Als één zwakke plek bij een leverancier al kan leiden tot wijdverspreide operationele verstoringen, hoe kunnen bedrijven dan hun veerkracht vergroten en risico's beheersen?

In januari leed de Amerikaanse telecomgigant Verizon een massale storing met gevolgen voor miljoenen gebruikers. Beschreven door internetmonitoringsbedrijf Cisco ThousandEyes als een van de meest aanzienlijke onderbrekingen in de connectiviteit In de recente geschiedenis was het incident wijdverspreid, ernstig en aanhoudend, waardoor de telefoons van sommige mobiele gebruikers vast kwamen te zitten in de SOS-modus.

Verizon bevestigde al snel dat de storing niet het gevolg was van een cyberaanval, maar schoof de schuld van het incident af op een "softwareprobleemDit zal naar verwachting een steeds groter probleem worden naarmate telecommunicatienetwerken steeds meer met elkaar verbonden en gevirtualiseerd raken.

In het geval van Verizon zijn de gevolgen aanzienlijk geweest, met reputatieschade tot gevolg en een daling van de omzet. prijs delenDe mobiele provider probeerde de klap al snel te verzachten door gebruikers een terugbetaling van $20 te beloven.

Het komt op een moment dat storingen een domino-effect hebben op de hele toeleveringsketen. CrowdStrike-storing Het incident van 2024 is slechts één voorbeeld. Andere, recentere incidenten zijn voortgekomen uit problemen bij infrastructuurproviders zoals Amazon Web Services  en Cloudflare.

Doordat één zwakke plek bij een leverancier al tot grootschalige operationele verstoringen kan leiden, moeten bedrijven hun aanpak van veerkracht en risicomanagement herzien.

Evoluerend risico

Technologieën zoals 5G veranderen de spelregels voor telecombedrijven, met netwerkvirtualisatie een cruciale rol spelen. Maar dit betekent wel dat bedrijven steeds meer afhankelijk worden van omvangrijke ecosystemen van leveranciers, clouddiensten, softwareleveranciers en partners voor beheerde infrastructuur.

Telecommunicatienetwerken zijn de afgelopen tien jaar "aanzienlijk complexer" geworden, waardoor storingen "een zeer reëel risico" vormen, aldus Mike Hellers, productontwikkelingsmanager bij London Internet Exchange. "Elke extra afhankelijkheid creëert een potentieel storingspunt, wat betekent dat storingen steeds vaker worden veroorzaakt door problemen die buiten de directe controle van de telecomprovider zelf vallen", zegt Hellers.

Storingen zijn niet langer louter technische problemen, maar worden nu ook gezien als falen van het ecosysteembeheer. Uiteindelijk zijn de gevolgen voor de klant echter wel de verantwoordelijkheid van de aanbieder.

"Als een cruciale afhankelijkheid uitvalt, een service verkeerd configureert, een slechte update uitbrengt of niet snel kan herstellen, ervaart de klant dit als een telecomstoring – ongeacht wiens logo op het rapport over de oorzaak staat", aldus Mayur Upadhyaya, CEO van APIContext.

Bedreigingen van derden

De storing bij Verizon en andere soortgelijke incidenten laten zien dat de veerkracht van moderne telecombedrijven slechts zo sterk is als de zwakste schakel in de keten.

Clouddiensten zijn zelf afhankelijk van fysieke infrastructuur, datacenters, netwerkverbindingen en stroomvoorziening. En hoewel AI en automatisering operators helpen bij het beheren van grotere, dynamischere softwaregedefinieerde netwerken, brengen ze ook nieuwe uitdagingen met zich mee.

De toegenomen snelheid is zowel een zegen als een vloek. "Geautomatiseerde systemen kunnen beslissingen nemen of wijzigingen doorvoeren met een snelheid die weinig tijd overlaat voor menselijke tussenkomst. Dit betekent dat configuratiefouten of storingen zich veel sneller kunnen verspreiden over onderling verbonden omgevingen dan voorheen," aldus Hellers.

AI en automatisering kunnen de situatie verergeren omdat ze "de tijd tussen oorzaak en gevolg verkorten", beaamt Upadhyaya van APIContext. Hij wijst erop dat automatisering de veerkracht kan verbeteren, maar dat het ook "falen sneller kan verspreiden" wanneer governance, observeerbaarheid en verantwoordelijkheid zwak zijn. "De vraag is niet alleen of de eigen systemen van een provider veerkrachtig zijn, maar of deze de veerkracht van de gehele keten van diensten die nodig zijn om connectiviteit te leveren, kan zien, testen en beheren."

Zichtbaarheid

Een bijkomend probleem is dat infrastructuurproviders vaak geen volledig overzicht hebben van de onderling verbonden omgevingen van verschillende leveranciers.

