Üçüncü taraf riski

Verilerinizin kendi ekibinizden değil; güvendiğiniz bir tedarikçi, serbest çalışan ya da eklenti yüzünden sızma ihtimali.

  • Siber Güvenlik

Şu adla da bilinir tedarikçi riski sağlayıcı riski tedarik zinciri riski

Tanım

Üçüncü taraf riski, kendiniz yapmadığınız insanlardan ve yazılımlardan gelen tehlikedir. Muhasebe sisteminize girişi olan mali müşavir. İki yıl önceki bir kampanyadan kalma yönetici hesabını hâlâ elinde tutan reklam ajansı. Siparişlerinizi kimsenin kaydetmediği bir bağlantıdan okuyan kargo şirketi. Sitenizde duran, tanımadığınız birinin yazdığı ve 2021'den beri elleşilmemiş eklenti.

Çoğu iş sahibi ön kapıyı korur. Tehlike oradan nadiren gelir. Kendi açıp kapatmayı unuttuğunuz bir kapıdan gelir. Hikâye hep aynıdır. Bir tedarikçi ele geçirilir. Saldırgan, o tedarikçinin sizde tuttuğu girişi bulur. Ve o tedarikçinin adıyla içeri girer. Sizin parolalarınıza hiç dokunulmamıştır, kayıtlarınız da sıradan bir iş günü gösterir.

En ucuz çözüm bir listedir. Verilerinize erişebilen her dış şirketi ve her yazılımı, bu ilişkiyi şirket içinde kimin yürüttüğünü ve her birinin tam olarak neyi gördüğünü yazın. Listenin uzunluğu neredeyse herkesi şaşırtır. Sonra kimsenin ihtiyaç duymadığını silin. Altı aydır kullanılmayan bir hesap kolaylık değildir. Paspasın altındaki yedek anahtardır ve giriş çoğu zaman oradan olur. Linkysoft başkasının yürüttüğü bir sistemi devraldığında ilk istediğimiz şey bu listedir ve neredeyse hiç hazır olmaz.

Bir yazılım tedarikçisine erişim vermeden önce dört açık soru sorun ve cevapları yazılı saklayın. Ekibinizden kimler sistemime giriş yapacak, isimleri görebilir miyim? Kendi araçlarınızdan birini buna bağlayacak mısınız, o araç verimi nerede tutuyor? Çalışanlarınızdan biri işten ayrıldığı gün ne oluyor? Ve siz ele geçirilirseniz bana ne kadar sürede, hangi yolla haber veriyorsunuz? Oyalanmadan cevap veren bir tedarikçi size çok şey anlatmıştır. Bu soruları gereksiz bulan ise daha fazlasını anlatmıştır.

Linkysoft bu dört soruyu bir web uygulaması projesi başlamadan önce yazılı olarak yanıtlar; elimizdeki her hesap gerçek bir kişinin adını taşır ve teslimde kapatılır. Sistemlerinizin anahtarlarını kimin tuttuğunu bugüne dek kimse yazmadıysa, bu her güvenlik incelemesinin ilk öğleden sonrasıdır ve neredeyse hiçbir maliyeti yoktur.

Üçüncü taraf riski hakkında sorular

Üçüncü taraf sayılan kimdir?
Şirketinizin dışından sistemlerinize ya da verilerinize erişebilen herkes. Tedarikçiler, ajanslar, serbest çalışanlar, mali müşavirler ve kurdukları yazılımlar; eklentiler dâhil.
Bir tedarikçiyi kırmadan nasıl sorgularım?
Henüz satın alma aşamasındayken, yazılı olarak, fiyat ve tarihlerin yanında sorun. Ciddi tedarikçiler bunu bekler ve bir gün içinde yanıtlar. Bu anlaşmanın parçasıdır, suçlama değil.
Bir tedarikçi müşterilerimin verisini kaybederse sorumlu kim?
Genellikle siz; hem müşterilerinizin gözünde hem çoğu zaman hukuken. Sözleşme masrafı paylaştırabilir ama özür de zarar da sizin adınıza kalır.
Bu hafta yapabileceğim en hızlı şey nedir?
Şirket dışından birine ait her hesabı listeleyin, sonra altı aydır kimsenin kullanmadıklarını kapatın. Bir öğleden sonra unutulmuş kapıların çoğunu kaldırır.
Küçük şirketlerin gerçekten bunu dert etmesi gerekir mi?
Büyüklerden daha çok. Küçük bir işletme kişi başına daha fazla dış yardım kullanır ve ajansla paylaşılan tek bir parola çoğu zaman siteyi, e-postayı ve faturaları birden açar.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.