网络风险监控:当下应采取的措施

网络风险监控计划可帮助识别供应链中的安全漏洞,确保合规性,并降低第三方供应商引发严重运营中断的风险。

装饰图片

近年来,我们目睹了针对知名企业的勒索软件攻击激增、大规模政府数据泄露事件频发以及关键基础设施遭黑客入侵的现象。尽管全球化带来了前所未有的经济收益,却也使大多数组织的业务韧性和风险管理变得更为复杂。

根据我们最新的第三方风险管理研究,61%的企业报告称去年曾遭遇第三方数据泄露或网络安全事件。 如今,单次网络攻击就足以瘫痪关键服务。例如美国最大健康保险商联合健康集团UnitedHealth Group)就曾遭遇勒索软件攻击,其健康科技子公司Change Healthcare成为攻击目标,导致全美医院和药房持续陷入瘫痪。此次网络攻击不仅中断了药房运营,还引发大范围系统故障,导致保险理赔和患者账单处理出现严重问题。

一套实用的网络风险监控计划可帮助识别供应链和业务运营中的安全漏洞,确保合规性,并降低因第三方供应商引发严重运营中断的风险。

什么是网络风险监控?

网络风险监控是指定期评估第三方供应商,确保其网络安全政策符合最佳实践,且不会给贵组织带来不可接受的风险。这是更广泛的第三方监控计划的一部分。

企业依据多种标准对供应商进行监控,包括财务健康状况、ESG风险及合同履行情况。针对网络安全风险的供应商监控通常包含以下若干组成要素:

  • 数据泄露监控

  • 暴露凭证监控

  • 合规监控

  • 常规供应商风险评估问卷

第三方网络安全风险监控有哪些优势?

许多组织认为,通过建立强大的内部信息安全体系就能有效降低网络风险。然而近年来,恶意攻击者日益将目标转向第三方承包商和供应商——这些企业往往能够接触到其他大型组织的关键系统和敏感数据。攻击者通过劫持供应商对客户及商业伙伴的访问权限,便能绕过那些本应复杂且资金充足的安全体系。

降低第三方数据泄露风险

第三方数据泄露正日益成为各类规模组织面临的严重问题。第三方或第四方供应商发生的网络安全事件,可能危及专有信息、客户数据、员工数据等敏感资源。持续监控机制可及时预警供应商凭证泄露或网络安全漏洞,从而避免数据泄露事件的发生。

降低合规风险

企业面临着日益严苛的网络安全与数据保护合规要求。这些合规条款通常包含关于第三方数据共享及信息安全方面的严格规定。若将敏感受监管信息共享给安全措施不足的供应商,不仅可能导致贵机构与供应商双方面临罚款、处罚,更可能引发法律后果。

例如,根据《健康保险流通与责任法案》(HIPAA),处理个人健康信息(PHI)的供应商被归类为业务合作伙伴。这要求他们采用与主要组织相同的程序和网络安全防护措施。若HIPAA业务合作伙伴未能满足合规要求,医疗保健机构和第三方供应商都可能被追究责任并面临高额罚款。

以下是针对第三方网络风险监控提出具体要求的若干补充法规与标准:

在供应商生命周期中全面掌握安全态势

并非所有供应商都需要接触敏感或受监管的信息。但若其能够访问信息系统或在本地办公,了解其安全态势仍大有裨益。随着供应商组织采用新标准、更换软件、收购其他公司及业务扩张,其网络安全状况往往随之变化。在合作关系全周期内持续监控,有助于规避初始供应商风险问卷无法捕捉的意外风险。

例如,2013年塔吉特百货遭遇数据泄露事件,导致数千万顾客的个人身份信息(PII)外泄。此次泄露源于一家暖通空调供应商——这类供应商通常不会接受详细审查。了解供应商的网络安全状况并持续监控安全漏洞,有助于企业决定应访问哪些系统和信息,并制定管控措施以降低数据泄露风险。

构建您的网络安全风险监控计划

我们已明确监控第三方、第四方及N方供应商网络风险的重要性。但在日益互联互通且复杂的世界中,如何有效构建供应商网络风险监控体系?以下是建立强大网络风险监控系统的关键步骤,助您在合规审计失败或遭遇数据泄露前及时预警问题。

