Trójsky kôň s faktúrou: Keď sa vaša obrana zrúti zvnútra cez dodávateľa

18.05.2026

Trójsky kôň s faktúrou: Keď sa vaša obrana zrúti zvnútra cez dodávateľa

Trójsky kôň s faktúrou: Keď sa vaša obrana zrúti zvnútra

Vaša korporácia je digitálnou pevnosťou. Investovali ste milióny do architektúry Zero Trust a váš SOC beží 24/7. Zvonku ste pre hackerov takmer nedobytným cieľom (Hard Target). Útočníci to vedia. Preto na vás nezaútočia priamo.

Namiesto toho sa zamerajú na malú, nenápadnú firmu, ktorá vám dodáva softvér. Táto firma nemá váš rozpočet. Útočník hackne ich, získa prístup do vašej siete a vojde dnu hlavnými dverami, maskovaný ako váš dôveryhodný dodávateľ. Vitajte v nočnej more zvanej Supply Chain Attack.

1. Ilúzia perimetra: Prečo staré modely zlyhávajú

V minulosti bolo všetko vo vnútri siete bezpečné. Dnes, v ére cloudu, SaaS a API integrácií, tento perimeter neexistuje.

Asymetria rizika:

Zatiaľ čo vy investujete do bezpečnosti, váš dodávateľ môže šetriť. Pre útočníka je oveľa lacnejšie kompromitovať malého dodávateľa a využiť jeho legitímny prístup (tzv. Island Hopping) na prienik do vašej siete, než sa snažiť prelomiť vaše firewally.

2. Third-Party Risk Management (TPRM) na steroidoch

Tradičný prístup (excelovský dotazník raz ročne) je byrokracia, nie bezpečnosť. Súkromná bezpečnostná služba pristupuje k TPRM ako k spravodajskej operácii:

  • Kontinuálny monitoring: Naše systémy (OSINT, Dark Web) nepretržite sledujú, či sa nepredávajú prístupové údaje zamestnancov vášho dodávateľa (Initial Access Brokers).
  • Security Ratings: Hodnotenie externej bezpečnostnej pozície dodávateľov v reálnom čase (otvorené porty, malware).
  • Enhanced Due Diligence: Fyzický a kybernetický audit priamo u kľúčových dodávateľov, vrátane preverovania ich administrátorov (Vetting).

3. Architektúra „Assume Breach“

Najlepšou obranou je predpokladať, že dodávateľ už je kompromitovaný.

Zero Trust a segmentácia
  • Zero Trust: Nikdy nedôveruj, vždy overuj. Aj keď sa prístup javí legitímne, systém musí vyžadovať MFA a overovať kontext (napr. prečo sa dodávateľ prihlasuje o tretej ráno?).
  • Mikrosegmentácia: Sieť musí byť rozdelená. Ak útočník prenikne cez dodávateľa do jedného segmentu (napr. HVAC), nesmie mať možnosť laterálneho pohybu k finančným dátam.
  • Least Privilege: Dodávateľ má prístup len k tomu, čo nevyhnutne potrebuje, a len na čas, kedy to potrebuje (Just-in-Time Access).

4. Incident Response: Keď dodávateľ padne

Ak zistíte, že váš dodávateľ bol hacknutý, musíte konať okamžite. Náš CSIRT tím vykoná okamžitú izoláciu (odstrihnutie API kľúčov) a forenznú analýzu logov (čo útočník robil, kým bol pripojený). Následne pomáhame riadiť krízovú komunikáciu smerom k regulátorom a klientom.

5. Právna páka: Zmluvy s ostrými zubami

Bezpečnosť musí byť zakotvená v zmluvách (SLAs):

  • Right to Audit: Právo kedykoľvek vykonať bezpečnostný audit u dodávateľa.
  • Povinnosť hlásiť incidenty: Dodávateľ vás musí informovať o incidente v priebehu hodín, nie dní.

Záver: Dôvera bez kontroly je smrteľná

V modernom biznise je spolupráca nevyhnutná. Útoky na dodávateľský reťazec sú však asymetrické, zákerné a mimoriadne efektívne, pretože zneužívajú samotnú podstatu vášho podnikania – vaše vzťahy.

Súkromná bezpečnostná služba najvyššej úrovne mení váš dodávateľský reťazec z najväčšej slabiny na kontrolovaný ekosystém. Pretože v konečnom dôsledku, ak nezabezpečíte dvere svojich dodávateľov, je len otázkou času, kedy cez ne prejdú tí, ktorí chcú zničiť vás.

Team COPS.