<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    警惕供應鏈安全:判斷供應商安全性的十種方法

    一顆小胡椒2021-07-20 16:30:49

    自SolarWinds供應鏈攻擊事件以來,人們越來越關注各種規模的組織如何確保其供應商的安全。事實證明,無論規模大小,各類組織都淪為了供應鏈攻擊的受害者。即便是坐擁政府資源和資金的美國財政部和國土安全部同樣難逃魔爪——它們也在SolarWinds攻擊事件中受到了影響。

    遺憾的現實是,供應鏈攻擊并不會消失。2021年第一季度,137家組織報告稱在27家不同的第三方供應商處遭受了供應鏈攻擊,而供應鏈攻擊的數量比上一季度增長了42%。

    這就引出了一個問題:當供應鏈攻擊的威脅越來越大時,企業應該如何降低風險?

    評估供應商風險的10個最佳實踐

    雖然不能保證企業可以在供應鏈攻擊發生之前檢測到它,但企業可以考慮下述10項最佳實踐,來幫助降低風險并驗證其供應鏈的安全性。

    評估如果供應商的IT基礎設施受到損害,每個供應商可能對您的業務產生的影響。

    雖然進行全面風險評估是首選,但規模較小的組織可能沒有資源和能力進行評估。不過,他們至少應該分析最壞的情況并了解以下問題:

    針對該供應商系統的勒索軟件攻擊將如何影響我的業務?
    如果供應商的源代碼被木馬病毒破壞,我的業務會受到什么影響?
    如果供應商的數據庫遭到破壞并且數據被盜,這將如何影響我的業務?

    評估每個供應商的內部IT資源和能力。

    他們是否有由安全經理或CISO領導的專門網絡安全團隊?確定供應商的安全領導很重要,因為他們可以回答您的問題。如果團隊不存在此類職務或人員不足,沒有真正的領導,您可能需要慎重考慮與該供應商的合作問題。

    與供應商的安全經理或CISO會面,了解他們如何保護其系統和數據。

    這一過程可以通過簡短的會議、電話,甚至是電子郵件對話完成,具體取決于步驟1中確定的風險。

    索取證據來驗證供應商的主張。

    滲透報告是一種有用的方法。確保測試范圍是適當的,并在可能的情況下,要求提供兩次連續測試的報告,以驗證供應商是否根據其發現采取行動。

    如果您的供應商是軟件供應商,請要求進行獨立的源代碼審查。

    在某些情況下,供應商可能會要求簽訂保密協議(NDA)才會共享完整報告或可能選擇不共享。發生這種情況時,請索取一份執行摘要。

    如果您的供應商是云供應商,可以掃描供應商的網絡。

    執行Shodan搜索,或要求供應商提供他們自己的掃描報告。如果您打算自己掃描,請從供應商處獲得許可,并要求他們將客戶地址與他們自己的地址分開,這樣您就不會掃描到不相關的內容。

    如果供應商是軟件或云供應商,查明供應商是否正在運行漏洞賞金計劃。

    這些項目可以幫助組織在攻擊者有機會利用漏洞之前找到并修復漏洞。

    詢問您的供應商他們如何確定風險的優先級。

    例如,通用漏洞評分系統(CVSS)是一種免費且開放的行業標準,用于評估計算機系統安全漏洞的嚴重性并分配嚴重性評分,以便供應商可以優先考慮風險響應。

    索取供應商的漏洞修復報告。

    他們擁有報告這一事實表明了他們對安全和管理漏洞的承諾。如果可能,請嘗試獲取由獨立實體生成的報告。

    步驟1到9應該每年重復一次,具體取決于供應商面臨的威脅及其對企業的影響。

    對于影響較小的供應商,可以稍微放寬頻率;對于具有高風險且風險會嚴重影響企業業務的供應商,企業可以制定永久性評估流程。但是,大型SaaS和IaaS提供商可能不愿意參與正在進行的評估。

    總結

    通過遵循上述推薦的最佳實踐,企業可以識別與特定供應商相關的風險,了解供應商如何管理這些風險,并收集有關供應商如何減輕這些風險的證據。基于此證據和風險偏好,企業可以做出是否與該供應商合作的明智決定。最后,當您執行這些評估時,請以一致性為目標并尋找隨時間變化的風險。

