendable.
Que devient un risque fournisseur une fois repéré ?
Il entre dans la même priorisation que le reste : un chemin d'attaque, une faille-clé éventuelle, une priorité chiffrée. Un fournisseur au croisement de plusieurs chemins se traite comme une vulnérabilité-pivot.
Voyez le risque que vos fournisseurs font entrer
Parlons de vos hébergeurs, des éditeurs de vos logiciels, et de ce qu'un attaquant pourrait atteindre en passant par eux.
