12 de mai. de 2021

Quatro Componentes Essenciais do Gerenciamento de Riscos de Terceiros

Por Jaime Arze
Risco de Terceiros

Zero é o número de provedores de serviços gerenciados (MSPs) que perguntaram à Datto se nós, ou qualquer um de nossos principais fornecedores, fomos afetados pelas vulnerabilidades do Microsoft Exchange ProxyLogon. Houston, temos um problema!

As considerações de segurança não param no perímetro de nossas redes. Devemos levar em conta a postura dos fornecedores que processam nossos dados, que se integram aos nossos sistemas ou com os quais contamos em nossas operações diárias. Afinal de contas, a postura de segurança de uma organização é tão forte quanto o seu elo mais fraco e, quer queiramos acreditar ou não, os fornecedores se tornaram uma cadeia de suprimentos integral que dá suporte às nossas operações comerciais.

Como MSPs, o conceito de terceirização de uma responsabilidade, processo ou função é uma segunda natureza. Essa é a base fundamental dos serviços que você presta aos seus clientes, mas qual é o grau de segurança do portfólio de fornecedores com os quais você fez parceria? Eles estão protegendo a confidencialidade, a integridade e a disponibilidade dos dados e do acesso da mesma forma que você faria? Mais importante ainda, você compreende as lacunas de segurança e os riscos a que os relacionamentos com seus fornecedores o expõem ao longo do tempo? Se você não tiver uma resposta rápida para todas essas perguntas, é provável que esteja negligenciando um componente essencial da estratégia de resiliência cibernética da sua organização.

Você faz o inventário de seus fornecedores?

Vamos começar pelo básico. Qualquer profissional de TI ou segurança diria que o passo fundamental para qualquer boa iniciativa é o autoconhecimento, ou seja, entender sua própria postura. Inventários de ativos de hardware e software são componentes essenciais da área de capacidade funcional de Identificação na maioria das estruturas de cibersegurança adotadas por MSPs (provedores de serviços gerenciados), então por que não inventariar também seus fornecedores?

Como você pode gerenciar efetivamente um problema sem coletar e compreender seus parâmetros? Sem uma compreensão geral de quais fornecedores são usados em sua organização, é provável que você não consiga identificar os pontos vulneráveis reais em seu portfólio de riscos de terceiros. A taxonomia de suas aquisições desempenha um papel importante aqui. Cada fornecedor que entra ou sai deve ser contabilizado e devidamente identificado em um sistema de registro com base no tipo de serviço e relacionamento. Esse sistema de registro também pode ser tecnológico ou uma simples planilha. A chave aqui é simplesmente desenvolver processos e mantê-los.

O gerenciamento centralizado de um portfólio de fornecedores tem muitas vantagens, das quais apenas algumas são baseadas em segurança e risco. Com um bom entendimento do que existe, você pode agora avaliar redundâncias e relacionamentos desnecessários em um único lugar. Sem mencionar que, uma vez que os fornecedores tenham sido centralizados em um único lugar, você pode começar a priorizar sua diligência com base na criticidade do fornecedor para suas operações organizacionais.

Quem é quem no zoológico de fornecedores?

Nem todos os fornecedores são criados da mesma forma e pode ser difícil explorar as profundezas de cada fornecedor em seu portfólio de fornecedores, especialmente quando se lida com recursos de segurança limitados. Portanto, em um mundo em que o gerenciamento de riscos é um luxo, priorize nossos esforços para os fornecedores cujo comprometimento poderia introduzir o maior dano à nossa organização ou causar um distúrbio significativo em nosso ritmo operacional.

A priorização, ou a classificação dos fornecedores, pode ser usada para orientar uma série de processos no ciclo de gerenciamento de fornecedores:

  • Defina uma cadência para a diligência do fornecedor em toda a empresa
  • Definir requisitos específicos para fornecedores em cada nível
  • Acelere os processos de aquisição de fornecedores de baixo risco
  • Permitir a priorização da investigação em fornecedores de alto nível

Aqui estão alguns critérios-chave que devem ser considerados ao classificar seus fornecedores.

Uma lista de verificação a mais: Avaliando adequadamente seus fornecedores

À medida que a complexidade dos relacionamentos com os fornecedores evolui, o mesmo acontece com os métodos pelos quais os avaliamos. A era da lista de verificação padronizada chegou e se foi e, ainda assim, muitas organizações continuam a confiar apenas na capacidade de uma lista de verificação para avaliar processos de segurança complexos. Isso é como tentar quantificar um problema tridimensional com uma abordagem bidimensional.

Agora que você desenvolveu critérios para identificar seus fornecedores mais críticos, pode dar um passo atrás e desenvolver uma forma adequada de avaliá-los - uma forma que avalie os fornecedores de maneira a espelhar seus requisitos internos. Na maioria dos casos, esses fornecedores de Nível 1 devem ser tratados como uma extensão da sua organização e, portanto, você deve garantir que eles tenham políticas, procedimentos, processos e recursos semelhantes ou melhores do que aqueles que você definiu para a sua organização.

Torna-se imperativo perguntar a si mesmo se esse fornecedor em particular fosse violado, qual seria o impacto sobre nossas operações e as de nossos clientes? Avalie o fornecedor em relação a essas prioridades. Se a disponibilidade o preocupa, inclua SLAs firmes no contrato e garanta que eles tenham um plano de resposta adequado no caso de um incidente. Certifique-se de que os planos de continuidade dos negócios sejam criados e testados para resistir aos imprevistos, e não apenas para cumprir um requisito. Se a sua preocupação for principalmente com os dados, certifique-se de que os controles de acesso adequados sejam incorporados ao ambiente da empresa, crie uma camada, verifique se os padrões de criptografia são adotados, garanta que os registros de trilha de auditoria sejam revisados etc.

Os cenários poderiam continuar indefinidamente, mas o importante é não ignorar as lacunas nos processos do fornecedor e orientar a sua avaliação com base em um entendimento sólido do que eles fazem para você e como isso afeta a sua resiliência. É muito fácil levar o crédito pela existência de um processo, mas provar sua eficácia e eficiência por meio de documentação é muito mais difícil. Portanto, não deixe de investigar mais a fundo, fazer perguntas, reunir-se com os representantes certos e documentar seus planos para resolver quaisquer problemas ou preocupações. Lembre-se de que você priorizou alguns desses fornecedores como essenciais; é hora de começar a tratá-los dessa forma.

Se esses planos não existirem, trabalhe com eles para desenvolver um plano de ação com marcos. Isso os ajudará a acompanhar o progresso para alcançar a solução desejada. Se essa opção não estiver na mesa, certifique-se de ter um sistema para transferir o risco de volta para o fornecedor ou estabelecer a conformidade por meio de linguagem contratual. As práticas recomendadas e as garantias não podem mais ser esperadas, elas devem ser entregues como requisitos ao entrar em um relacionamento com o fornecedor e, se não forem cumpridas, o fornecedor deve assumir todo ou parte do prejuízo.

A linguagem de segurança contratual não apenas o protegerá, fazendo com que os fornecedores cumpram as práticas recomendadas, mas também definirá a cadência do relacionamento. Ela vinculará ambas as partes aos padrões que devem ser cumpridos no caso de um incidente. Aspectos como resposta a incidentes, recuperação de dados, propriedade de dados, direitos a uma avaliação etc. devem ser definidos antecipadamente nesses relacionamentos. Esses podem parecer requisitos básicos, mas, na hora do aperto, você ficará feliz por sua equipe jurídica poder recorrer a essas cláusulas para agilizar uma resposta ou uma ação do fornecedor.

Sugestões para as próximas leituras