您现在的位置是:IT资讯 >>正文
你的供应链安全策略可能忽略了最大的风险
IT资讯82人已围观
简介今年,第三方参与数据泄露事件的比例从15%翻番至近30%,对此,许多企业已加强对第三方风险管理的关注,仔细审查供应商的安全措施,然而,许多企业仍忽视了一个关键漏洞:第四方风险。第四方供应商的潜在威胁大 ...

今年,供的风第三方参与数据泄露事件的应链比例从15%翻番至近30%,对此 ,安全许多企业已加强对第三方风险管理的策略关注,仔细审查供应商的忽略安全措施,然而,供的风许多企业仍忽视了一个关键漏洞 :第四方风险。应链
第四方供应商的安全潜在威胁大多数企业只关注直接与其合作的供应商 ,却忽略了进一步深挖这些供应商依赖哪些合作伙伴来提供服务 。策略
第四方风险尤其难以应对 ,免费模板忽略因为它们更难被发现,供的风除非供应商主动披露,应链否则你可能根本不知道它们的安全存在,然而,策略若因第四方的忽略安全漏洞导致数据泄露或业务中断,监管机构和客户仍会追究你所在企业的责任 。
现实情况是,你最重要的供应商往往带来最大的风险 ,因为他们深度参与你的建站模板业务运营,且通常依赖多个分包商来提供服务,无论供应商通过何种方式访问你的环境——硬件、软件、本地部署 、遗留技术或云平台——都可能带来风险 ,要管理这些风险,首先要追踪数据流向 :
• 收集哪些数据,为何收集?了解供应商及其分包商代表你收集的具体数据、收集目的 ,以及这些数据是否为服务交付所必需 。
• 数据流向何处?绘制数据流向图,云计算了解数据经过哪些第四方,并识别隐私或安全法律较弱的司法管辖区。
• 谁将访问数据?识别所有直接或间接访问你数据的实体 ,包括分包商,并评估其控制措施。
• 数据保留多长时间?确定供应商供应链中的数据保留和删除做法,防止数据滞留在未知或不安全的位置。
• 数据在其生命周期内如何得到保护?评估第三方和第四方为保护你的数据所采用的加密 、访问控制和安全标准。
尽管许多企业已采取措施加强第三方风险管理,模板下载但仅关注直接供应商关系是不够的,第四方风险往往隐藏在现有供应链安全措施中,形成盲点,可能削弱你的整体安全态势 。
企业应强制执行传递义务管理第四方风险最有效的策略之一是在供应商合同中强制执行传递义务 ,这意味着要求供应商对其供应商及其供应商的供应商都执行与你相同的安全和隐私合规标准 。
假设你的企业要求直接供应商实施特定的加密标准、源码下载定期进行安全审计、将数据保留期限限制在规定时间内 ,并在规定时间内报告安全事件。那么 ,这些要求也应适用于供应商聘用的任何分包商。尽管对于资源有限的企业来说 ,保持对第四方的尽职调查似乎是一项艰巨的任务,但这一责任应在供应商合同中分配给第三方。
每份供应商合同应包含哪些内容?供应商访问管理始于基于以下原则的合同:追踪数据流向 、强化问责制、亿华云最小化剩余风险。在拟定供应商协议时,应确保 :
• 分包商披露 :要求供应商披露其使用的任何可访问你数据或系统的分包商(根据《通用数据保护条例》(GDPR),供应商有法律义务这样做),确保无论数据流向何处 ,你都能追踪风险。
• 快速事件通知:如果供应商的分包商发生任何可能影响你系统或数据的安全事件,供应商必须迅速通知你 。
• 保留审计权利:保留对供应商和分包商合规情况进行审计的权利,包括确认特定身份,而非共享账户。
• 控制离职流程:确保合同终止或闲置时,所有访问权限立即失效,防止风险残留。
• 强制执行传递义务 :供应商必须要求分包商遵守相同的安全和合规标准 。
将这些要求正式化,可形成一条问责链,大大降低因分包商未达标而导致安全事件未被发现的风险。如果无法执行 ,口头承诺或夸大的保险覆盖范围都毫无意义 。
确保整个供应链的安全为了保持领先地位,企业必须超越直接供应商管理,实施可逐级传递至整个分包商链的可执行控制措施。通过嵌入传递义务、加强监督和采取分层、基于风险的方法,企业可以消除盲点,构建一个从设计上就具有韧性的供应商生态系统,随时应对未来可能出现的任何威胁 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/214c399782.html
相关文章
Bots攻击威胁石油石化企业 瑞数动态安全实现从“人防”到“技防”
IT资讯近日,中国石油石化企业信息技术交流大会暨油气产业数字化转型高峰论坛在京召开。本届大会由中国石油学会、中国石油、中国石化、中国海油、国家管网、国家能源、中国中化、中国航油、延长石油、中国地质调查局等单 ...
【IT资讯】
阅读更多win10版本19035最新内容更新了什么
IT资讯据小编得到的最新消息,微软公司对于win1019035版本的操作系统再次进行了更新。那么这一次的更新和往常一样也是修复了之前出现的问题缺陷,以及大家最关注的更新了什么新内容。这次主要是取消了对系统更新 ...
【IT资讯】
阅读更多电脑飞鼠键盘使用教程(掌握飞鼠键盘的技巧和快捷操作)
IT资讯随着科技的不断发展,电脑已经成为我们生活中不可或缺的一部分。为了提高工作和娱乐效率,许多人开始使用飞鼠键盘。本文将为大家详细介绍如何使用飞鼠键盘,并提供一些实用的技巧和快捷操作。1.飞鼠键盘的基本组成 ...
【IT资讯】
阅读更多