Supply Chain Attack
generalDéfinition
Attaque ciblant un fournisseur, prestataire ou composant logiciel pour atteindre indirectement l'organisation cible via la chaîne d'approvisionnement légitime.
Types d'attaques
Compromission de dépôts de packages (npm, PyPI) via typosquatting et dependency confusion, injection de code dans des projets open source, compromission de pipelines CI/CD, et compromission d'éditeurs logiciels (modèle SolarWinds). La sophistication croît chaque année.
Défenses
Adoption du SBOM pour inventorier les composants, vérification des signatures des packages, scanning des dépendances, isolation des pipelines CI/CD, diversification des fournisseurs critiques, et clauses de sécurité dans les contrats. L'évaluation des risques tiers est devenue majeure.
Exigences réglementaires
NIS 2 impose explicitement la sécurisation de la chaîne d'approvisionnement. Le Cyber Resilience Act exige un SBOM pour les produits connectés. Le third-party risk management est un volet incontournable de la gestion des risques cyber moderne.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis