Guide · 9 min läsning
Leverantörens cyberriskbedömning: vad löpande övervakning kontrollerar
Vad innebär det egentligen att bevaka en leverantörs cyberrisk utifrån? Här är hela förteckningen: varje kontrollkategori, varför var och en spelar roll enligt NIS2, och hur ett fynd blir till något du kan agera på, eller försvarbart välja att leva med.
Viktigaste punkterna
- Går igenom varje kontrollkategori och den NIS2-artikel var och en svarar mot.
- Allt är passivt: enbart offentliga källor, ingen trafik till leverantören och inget samtycke krävs.
- NIS2 belönar dokumenterad, hanterad risk, inte en tom fyndlista: en accepterad, noterad risk är ett bevis.
Passiv underrättelse: inget rör någonsin leverantören
Allt här bygger på passiv underrättelse. Datan kommer helt från offentliga källor (certifikattransparensloggar, DNS-poster, ransomware-läckagesidor, intrångsdataset, sanktionsregister och öppna underrättelseflöden) så ingen trafik skickas någonsin till leverantörens system och inget tillstånd behövs. Du kan bedöma en leverantör du skrivit avtal med, en du fortfarande överväger, eller en som inte har en aning om att du tittar.
Hela kontrolluppsättningen körs dagligen; de tidskänsliga (ransomware- och dark web-källor) på nytt ungefär var sjätte timme, med ett e-postlarm i samma stund något kritiskt dyker upp, som en förekomst på en offerlista eller en färsk inloggningsläcka.
Ransomware-offerövervakning
Art. 21(2)(b)Flera ransomware-spårande källor kontrolleras på nytt ungefär var sjätte timme. Den dag din leverantör dyker upp på en offerlista (den offentliga signaturen av en aktiv eller nyligen genomförd attack) får du veta det, och det är oftast dagen att fråga dem rakt på sak om du eller dina data är indragna.
Inloggningsläckor på dark web
Art. 21(2)(i)Inloggningshögar från infostealer-infektioner och dark web-marknader genomsöks efter inloggningar knutna till leverantörens domän. Stulna inloggningsuppgifter är fortfarande den vanligaste vägen in, och ett läckt lösenord från en av din leverantörs anställda är ett lösenord som kan hamna riktat mot dina system.
E-postsäkerhet
Art. 21(2)(h)Saknade eller halvkonfigurerade SPF, DKIM och DMARC låter en leverantörs domän förfalskas i e-post som anländer äkta till utseendet. Kontrollen ser även på MTA-STS, TLS-RPT-rapporteringsposten och BIMI-varumärkesindikatorn. De tekniska grunderna bakom artikel 21:s kryptografiåtgärder, där de gäller.
TLS-certifikat och DNSSEC
Art. 21(2)(h)Certifikatens giltighet följs, med en varning två veckor före utgång. DNSSEC-validering talar om för dig om leverantörens DNS-kedja är signerad och intakt (utan den kan deras DNS förfalskas) och CAA-poster visar om certifikatutfärdande är begränsat till godkända utfärdare.
Webbsäkerhetskonfiguration
Art. 21(2)(c)Cookie-flaggor (Secure, HttpOnly, SameSite) kontrolleras, eftersom saknade öppnar dörren för sessionskapning och cross-site scripting. robots.txt läses efter känsliga sökvägar som en sajt tyst skyltar med, och security.txt efter om det finns en ärlig kanal att rapportera en sårbarhet.
Sårbarheter och utnyttjandepoäng
Art. 21(2)(e)Allt knutet till leverantörens infrastruktur som står på CISA:s katalog över kända utnyttjade sårbarheter flaggas omedelbart. Utnyttjandesannolikhetspoäng (EPSS) sorterar sedan resten efter hur sannolikt var och en faktiskt används, snarare än efter enbart rå CVSS-allvarlighet: skillnaden mellan en lång lista och en kort, ärlig.
Sanktioner och e-postserverns anseende
Art. 21(2)(e) & Art. 21(2)(j)Leverantörens organisation kontrolleras mot EU:s, FN:s och OFAC:s sanktionslistor. Dess e-postservers IP-adresser kontrolleras mot fyra realtidsblockeringslistor: en förekomst där pekar mot e-postmissbruk, eller en tidigare kompromiss som aldrig städats upp.
SAQ: självbedömningsformulär
Art. 21(2)(a) & (b) & (d)Den tekniska övervakningen täcker ytan som vem som helst ser utifrån. Kraven på processnivå (riskhantering, incidenthantering, styrning av leveranskedjan) nås genom att skicka leverantören ett självbedömningsformulär från portalen; deras svar lagras och läses bredvid den tekniska riskprofilen, så att påstående och bevis står sida vid sida.
Se hur dina leverantörer faktiskt presterar
7 dagars gratis · inget kreditkort · avsluta när som helst
Allvarlighet och riskpoäng
Varje fynd hamnar i en av fyra allvarlighetsnivåer: kritisk (agera nu), hög (cirka sju dagar), medel (cirka trettio) och låg (värt att veta). Leverantörens riskpoäng (0 till 100, där 100 är ren) härleds ur allvarligheten i det som för tillfället är öppet.
Läs poängen som ett sätt att prioritera uppmärksamhet, inte som en dom. En i övrigt stark leverantör kan falla på en enda kritisk brist, och en städad poäng ursäktar aldrig att hoppa över detaljen under den.
Vad som händer med ett fynd
Ett fynd öppnas i samma stund en kontroll upptäcker något fel, och förblir öppet tills problemet verkligen är borta: nästa körning bekräftar åtgärden av sig själv, utan manuell stängning. När ett fynd är en risk du har granskat och valt att leva med, märk det som accepterad risk med en kommentar, så slutar det generera nya larm om inte statusen ändras.
Varje fynd kopplas vid registreringen till den underklausul i NIS2 artikel 21(2) det svarar mot, och visas både i realtidsportalen och i den månatliga PDF:en.
Hur det kopplas till NIS2, och vad rapporten bär
Rapporten inleds med en sammanfattning i klartext, sedan NIS2-poäng per artikel, en riskprofil per leverantör och en åtgärdslista redan sorterad efter prioritet. Den är skriven för att läsas på ett ledningsmöte, inte bara av dem som ska utföra åtgärderna.
Den bär också de fynd du har accepterat som dokumenterade risker. Den del revisorer bryr sig mest om. NIS2 bad aldrig om ett rent blad; det bad dig hantera risk och visa ditt arbete.
Din egen domän: en djupare extern blick
Leverantörsdomäner bedöms enbart med passiv underrättelse: bara offentliga data. Din egen domän kan gå ett steg längre med en månatlig extern bedömning (exponerade portar och tjänster, kända sårbarhetsrisker och TLS-konfiguration) eftersom du där har rätten att titta hårdare. Fortfarande ingen integration, och fortfarande inget som når ditt interna nätverk.