GlosarioOperaciones de cumplimiento

Ataque a la cadena de suministro

Respuesta corta

Un ataque a la cadena de suministro compromete a una organización de forma indirecta, atacando a un proveedor, fabricante de software o prestador de servicios en el que confía. Mediante una actualización maliciosa, un componente comprometido o el acceso de un proveedor, una sola brecha puede llegar a cientos o miles de clientes a la vez.

Cómo ocurren

Los atacantes introducen código malicioso en actualizaciones legítimas de software, como en el caso de SolarWinds en 2020. Comprometen a proveedores de servicios de IT y usan sus herramientas de gestión remota para llegar a los clientes, como en el ataque a Kaseya de 2021, que propagó un ransomware a hasta unas 1.500 empresas. Publican paquetes de código abierto envenenados, o explotan una vulnerabilidad en un software muy extendido, como la herramienta de transferencia de ficheros MOVEit en 2023, para robar datos de muchas organizaciones a la vez.

Por qué son tan eficaces

Los clientes confían por defecto en las actualizaciones y accesos de sus proveedores. Un solo compromiso da al atacante muchas víctimas, y la actividad suele parecer legítima porque llega por un canal autorizado.

Reducir el riesgo

Saber qué proveedores tienen acceso a sistemas y datos, y limitar ese acceso a lo necesario. Evaluar a los proveedores críticos mediante la gestión del riesgo de terceros y cuestionarios de seguridad. Vigilar los accesos de proveedores y las herramientas remotas. Mantener un inventario de componentes de software con un SBOM cuando sea posible. Incluir escenarios de compromiso de un proveedor en los planes de respuesta a incidentes.

Regulación

NIS2 exige a las entidades incluidas en su alcance abordar la seguridad de la cadena de suministro, incluidas las prácticas de seguridad de sus proveedores directos. DORA fija normas detalladas sobre el riesgo de proveedores TIC en el sector financiero, y el Cyber Resilience Act eleva los requisitos de seguridad de los propios productos.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema