Üçüncü taraf riski
Verilerinizin kendi ekibinizden değil; güvendiğiniz bir tedarikçi, serbest çalışan ya da eklenti yüzünden sızma ihtimali.
Şu adla da bilinir tedarikçi riski sağlayıcı riski tedarik zinciri riski
Tanım
Üçüncü taraf riski, kendiniz yapmadığınız insanlardan ve yazılımlardan gelen tehlikedir. Muhasebe sisteminize girişi olan mali müşavir. İki yıl önceki bir kampanyadan kalma yönetici hesabını hâlâ elinde tutan reklam ajansı. Siparişlerinizi kimsenin kaydetmediği bir bağlantıdan okuyan kargo şirketi. Sitenizde duran, tanımadığınız birinin yazdığı ve 2021'den beri elleşilmemiş eklenti.
Çoğu iş sahibi ön kapıyı korur. Tehlike oradan nadiren gelir. Kendi açıp kapatmayı unuttuğunuz bir kapıdan gelir. Hikâye hep aynıdır. Bir tedarikçi ele geçirilir. Saldırgan, o tedarikçinin sizde tuttuğu girişi bulur. Ve o tedarikçinin adıyla içeri girer. Sizin parolalarınıza hiç dokunulmamıştır, kayıtlarınız da sıradan bir iş günü gösterir.
En ucuz çözüm bir listedir. Verilerinize erişebilen her dış şirketi ve her yazılımı, bu ilişkiyi şirket içinde kimin yürüttüğünü ve her birinin tam olarak neyi gördüğünü yazın. Listenin uzunluğu neredeyse herkesi şaşırtır. Sonra kimsenin ihtiyaç duymadığını silin. Altı aydır kullanılmayan bir hesap kolaylık değildir. Paspasın altındaki yedek anahtardır ve giriş çoğu zaman oradan olur. Linkysoft başkasının yürüttüğü bir sistemi devraldığında ilk istediğimiz şey bu listedir ve neredeyse hiç hazır olmaz.
Bir yazılım tedarikçisine erişim vermeden önce dört açık soru sorun ve cevapları yazılı saklayın. Ekibinizden kimler sistemime giriş yapacak, isimleri görebilir miyim? Kendi araçlarınızdan birini buna bağlayacak mısınız, o araç verimi nerede tutuyor? Çalışanlarınızdan biri işten ayrıldığı gün ne oluyor? Ve siz ele geçirilirseniz bana ne kadar sürede, hangi yolla haber veriyorsunuz? Oyalanmadan cevap veren bir tedarikçi size çok şey anlatmıştır. Bu soruları gereksiz bulan ise daha fazlasını anlatmıştır.
Linkysoft bu dört soruyu bir web uygulaması projesi başlamadan önce yazılı olarak yanıtlar; elimizdeki her hesap gerçek bir kişinin adını taşır ve teslimde kapatılır. Sistemlerinizin anahtarlarını kimin tuttuğunu bugüne dek kimse yazmadıysa, bu her güvenlik incelemesinin ilk öğleden sonrasıdır ve neredeyse hiçbir maliyeti yoktur.
Üçüncü taraf riski hakkında sorular
Üçüncü taraf sayılan kimdir?
Bir tedarikçiyi kırmadan nasıl sorgularım?
Bir tedarikçi müşterilerimin verisini kaybederse sorumlu kim?
Bu hafta yapabileceğim en hızlı şey nedir?
Küçük şirketlerin gerçekten bunu dert etmesi gerekir mi?
Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?
Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.