Glossaire encyclopédique · France

attaque par chaîne d’approvisionnement

Attaque qui passe par un fournisseur, une bibliothèque logicielle, un outil de mise à jour ou un autre maillon de confiance pour atteindre la cible finale.

Définition

Attaque qui passe par un fournisseur, une bibliothèque logicielle, un outil de mise à jour ou un autre maillon de confiance pour atteindre la cible finale. Dans Delta-Sierra, « attaque par chaîne d’approvisionnement » apparaît lorsqu’une mesure touche la sécurité ou le fonctionnement d’un système numérique. Le point important est de comprendre quel accès, quelle donnée ou quelle capacité est concerné, puis ce qui se passerait si la protection échouait. Un attaquant compromet l’outil de mise à jour d’un fournisseur ; la mise à jour apparemment légitime transporte alors le code malveillant jusqu’aux clients du fournisseur. À ne pas confondre : connaître « attaque par chaîne d’approvisionnement » ne signifie pas que tout risque disparaît. Une protection numérique réduit un scénario de risque précis ; elle doit être combinée avec des droits limités, des mises à jour, des traces et une réaction en cas d’incident.

Pourquoi cette notion compte

Dans Delta-Sierra, « attaque par chaîne d’approvisionnement » apparaît lorsqu’une mesure touche la sécurité ou le fonctionnement d’un système numérique. Le point important est de comprendre quel accès, quelle donnée ou quelle capacité est concerné, puis ce qui se passerait si la protection échouait.

Exemple concret

Un attaquant compromet l’outil de mise à jour d’un fournisseur ; la mise à jour apparemment légitime transporte alors le code malveillant jusqu’aux clients du fournisseur.

Confusion fréquente

À ne pas confondre : connaître « attaque par chaîne d’approvisionnement » ne signifie pas que tout risque disparaît. Une protection numérique réduit un scénario de risque précis ; elle doit être combinée avec des droits limités, des mises à jour, des traces et une réaction en cas d’incident.

Sources et approfondissement

ANSSI — portail de la cybersécurité →

← Revenir à l’index du Glossaire