Seguridad de la cadena de suministro:
Lo bueno, lo malo y lo feo
Autor: Willem Westerhof
Fecha: 29/09/2025
Imagine que está dirigiendo su empresa, haciendo su trabajo diario, y de repente la herramienta que utiliza siempre deja de funcionar. Intenta reiniciar su ordenador, iniciar sesión de nuevo, pero de algún modo nada parece funcionar. Pregunta a sus compañeros de trabajo y parece que tienen el mismo problema. De algún modo, ¡el sistema no funciona! Más tarde, se entera de que el proveedor del software ha sido pirateado, y ahora es su trabajo informar a todas las Personas cuyos datos ha introducido en ese sistema de que el tercero ha sido pirateado.
Ataques a grandes proveedores
Lamentablemente, lo anterior no es ficción. En el último año, hemos visto un aumento significativo de los ataques a grandes proveedores, para afectar no sólo al proveedor, sino también a todos sus clientes. Por ejemplo, Ataque de Ransomwarea Miljodata dejó al 80% de los municipios de Suecia sin un sistema de RRHH funcional, y posteriormente los datos sensibles que allí se encontraban también se filtraron en la web oscura.
Filtración de información médica
Otro ejemplo destacado es el Ataque de Ransomware a Clinical Diagnostics Nederland, donde se filtró información médica y datos muy sensibles como los números de la seguridad social de casi un millón de ciudadanos holandeses. Este laboratorio era proveedor de numerosas Empresas individuales del sector de la Sanidad, y todas ellas tuvieron que explicar a sus propios clientes lo que había sucedido.
Ataque de un Estado-nación
Si miramos más atrás en la historia, hay muchos otros ejemplos. Uno de los casos más interesantes es Notpetya, que fue un ataque de un estado-nación como parte de una operación de guerra híbrida, que tuvo una repercusión global de 8.500.000.000 euros en daños financieros.
Debido a estos y otros muchos ejemplos del mundo real, uno de los puntos principales de los próximos marcos jurídicos (NIS2, por ejemplo) es la gestión de la cadena de suministro. La aplicación práctica, sin embargo, es bastante difícil. Como los proveedores tienen tantas formas y tamaños, y a menudo también trascienden las fronteras nacionales, es sorprendentemente difícil abordar esto adecuadamente.Por nuestra parte, al menos podemos darle algunos ejemplos prácticos por ahora.
Lo bueno
Algunos proveedores pueden hacerle realmente feliz. Por ejemplo, hemos visto algunos proveedores que suministraban informes de años de pentesting, con detalles sobre los hallazgos y las soluciones. También proporcionaban información sobre los riesgos que habían aceptado. Con esa información, usted como cliente puede determinar si es necesario tomar medidas adicionales.
En otro caso, vimos cómo el proveedor organizaba una sesión con la mayoría de sus clientes para compartir con ellos las lecciones aprendidas de nuestro programa de resistencia al ransomware. Les pidieron específicamente que cambiaran ciertas configuraciones que ellos, como proveedor, no podían arreglar por ellos.
Lo malo
Lamentablemente, también hemos visto que ocurre exactamente lo contrario con los proveedores. Hemos visto, por ejemplo, que un pentest se pospuso repetidamente y luego, durante las pruebas, nos dimos cuenta de que el entorno no había sido parcheado en 4 años. Sólo después de la fecha inicial del pentest intentó el proveedor asegurar el entorno.
También hemos visto muchos casos en los que los sistemas se desplegaron con configuraciones inseguras por defecto, contraseñas predeterminadas y, a veces, incluso las cuentas de prueba seguían activas en los entornos de producción.
A veces también hay proveedores que intentan "esquivar" la bala. Por ejemplo, bloqueando activamente la dirección IP de los pentesters, bloqueando específicamente las cargas útiles enviadas por los probadores en sus cortafuegos/WAF, o apagando sistemas vulnerables específicos durante una prueba, para que no acaben en los resultados.
Lo feo
En algún lugar entre lo bueno y lo malo, está lo feo. Que son los proveedores con los que usted puede estar inicialmente muy contento, pero que más tarde se han convertido en una relación bastante agria. Bastantes proveedores han respondido a nuestros informes de Pentest con algo parecido a "la seguridad no formaba parte de los requisitos", normalmente seguido de un "podemos arreglarlo, pero a cambio de un fuerte aumento de precio".
También vemos con frecuencia que la comunicación y sobre todo la gestión de expectativas entre el proveedor y el consumidor no funciona. El cliente espera una cosa y el proveedor, en la práctica, nunca se compromete con esa expectativa. Debido a este desajuste, a menudo se producen conflictos.
