Sikkerhed · 11

Leverandør- og adgangsoverblik

Hvem leverer hvad, hvem har adgang til hvad, og hvad sker der, hvis en af dem bliver ramt.

Kontakt os

Sådan arbejder vi med Leverandør- og adgangsoverblik

De fleste virksomheder har en række digitale leverandører: hosting, webshop-platform, betalingsudbyder, mail, nyhedsbrev, ERP, fragt, bureauer og freelancere. Hver af dem har adgang til noget, og hver af dem kan blive ramt. Leverandør- og adgangsoverblikket er en samlet liste over leverandører, hvad de leverer, hvilke data og adgange de har, og hvad I gør, hvis de fejler. Vi tilbyder det, fordi angreb via leverandører er almindelige, og fordi NIS2 og kunders krav gør forsyningskæden til noget, I skal kunne redegøre for.

Vi kortlægger leverandørerne ud fra jeres systemer, fakturaer og adgangslister. For hver noterer vi, hvad de leverer, hvilke data de behandler, hvilke adgange de har, om der er en databehandleraftale, hvordan de varsler hændelser, og hvor kritiske de er for driften. De mest kritiske får et par konkrete sikkerhedsspørgsmål om fx MFA, backup og varsling.

Bagefter har I et overblik, der kan bruges i kriseplanen, til at svare på kunders spørgeskemaer og som grundlag for NIS2-arbejdet. Adgange, der ikke længere bruges, er lukket, og overblikket gennemgås én gang om året eller når en leverandør skiftes.

Hvornår det giver mening

  • Ingen har et samlet overblik over, hvilke leverandører der har adgang til shoppen, serveren eller kundedata.
  • En kunde har bedt jer redegøre for jeres leverandører og deres sikkerhed.
  • En af jeres leverandører har været ramt af et angreb, og I skal vurdere, om det påvirker jer.
  • I skifter bureau eller hostingudbyder og vil sikre, at de gamle adgange bliver lukket.

Det får du

  1. Liste over leverandører, ydelser og data
  2. Overblik over leverandørernes adgange
  3. Vurdering af kritiske leverandører
  4. Krav og spørgsmål til nye leverandører
Kontakt os

Sådan foregår det

  1. Kortlægning

    Vi finder leverandørerne via systemer, fakturaer, adgangslister og samtaler med de ansvarlige.

  2. Adgange og data

    For hver leverandør noterer vi adgange, data, databehandleraftale og varslingsvej, og lukker ubrugte adgange.

  3. Vurdering af de kritiske

    De kritiske leverandører får sikkerhedsspørgsmål, og svarene vurderes.

  4. Overblik og rutine

    I får overblikket og en tjekliste til nye leverandører. Vi aftaler en årlig gennemgang.

I dybden

Kritikalitet frem for antal

Vi sorterer leverandørerne efter, hvad der sker, hvis de fejler eller bliver kompromitteret: kan I ikke tage imod ordrer, kan kundedata lække, kan nogen ændre jeres site. De kritiske får mest opmærksomhed, resten noteres.

Adgange, der hænger fast

Leverandører, I ikke længere bruger, har ofte stadig konti, API-nøgler eller SSH-nøgler. Vi finder og lukker dem og noterer, hvem der ejer de adgange, der skal blive.

Grundlag for NIS2 og kunders krav

Forsyningskædesikkerhed er et af minimumskravene i NIS2-loven, og omfattede virksomheder stiller krav videre. Overblikket gør det muligt at svare på spørgeskemaer med fakta og at vise, at I har styr på jeres egne leverandører.

Fejl, vi ofte finder

  • API-nøgler uden udløbIntegrationer har nøgler med fuld adgang, som aldrig udløber og aldrig skiftes. Vi finder dem, begrænser rettighederne og noterer, hvornår de skal skiftes.
  • Ingen databehandleraftaleLeverandører, der behandler kundedata uden en aftale, er både et GDPR-problem og et praktisk problem, fordi der ikke er aftalt, hvordan I får besked om brud. Vi markerer dem og hjælper med at få aftaler på plads.
  • Kritiske leverandører uden plan BHvis betalingsudbyderen eller hostingen er nede, står shoppen stille. Vi noterer, hvad I gør, hvis en kritisk leverandør fejler, og lægger det ind i kriseplanen.

Sådan måler vi effekten

  • Andel af leverandører med adgang til data, der har en databehandleraftale
  • Antal ubrugte leverandøradgange lukket
  • Andel af kritiske leverandører med en beskrevet plan B

Rammer

Pris
Fra 10.000 kr.
Varighed
2–3 uger
Hvem
Sikkerhedsansvarlig rådgiver og driftsansvarlig
Kontakt os

Et eksempel fra virkeligheden

En virksomhed med webshop og B2B-portal fik et leverandørspørgeskema fra en kunde i transportsektoren. Kortlægningen fandt 27 leverandører, heraf syv med adgang til kundedata eller administration. Tre af dem var tidligere samarbejdspartnere med aktive adgange, og to manglede databehandleraftale. Adgangene blev lukket, aftalerne kom på plads, og spørgeskemaet blev besvaret ud fra overblikket.

Se det i praksis

Cases

t.i.n.g. shop

t.i.n.g. shop

Skræddersyet design og udvikling af møbelshop. Markedsføring gennem PPC med 200% vækst.

Se alle cases
Rigtig Kaffe A/S

Rigtig Kaffe A/S

All-around design, udvikling, branding, strategi og søgemaskineoptimering

Sokkeposten

Sokkeposten

Nyt design og ny teknik: Astro-frontend på Cloudflare, PrestaShop 9.1 bagved og egen checkout.

Poetzsch Padborg

Poetzsch Padborg

Avanceret Google Tag Manager setup til konverteringstracking

Bolighuset Werenberg A/S

Bolighuset Werenberg A/S

Et digitalt sats på e-handel, der gav pote. Se vores arbejde for Werenberg, og hvordan vækstkurven blev stejl med en stabil og udviklingsdygtig webshop.

Ofte stillede spørgsmål

  • Flere, end de fleste tror. Når man tæller apps, plugins, SaaS-værktøjer og freelancere med, er 20 til 40 ikke usædvanligt for en webshop. Vi fokuserer på dem, der har adgang til data eller er kritiske for driften.

  • Nej, til dem, der betyder noget. En leverandør med administratoradgang til shoppen eller adgang til kundedata skal kunne svare på grundlæggende spørgsmål om MFA, backup og varsling. Et værktøj, der kun ser offentlige data, kræver mindre.

  • Nej. Vi er et web-, e-handels- og AI-bureau, der tager sikkerheden i det digitale, vi bygger og drifter, alvorligt: site, shop, hosting, mail, DNS, adgange og backup. Penetrationstest, døgnbemandet overvågning (SOC), forensics og juridisk rådgivning henviser vi til specialister og koordinerer med dem.

  • Med et sikkerhedstjek af website, webshop, mail og adgange. På en til to uger får I en prioriteret liste over fund med alvor og indsats, og de kritiske kan typisk lukkes med det samme.

Næste Overvågning og alarmer →