"De meeste organisaties missen nog steeds realtime inzicht en duidelijke verantwoordingsplicht ten aanzien van hun onderlinge afhankelijkheden, en ze vertrouwen op governance-modellen die niet ontworpen zijn voor dit niveau van complexiteit", aldus Dana Simberkoff, chief risk, privacy and information security officer bij AvePoint.

Tegen deze achtergrond is Upadhyaya van APIContext van mening dat jaarlijkse leveranciersbeoordelingen "gevaarlijk achterhaald raken".

Het grootste probleem is dat ze ontworpen zijn voor een wereld waarin het risico van derden slechts langzaam verandert, zegt hij.

Dit is een probleem in het moderne tijdperk, omdat de telecominfrastructuur continu verandert: "Routeringsbeslissingen, cloudafhankelijkheden, API-integraties, geautomatiseerde probleemoplossing, AI-ondersteunde processen en door leveranciers beheerde controlepanelen kunnen allemaal in realtime risico's verschuiven", aldus Upadhyaya. "Een leverancier die tijdens een jaarlijkse evaluatie acceptabel leek, kan weken later een belangrijke operationele afhankelijkheid vormen."

Regelgevende focus

Tegelijkertijd ziet de sector een toenemende focus van de regelgeving op operationele veerkracht en verantwoording in de toeleveringsketen, wat weerspiegelt dat digitale infrastructuur een cruciale nationale infrastructuur is geworden die alles ondersteunt, van financiële diensten tot de gezondheidszorg.

Simberkoff van AvePoint wijst erop dat de Richtlijn 2 betreffende netwerk- en informatiesystemen (NIS2) en de EU-wet inzake digitale en operationele veerkracht (DORA), beide maken duidelijk dat organisaties verantwoordelijk zijn voor de veerkracht van hun afhankelijkheden van derden. "En beide vereisen continu toezicht, een grotere verantwoordelijkheid van leveranciers en een geïntegreerde incidentrespons", zegt ze.

Dergelijke regelgeving dwingt ons ook om af te stappen van een perimetergerichte denkwijze en ons te richten op de veerkracht van het gehele ecosysteem.

Met dit in gedachten is Giles Adams, CEO van VQ Communications, van mening dat veerkracht "meer te maken heeft met structurele controle".

Communicatie is van cruciaal belang en beslissingen over de infrastructuur zijn belangrijker dan ooit, zegt hij. IO.

Complexiteit verminderen

Een praktische manier waarop organisaties hun veerkracht kunnen versterken, is door waar mogelijk onnodige complexiteit te verminderen. Een directere interconnectie tussen netwerken, cloudproviders en digitale diensten vermindert het aantal tussenliggende punten waar storingen kunnen optreden en geeft beheerders meer controle over de end-to-end connectiviteit, aldus Hellers van London Internet Exchange. "Het maakt ook snellere communicatie mogelijk tussen de direct betrokken organisaties wanneer er problemen ontstaan, waardoor problemen sneller kunnen worden geïdentificeerd en opgelost."

Adams beschrijft hoe de klanten van het bedrijf steeds vaker alternatieve benaderingen toepassen, zoals implementaties op meerdere locaties om single points of failure te voorkomen; geografische spreiding van de conferentie-infrastructuur; redundante conferentieknooppunten voor failover-functionaliteit; en hybride modellen, die cloud- en private infrastructuur combineren.

Naast technische weerbaarheid is Hellers van mening dat transparantie "fundamenteel" blijft. Sterke bestuurskaders zoals ISO 27001 Continue leveranciersgarantie en open communicatie "spelen allemaal een belangrijke rol bij het opbouwen van vertrouwen in steeds meer onderling verbonden ecosystemen", zegt hij.

Naarmate telecommunicatienetwerken complexer worden en er meerdere technologieën in het spel zijn, neemt het risico op storingen als gevolg van afhankelijkheid van derden steeds verder toe. In een tijdperk van dergelijke kritieke afhankelijkheden benadrukken experts het belang van samenwerking binnen het ecosysteem om problemen te beheren en snel op te lossen.

Uiteindelijk wordt veerkracht niet langer alleen gemeten aan de hand van hoe robuust een enkel netwerk is, zegt Hellers. "Het gaat er nu om hoe effectief organisaties samenwerken binnen het bredere digitale ecosysteem om verstoringen te anticiperen, te doorstaan ​​en ervan te herstellen."

Breid je kennis uit

Podcast: Phishing voor problemen SO2 E03: Domino's in de toeleveringsketen: waarom hun risico nu ook uw risico is

Blog: Cyberrisicobeheer is gefragmenteerd: zo los je het op.

Blog: Alles wat u moet weten over de Cyber ​​Resilience Act