Met een verskaffer se swakheid wat wydverspreide operasionele ontwrigting kan veroorsaak, hoe kan firmas veerkragtigheid verhoog en risiko bestuur?

In Januarie het die Amerikaanse telekommunikasiereus Verizon 'n massiewe onderbreking miljoene gebruikers beïnvloed. beskryf deur internetmoniteringsmaatskappy Cisco ThousandEyes as een van die mees beduidende konnektiwiteitsonderbrekings In die onlangse geskiedenis was die voorval wydverspreid, ernstig en aanhoudend, wat sommige mobiele gebruikers se fone in SOS-modus gelaat het.

Verizon het gou bevestig dat die onderbreking nie die gevolg van 'n kuberaanval was nie, maar eerder die voorval op 'n "sagteware kwessie”. Dit gaan 'n groeiende probleem wees namate telekommunikasienetwerke toenemend onderling gekoppel en gevirtualiseerd raak.

In Verizon se geval was die impak beduidend, wat sy reputasie beïnvloed het en gelei het tot 'n daling in aandeelprysDie mobiele verskaffer het gou probeer om die slag te versag deur 'n terugbetaling van $20 vir gebruikers te belowe.

Dit kom op 'n tydstip wanneer onderbrekings 'n impak skep wat deur die voorsieningsketting versprei. CrowdStrike-onderbreking van 2024 is slegs een voorbeeld. Ander meer onlangse voorvalle het voortgespruit uit probleme by infrastruktuurverskaffers soos Amazon Web Services  en Cloudflare.

Met een verskaffer se swakheid wat wydverspreide operasionele ontwrigting kan veroorsaak, moet firmas nou die manier waarop hulle veerkragtigheid benader en risiko bestuur, heroorweeg.

Ontwikkelende Risiko

Tegnologieë soos 5G verander die spel vir telekommunikasiemaatskappye, met netwerkvirtualisering speel 'n sleutelrol. Maar dit beteken dat maatskappye toenemend staatmaak op groot ekosisteme van verskaffers, wolkdienste, sagtewareverskaffers en bestuurde infrastruktuurvennote.

Telekommunikasienetwerke het die afgelope dekade “aansienlik meer kompleks” geword, wat onderbrekings “’n baie werklike risiko” maak, sê Mike Hellers, produkontwikkelingsbestuurder by London Internet Exchange. “Elke bykomende afhanklikheid skep nog ’n potensiële punt van mislukking, wat beteken dat onderbrekings toenemend gedryf word deur kwessies buite die direkte beheer van die telekommunikasieverskaffer self,” sê Hellers.

Onderbrekings is nou meer as net tegniese mislukkings, maar dit word ook mislukkings van ekosisteembestuur. Uiteindelik weerspieël die impak van die kliënt egter die verskaffer.

“As een kritieke afhanklikheid faal, 'n diens verkeerd konfigureer, 'n slegte opdatering stuur of nie vinnig kan herstel nie, ervaar die kliënt dit as 'n telekommunikasie-onderbreking – ongeag wie se logo op die oorsaakverslag is,” sê Mayur Upadhyaya, uitvoerende hoof van APIContext.

Derdeparty-bedreigings

Die Verizon-onderbreking en ander soortgelyke wys hoe moderne telekommunikasie-veerkragtigheid net so sterk is soos die swakste verskaffer in die ketting.

Wolkdienste self is afhanklik van fisiese infrastruktuur, datasentrums, netwerkroetes en kragstelsels. En terwyl KI en outomatisering operateurs help om groter, meer dinamiese sagteware-gedefinieerde netwerke te bestuur, bring dit ook nuwe uitdagings mee.

Verhoogde spoed is beide 'n seën en 'n vloek. “Geoutomatiseerde stelsels kan besluite neem of veranderinge implementeer teen 'n spoed wat min tyd laat vir menslike ingryping, wat beteken dat konfigurasiefoute of -mislukkings baie vinniger as voorheen oor onderling gekoppelde omgewings kan versprei,” sê Hellers.

KI en outomatisering kan dinge vererger omdat hulle “die tyd tussen oorsaak en gevolg saampers”, stem Upadhyaya van APIContext saam. Hy wys daarop dat outomatisering veerkragtigheid kan verbeter, maar dit kan ook “mislukking vinniger versprei” wanneer bestuur, waarneembaarheid en eienaarskap swak is. “Die vraag is nie bloot of 'n verskaffer se eie stelsels veerkragtig is nie, maar of dit die veerkragtigheid van die hele ketting van dienste wat nodig is om konnektiwiteit te lewer, kan sien, toets en beheer.”

Sigbaarheid

Wat bydra tot die probleem, is die feit dat infrastruktuurverskaffers dikwels nie volle sigbaarheid oor onderling gekoppelde verskaffersomgewings het nie.