1. 确定您可接受的风险水平

与任何供应商合作都会给贵组织带来一定程度的风险。您必须明确自身可接受的风险范围,并确保供应商获得的安全评级能准确反映其对贵方运营及敏感数据构成的风险。在多数情况下,您可能需要要求供应商降低风险水平,直至其残余风险处于可接受范围。

2. 使用供应商风险调查问卷

供应商风险调查问卷对于第三方供应商的入职审核至关重要。尤其当供应商能够接触敏感数据,或贵组织需遵守多项合规要求时。供应商风险调查问卷可能涵盖财务健康状况、运营稳定性、ESG(环境、社会和治理)及其他关注点,但网络安全是最关键的组成部分之一。您可考虑纳入以下问题:

  • 贵组织是否持有第三方信息安全认证,例如SOC2、ISO27001或CMMC?

  • 贵组织是否遵循特定的网络安全框架或模型?

  • 贵组织是否拥有内部网络安全团队,还是与外部IT服务提供商或托管安全服务提供商合作?

使用第三方风险管理软件,您可基于数十个可定制模板库快速便捷地创建问卷。对于风险等级特别高的供应商,或涉及大量组织敏感数据的供应商,建议定期开展供应商评估问卷调查。

3. 监控数据泄露和凭证暴露情况

在引入新供应商前,需收集其过往数据泄露事件信息,包括受影响系统与记录的详细情况,以及采取的补救和缓解措施。随后需持续监测新数据泄露事件的新闻动态与证据。例如,暗网扫描正迅速成为第三方风险管理的关键环节。许多情况下,企业会在暗网发现其遭泄露的电子邮件和密码正被公开出售,而企业对此毫不知情,这极易引发数据泄露或安全事件。 值得庆幸的是,针对泄露凭证的专项扫描操作简便,能有效揭示企业是否已遭遇数据泄露或存在用户管理漏洞。建议选择将暗网扫描与数据泄露报告功能整合于 供应商风险监控解决方案的供应商。

4. 监控供应商在现场或访问您的IT环境时的行为

供应商为完成合同工作,通常需要访问现场信息技术资产。然而,网络安全风险不会因供应商离开现场而消失,您应确保组织制定明确政策来管控供应商对信息技术的访问权限。需谨记的是,供应商的失误或数据泄露最终可能由您承担责任,尤其在涉及特定合规要求时。

网络监控最佳实践

通过将这些最佳实践纳入您的计划,您可以降低遭受第三方网络安全威胁的风险:

实施持续的第三方监测

基于问卷的网络安全评估通常每年进行一至两次。通过在定期评估基础上实施持续网络风险监控,您能够及时掌握供应商网络风险态势的变化,尤其在新威胁出现时。 监控供应商的网络安全表现,还能让您通过外部可观察的数据泄露及其他事件证据,验证其评估答复的真实性。通过实施强大的第三方风险监控解决方案,您可自信地管理供应商风险管理全周期,并在安全漏洞、合规问题及潜在数据泄露影响业务前及时应对。

审视过往网络安全表现

过去未必能预示未来,但能揭示组织对网络安全的重视程度。若某组织近期屡次遭遇数据泄露事件,这很可能预示着贵组织的数据也可能面临泄露风险。

采用最小权限原则

对于合作的每家供应商,您都应遵循最小权限原则。确保仅向其提供执行工作所需的关键系统和数据访问权限。在供应商开展工作期间,请确认已实施充分监控措施,防止其访问非必要系统或数据。最后,务必建立有效的供应商离职管理流程,在合作结束后及时撤销其访问权限。

根据风险状况调整您的计划

具备完善网络安全计划但不处理敏感信息的供应商,其监控需求可能低于处理客户信息或商业机密的供应商。在供应商入驻过程中,务必根据其固有风险对第三方进行风险评估、分类和分级。这将便于您确定针对每家供应商的风险评估频率与范围,以及所需监控的强度。 由此可实现资源的合理配置,使网络监控活动与供应商风险等级相匹配。

确保第三方供应商网络安全的后续措施

构建高效的网络风险监控体系从未如此重要。Prevalent能助您有效管控供应链中的第三方与第四方风险。我们的供应商风险管理平台融合持续性网络风险监控、商业运营监控、财务状况监控及声誉监测功能,并配备自动化供应商风险评估能力,为您提供供应商风险的全方位视图。立即申请演示,了解Prevalent是否适合您的需求。


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。