También hay casos en los que los cambios en la infraestructura o la configuración de los sistemas pueden causar problemas con los proveedores externos existentes. Hemos visto, por ejemplo, varios casos en los que un servicio de vigilancia de terceros era incapaz de detectar incluso los ataques más básicos debido a cambios en los sistemas y en la configuración de la red, lo que provocaba importantes puntos ciegos para su servicio.
También hemos visto que esto ocurre al revés, cuando un proveedor intenta convencer a su cliente de que aumente su seguridad, pero éste se niega a hacerlo por diversos motivos. En estos casos, si se produce un incidente, puede resultar muy engorroso y dar lugar a muchos años de lucha legal.
Por último, también está el SLA. Normalmente, los proveedores hacen todo lo posible por cumplir sus SLA y asegurarse de que todas las incidencias se gestionan dentro de ese plazo. Sin embargo, a veces en una crisis se necesita que las cosas sucedan mucho más rápido. Por ejemplo, hemos visto casos en los que un Ataque de Ransomware en una cantidad limitada de carpetas se marcó como un problema de prioridad media, con 30 días en el SLA para abordar el problema. Estoy bastante seguro de que cualquier CISO o personal de respuesta a incidentes habría establecido ahí un nivel de prioridad completamente distinto.
¿Qué hacer?
Los anteriores son sólo algunos de los muchos ejemplos que vemos en nuestro trabajo diario. Aunque no existe una solución única para la gestión de la cadena de suministro, creemos que para casi todas las relaciones entre proveedores y consumidores, los siguientes puntos son clave:
Gestión de las expectativas
- No dé por sentado que su proveedor hace las cosas por usted, o que conoce las amenazas dirigidas a usted, háblelo explícitamente.
- Pregunte a su proveedor si hay cosas que usted debería hacer.
Demostrar/mostrar que tienen el control
- Informes y soluciones de Pentest, informes de auditoría (ISO27k, SOC2), sellos de aprobación sectoriales.
- Hacer un pentest juntos
Disponer de las líneas de comunicación adecuadas
- Las personas operativas pueden hablar directamente con otras personas operativas
- Saber cómo comunicarse durante una crisis
Proporcionar un mandato
- ¿Qué puede hacer un proveedor sin su permiso (especialmente durante una situación de crisis o en el caso de los proveedores que proporcionan seguridad) y cuándo debe obtener permiso primero, y quién está autorizado a dar ese permiso?
Establecer requisitos de seguridad durante la contratación
- Aunque la seguridad debería ser algo predeterminado, a menudo no lo es, por lo que es mejor anotarlo como una exigencia explícita en cualquier proceso de adquisición. Además, también ayuda que los expertos en la materia participen en las adquisiciones, ya que pueden plantear diferentes requisitos adicionales o pueden revisar el contenido de las propuestas entrantes.
Póngalo todo por escrito
- Si las cosas van bien, rara vez necesitará el papeleo, pero todas las relaciones tienen algún nivel de fricción de vez en cuando. Resulta útil disponer de papeles con acuerdos y compromisos a los que recurrir.
Sobre el autor
Willem Westerhof es Director de Equipo de Especialistas en seguridad en Bureau Veritas Cybersecurity con casi 10 años de experiencia en seguridad ofensiva. Ha dirigido proyectos de gran impacto en infraestructuras críticas y en el gobierno holandés, incluyendo tareas políticamente sensibles y confidenciales reconocidas a nivel nacional y europeo.
Conocido por aunar la profundidad técnica con una comunicación clara, Willem es un ponente y asesor frecuente en materia de ciberseguridad. Su pasión por este campo va más allá del trabajo con clientes y se extiende a la investigación, las publicaciones y las contribuciones activas a la comunidad de seguridad en general.
Servicios relacionados
Más información
¿Desea obtener más información sobre la seguridad de la cadena de suministro? Rellene el formulario y nos pondremos en contacto con usted en el plazo de un día laborable.
¿Por qué elegir la ciberseguridad de Bureau Veritas?
Bureau Veritas Cybersecurity es su socio experto en ciberseguridad. Ayudamos a las organizaciones a identificar riesgos, reforzar sus defensas y cumplir con las normas y regulaciones de ciberseguridad. Nuestros servicios abarcan personas, procesos y tecnología, desde la formación en materia de concienciación y la ingeniería social hasta el asesoramiento en seguridad, el cumplimiento normativo y las pruebas de penetración.
Operamos en entornos de TI, TO e IoT, y damos soporte tanto a sistemas digitales como a productos conectados. Con más de 300 profesionales de la ciberseguridad en todo el mundo, combinamos una profunda experiencia técnica con una presencia global. Bureau Veritas Cybersecurity forma parte del Bureau Veritas Group, líder mundial en pruebas, inspección y certificación.