本周,Okta 宣布有攻击者侵入了其内部系统,这再次提醒企业必须对其第三方和供应链合作伙伴所使用的技术保持最新的了解。如果公司的某个供应商是受 Lapsus$ 漏洞影响的 2.5% Okta 客户中的一员,那么缺乏这样的视图将使公司面临被利用的风险。更糟糕的是,如果这一漏洞的范围比Okta所承认的更广,那么它可能会影响到15000多家客户,并使数百万终端用户面临受威胁的风险。
需要回答的四个问题
确定企业的风险首先要了解哪些第三方厂商和供应商正在使用 Okta 解决方案,需要进行影响评估和采取补救措施,并利用对第三方的持续监控进行验证。从回答以下四个问题开始。
1.您有所有供应商的集中库存吗?
所有第三方都会给企业带来一定程度的风险,但如果没有进行适当的安全评估,未经管理的恶意供应商使用可能会带来更大的风险。毕竟,你无法管理你看不到的东西。清查供应商应在集中式平台(而不是电子表格)上进行,这样多个内部团队都可以参与供应商管理,而且该流程可以实现自动化,使每个人都能从中受益。然后,进行固有风险评分,以帮助您确定如何根据供应商对业务造成的风险对其进行持续评估。
2.您能识别供应商的技术集中风险吗?
作为清点过程的一部分,为每个供应商建立一个全面的档案,其中包括行业和业务洞察、人口统计、第四方技术关系和其他重要信息。收集供应商生态系统中部署的第四方技术有助于根据 Okta 的使用情况确定企业与第三方之间的关系,并帮助您直观地了解进入企业的攻击路径,从而采取积极的缓解措施。
3.您是否对受影响的第三方的业务复原力和连续性计划进行了评估?
通过与已知的行业供应链安全标准(如NIST 800-161和ISO 27036)保持一致的简单、有针对性的评估,主动与受影响的供应商接触。这些评估的结果将帮助您锁定所需的补救措施,以弥补潜在的安全漏洞。好的解决方案会提供内置建议,以加快修复过程,更快地弥补这些漏洞。
4.您是否持续监控受影响的供应商和供货商的网络攻击?
集中管理供应商、了解集中风险并更加积极主动地评估供应商业务恢复计划是一个良好的开端。但是,您必须时刻警惕下一次攻击。因此,您应该通过监控互联网和暗网,查找供应商的网络威胁和漏洞,寻找即将发生安全事件的信号。
监控犯罪论坛、洋葱页面、暗网特殊访问论坛、威胁源、泄漏凭证的粘贴网站、安全社区、代码库以及漏洞和黑客/入侵数据库至关重要。您可以单独监控这些来源,也可以寻找能将所有洞察力统一到单一解决方案中的解决方案,这样所有风险都能集中起来并为企业所察觉。
第三方事件响应:防患于未然
测试第三方事件响应计划的错误时机是发生潜在重大违规事件时。从供应商事件到您自己的风险识别、分析和缓解之间的延迟会使您的组织面临运营中断的风险。Prevalent 可以提供帮助。
Prevalent 第三方事件响应服务通过集中管理供应商,使您能够自动进行事件评估、对已识别的风险进行评分并获取补救指导,从而快速识别并减轻供应商网络安全事件的影响。
明知第三方网络攻击即将来临,却仍束手无策。预约演示,了解更多信息。
编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
