// Glossario IT
Supply Chain Attack
Un attacco che compromette un fornitore o un componente software di terze parti per raggiungere indirettamente l'obiettivo reale.
Cos'è
In un attacco alla supply chain, invece di colpire direttamente l'organizzazione bersaglio, l'attaccante compromette un fornitore, una libreria software open source o un aggiornamento di un prodotto ampiamente usato, sapendo che verrà distribuito automaticamente a tutti i clienti di quel fornitore, incluso l'obiettivo reale.
Perché conta
Questo tipo di attacco è particolarmente insidioso perché sfrutta la fiducia implicita che le aziende ripongono nei propri fornitori e negli aggiornamenti software regolari: bloccare tutti gli aggiornamenti per paura non è una soluzione praticabile. Verificare l'integrità dei componenti software usati (tramite SBOM) e segmentare l'accesso dei fornitori terzi ai propri sistemi sono contromisure concrete contro questo rischio crescente.
In pratica
Serve un inventario dei fornitori che accedono ai sistemi e dei componenti software usati (SBOM), accessi dei fornitori limitati e monitorati, requisiti di sicurezza nei contratti e, dove possibile, una verifica degli aggiornamenti prima del rilascio in produzione. La NIS2 chiede esplicitamente di gestire la sicurezza della catena di approvvigionamento: ne parlo nella guida su incidenti e supply chain. Riferimento: ENISA, Threat Landscape for Supply Chain Attacks.