    請記住,我們無法確保可以阻止供應鏈攻擊,但通過下一代反惡意軟件防護來保護您自己的環境,與您的用戶進行持續的網絡安全培訓,并遵循這些最佳實踐,可以降低組織面臨的風險。



    精彩推薦






    供應鏈供應鏈系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中央經濟工作會議部署了2021年的重點任務,明確指出,“增強產業鏈供應鏈自主可控能力”“產業鏈供應鏈安全穩定是構建新發展格局的基礎”。
    分析技術如今已經成為企業管理業務的基礎,分析帶來的一些好處實際上是相互疊加的。 越來越多的企業正在使用分析來增強其安全性。他們還使用數據分析工具來幫助簡化物流流程,并確保供應鏈更有效地運作。這些企業意識到,分析對于幫助提高供應鏈系統的安全性是無價的。 到2026年,全球安全分析市場規模將超過250億美元。人們需要了解分析在供應鏈安全中的更多好處。
    信息通信技術(ICT)供應鏈包括硬件供應鏈和軟件供應鏈,通常涵蓋采購、開發、外包、集成等環節。其最終的安全很大程度上取決于這些中間環節,涉及到采購方、系統集成方、網絡提供方以 及軟硬件供應商等【1】。ICT 供應鏈是所有其他供應鏈的基礎,是“供應鏈供應鏈”【2】。
    鑒于國家關鍵基礎設施和重要資源(Critical Infrastructure and Key Resources, CIKR)對ICT技術的依賴,通過國家安全審查識別和控制ICT供應鏈風險成為保障國家安全的重要手段。國外的做法通常是利用與外國投資相關的國家安全審查手段,我國則是利用網絡安全審查的方式,這在我國的《國家安全法》中有所提及,網絡安全審查是國家安全審查在關鍵信息基礎設施保護方面的延伸。
    2021年3月4日,美國政府問責辦公室GAO發布《武器系統網絡安全指南》,稱國防部在改善武器平臺的網絡保護方面取得了重要進展,但仍需要在武器系統合同中提高對網絡安全的要求。報告首先闡述了國防部將網絡安全融入武器系統研制之初取得的進展;其次審查了國防部和各軍種將武器系統網絡安全要求納入合同或指南的情況;最后為陸軍、 海軍和海軍陸戰隊如何將定制的網絡安全要求納入采辦合同提出了建議。
    3月4日,十四屆全國人大二次會議召開在即,全國人大代表,小米集團創始人、董事長兼CEO雷軍,圍繞“低碳”和“智能”兩大方向,帶來了4份建議,涉及綠色低碳、人工智能、智能駕駛、智能制造等多個領域,既從宏觀上關注我國供應鏈綠色低碳化轉型,提升我國商品在國際市場上的綠色競爭力,同時也聚焦人工智能人才培養、智能駕駛安全、先進技術與智能制造融合等產業問題。
    工業互聯網安全是實現我國工業互聯網產業高質量發展的重要前提和保障,也是建設網絡強國和制造強國戰略的重要支撐。目前,我國工業互聯網發展迅速,已廣泛應用于能源、交通、制造、國防等行業領域,對經濟社會發展的帶動效應日益顯著。
    對于應用程序來說,零信任支持辦公室內的安全通信,EASM有助于實時反映暴露的資產,并清晰地列出面向外部的應用程序、用戶遠程連接和網絡基礎架構。最后,零信任是針對每個已知來源部署的,而通過EASM則可以不斷梳理出暴露的外部端口和IT系統,以便網絡安全團隊管理。EASM可以讓企業深入、及時地了解外部攻擊面的現狀,是實施完整零信任策略的前提和基礎。
    2022年的十大安全挑戰
    2022-01-14 12:09:56
    每年的歲末年初通常是回顧和展望行業發展的時候。盡管信息安全多年來在工具、技術、培訓、意識方面取得了巨大進步,但仍然存在重大挑戰。以下是行業專家對2022年信息安全方面面臨的主要挑戰的預測。其中有一些是長期存在的問題,有一些是新出現的問題。以下介紹了人們可能在2022年面臨的十大安全挑戰:
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类