Se rendre au contenu

Attaque de la chaîne d'approvisionnement : viser le maillon fournisseur

Une attaque de la chaîne d'approvisionnement (supply chain attack) compromet un fournisseur, un prestataire ou une dépendance logicielle, plutôt que la cible finale directement, pour atteindre celle-ci de façon détournée et souvent moins surveillée.

Définition

En intégrant du code malveillant dans une bibliothèque logicielle largement utilisée, ou en compromettant les systèmes d'un prestataire disposant d'accès légitimes chez ses clients, un attaquant peut toucher un très grand nombre de victimes à partir d'un seul point de compromission initial.

Ce type d'attaque déjoue une partie des défenses classiques, car le vecteur d'entrée bénéficie d'une confiance a priori : un logiciel signé, un fournisseur habituel. D'où l'importance d'étendre la vigilance au-delà de son propre périmètre, jusqu'à ses dépendances et prestataires.

Points clés

Un maillon détourné

L'attaquant compromet un fournisseur ou une dépendance de confiance plutôt que la cible finale directement.

Un effet démultiplié

Un seul point de compromission peut toucher l'ensemble des clients ou utilisateurs du fournisseur visé.

Une vigilance élargie nécessaire

La sécurité d'une organisation dépend aussi de celle de ses fournisseurs et de ses dépendances logicielles.

Comment BCIT peut vous accompagner

L'évaluation de vos prestataires et dépendances critiques s'inscrit dans une démarche GRC et dans nos audits de sécurité élargis.

Questions fréquentes

Comment évaluer le risque lié à mes fournisseurs ?

Une cartographie de vos prestataires critiques et de leurs accès, intégrée à une démarche GRC, est le point de départ indispensable.

Un logiciel signé peut-il quand même être compromis ?

Oui : une attaque de la chaîne d'approvisionnement peut intégrer du code malveillant en amont, avant même la signature du logiciel final.

Pas encore prêt à échanger ? Découvrez notre diagnostic cybersécurité →

Connaissez-vous les risques portés par vos fournisseurs ?

Étendons l'analyse de risque au-delà de votre seul périmètre interne.