Bei einem Supply-Chain-Angriff – einem Angriff auf die Lieferkette – greifen Cyberkriminelle das eigentliche Ziel indirekt an. Sie kompromittieren einen Hersteller, IT-Dienstleister, Softwareanbieter oder anderen Lieferanten und nutzen anschließend die bestehende Vertrauensbeziehung zu dessen Kunden.
Angreifende können beispielsweise ein Softwareupdate manipulieren, eine verwendete Bibliothek mit Schadcode versehen, Zugangsdaten eines Dienstleisters stehlen oder einen Fernwartungszugang missbrauchen. Eine einzige kompromittierte Stelle kann dadurch zahlreiche nachgelagerte Organisationen erreichen. Das macht Lieferkettenangriffe besonders schwer erkennbar und potenziell folgenreich.
Auch bekannte Anbieter und signierte Pakete dürfen nicht automatisch uneingeschränkten Zugriff erhalten. Hilfreich sind getrennte Netze, minimale Berechtigungen, Mehrfaktor-Authentisierung für Dienstleisterzugänge sowie eine Überwachung der tatsächlich ausgeführten Änderungen. Softwarebestandteile und Abhängigkeiten sollten nachvollziehbar dokumentiert werden, damit betroffene Komponenten bei einer neuen Sicherheitslücke schnell gefunden werden.
Ein Lieferantenmanagement sollte Sicherheitsanforderungen vertraglich festlegen, Nachweise risikobasiert prüfen und Meldewege für Vorfälle definieren. Ebenso wichtig sind Notfallpläne für den Ausfall eines kritischen Zulieferers und geregelte Prozesse für Updates und Änderungen. Das BSI beschreibt Supply-Chain-Angriffe ebenfalls als Missbrauch etablierter Vertrauensbeziehungen.