“Die meeste organisasies het steeds nie intydse sigbaarheid en duidelike aanspreeklikheid oor hul afhanklikhede nie, en hulle maak staat op bestuursmodelle wat nie vir hierdie vlak van kompleksiteit ontwerp is nie,” sê Dana Simberkoff, hoofrisiko-, privaatheids- en inligtingsekuriteitsbeampte by AvePoint.

Teen hierdie agtergrond dink APIContext se Upadhyaya dat jaarlikse verskaffersresensies “gevaarlik verouderd raak”.

Die hoofprobleem is dat hulle ontwerp is vir 'n wêreld waar derdeparty-risiko stadig verander het, sê hy.

Dit is 'n probleem in die moderne era, want telekommunikasie-infrastruktuur verander nou voortdurend: "Roeteringsbesluite, wolkafhanklikhede, API-integrasies, outomatiese remediëring, KI-ondersteunde bedrywighede en verskaffer-gehoste beheervlakke kan alles risiko intyds verskuif," wys Upadhyaya uit. "'n Verskaffer wat tydens 'n jaarlikse oorsig aanvaarbaar gelyk het, kan weke later 'n wesenlike operasionele afhanklikheid word."

Regulerende fokus

Terselfdertyd sien die bedryf 'n toenemende regulatoriese fokus op operasionele veerkragtigheid en voorsieningsketting-aanspreeklikheid, wat die feit weerspieël dat digitale infrastruktuur kritieke nasionale infrastruktuur geword het wat alles van finansiële dienste tot gesondheidsorg ondersteun.

AvePoint se Simberkoff wys daarop dat die Netwerk- en Inligtingstelsels 2-richtlijn (NIS2) en die EU-wet op digitale en operasionele veerkragtigheid (DORA), maak beide dit duidelik dat organisasies aanspreeklik is vir die veerkragtigheid van hul derdeparty-afhanklikhede. “En beide vereis deurlopende toesig, sterker verskaffersverantwoordbaarheid en geïntegreerde voorvalreaksie,” sê sy.

Regulasies soos hierdie dwing ook 'n beweging weg van perimeter-gebaseerde denke, na veerkragtigheid van die hele ekosisteem.

Met dit in gedagte, glo Giles Adams se uitvoerende hoof, VQ Communications, dat veerkragtigheid “meer oor strukturele beheer gaan”.

Kommunikasie is “missie-krities”, en infrastruktuurbesluite “maak meer as ooit saak”, sê hy. IO.

Vermindering van kompleksiteit

Een praktiese manier waarop organisasies veerkragtigheid kan versterk, is deur onnodige kompleksiteit waar moontlik te verminder. Meer direkte interkonneksie tussen netwerke, wolkverskaffers en digitale dienste verminder die aantal tussengangerpunte waar mislukkings kan voorkom en gee operateurs groter beheer oor end-tot-end-konnektiwiteit, sê Hellers van London Internet Exchange. “Dit maak ook vinniger kommunikasie tussen die direk betrokke organisasies moontlik wanneer probleme ontstaan, wat help om probleme vinniger te identifiseer en op te los.”

Adams beskryf hoe die firma se kliënte toenemend alternatiewe benaderings aanneem, soos multi-perseel-ontplooiings om enkele punte van mislukking te vermy; geografiese verspreiding van konferensie-infrastruktuur; oorbodige konferensieknope vir oorskakelingsvermoë; en hibriede modelle, wat wolk- en private infrastruktuur kombineer.

Naas tegniese veerkragtigheid, glo Hellers dat deursigtigheid steeds “fundamenteel” is. Sterk bestuursraamwerke soos ISO 27001, deurlopende verskafferversekering en oop kommunikasie “speel alles 'n belangrike rol in die bou van vertroue oor toenemend onderling gekoppelde ekosisteme”, sê hy.

Namate telekommunikasienetwerke meer kompleks raak met verskeie tegnologieë wat aan die gang is, bly die risiko van onderbrekings as gevolg van 'n derdeparty-afhanklikheid styg. In 'n era van kritieke afhanklikhede soos hierdie, beklemtoon kenners die belangrikheid van die ekosisteem wat saamwerk om probleme te bestuur en vinnig op te los.

Uiteindelik word veerkragtigheid nie meer net gemeet aan hoe robuust 'n enkele netwerk is nie, sê Hellers. “Dit gaan nou oor hoe effektief organisasies saamwerk oor die breër digitale ekosisteem om ontwrigting te antisipeer, te weerstaan ​​en daarvan te herstel.”

Brei jou kennis uit

Podcast: Phishing vir Moeilikheid SO2 E03: Voorsieningsketting Domino's: Waarom Hul Risiko Nou Jou Risiko Is

Blog: Kuberrisikobestuur is gefragmenteerd: hier is hoe om dit reg te stel

Blog: Alles wat jy moet weet oor die Wet op Kuberveerkragtigheid