NERC与第三方风险管理

北美电力可靠性公司(NERC)的关键基础设施保护(CIP)标准为电力及公用事业公司制定了新的网络安全要求,旨在确保、维护并延长大电网系统的可靠性。NERC有权对注册实体的每项未解决违规行为处以每日最高100万美元的罚款。

第三方风险管理通过定期评估供应链合作伙伴的内部安全控制措施,并实时持续监控供应商风险,在保障供应链安全方面发挥着关键作用。这种由内而外、由外而内的双向视角相结合,为供应链风险提供了更全面的可视性。

满足北美电力可靠性公司(NERC)的交易和风险管理(TPRM)要求

以下是Prevalent如何帮助您落实NERC第三方风险管理最佳实践:

要求 我们如何提供帮助
CIP-013 网络安全标准

1.2.1 网络安全事件的通知/确认

供应商需要能够识别事件发生的时间,以确保在发生此类事件时能够及时通知相关实体。

普瑞瓦伦特平台使责任主体能够定期评估供应商的事件响应计划,要求供应商将计划上传至平台进行验证。通过此类审查机制,责任主体可清晰掌握供应链合作伙伴在遭遇数据泄露或网络安全事件时的响应能力。

仅凭监控和评分工具无法提供此级别的内部控制或流程可见性,但这些工具可作为评估的补充手段,在事件公开披露时触发响应。

1.2.2 协调网络安全事件的应对措施

供应商应与该实体协调,共同应对因向该实体提供的产品或服务而引发、且对该实体构成网络安全风险的事件。

Prevalent提供了一个集中平台,用于审查支持事件响应和通信计划的证据,并具备灵活构建自定义工作流、任务和升级路径的能力,从而实现快速响应。

1.2.3 在不再需要或不应再向供应商代表提供远程或现场访问时发出通知

供应商应针对人员变动作出相应响应。当发生可能影响供应商代表远程访问权限的人员变动时,供应商应及时告知相关实体。

Prevalent平台配备定制化调查创建向导,支持企业创建并发布离职调查问卷,通过内置工作流确保离职流程无缝衔接。该问卷可针对供应商及内部团队定制化设计,涵盖系统访问权限、数据销毁及最终付款等关键环节的专项问题。

1.2.4 漏洞识别供应商在发现与产品或服务相关的漏洞时,应通知相关实体。

为履行此项义务,供应商需要及时了解其环境中存在的安全漏洞。

Prevalent平台提供政策存在的证据与流程验证,要求供应链合作伙伴提供相应证明。其内置的持续监控功能通过对外网服务接口进行外部漏洞扫描,补充评估工作,并将结果整合至统一风险登记册中。
1.2.5.验证供应商提供的用于 BES 网络系统的所有软件和补丁的软件完整性和真实性 Prevalent 平台包含 50 多份内置行业标准问卷(如 CIP、NIST、ISO 等标准问卷),其中许多问卷都会围绕内部系统的补丁进度和软件完整性检查提出具体问题。如果未达到适当的补丁阈值,这些问题的答案就会升级为风险,告知责任实体潜在的风险。

1.2.6 与供应商协调对供应商发起的交互式远程访问和系统对系统远程访问的控制措施

供应商必须与相关实体协调,以控制供应商发起的交互式远程访问,并确保与供应商之间的系统间远程访问得到妥善管理。

Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。
资产、变更与配置管理

资产、变更与配置管理授权与未授权设备清单

  • 清点组织内的物理设备和系统
  • 清点组织内的软件平台和应用程序
  • 绘制组织通信和数据流图
  • 外部信息系统编目
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。

变更控制与配置管理注意事项

  • 使用公认的信息技术流程框架(如 ITIL)
  • 将安全纳入系统开发生命周期
  • 拥有成熟的变更控制流程
  • 维护独立的开发和生产环境
  • 为不同客户维护不同的环境
  • 具有软件完整性机制(例如,具有加密和数字签名功能的 PKI)
  • 产品可进行加固,以尽量减少攻击面
  • 识别、发现、清点、分类和管理信息资产(硬件和软件)的流程
  • 检测未经授权更改软件和配置参数的程序
  • 能够识别硬件、软件或组件是否来自美国和/或国际来源
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。
管理

建立并实施安全意识计划

  • 记录并实施安全政策和程序
  • 所有用户都了解网络安全政策和程序并接受相关培训
  • 第三方利益相关者了解角色和责任,并对相同的要求负责
  • 高级管理人员了解角色和责任
  • 物理和信息安全人员了解自己的角色和责任
  • 为软件和硬件提供持续支持的能力
  • 人员背景调查
  • 在诉讼搁置、网络安全事件等情况下保留数据的能力
  • 具备训练有素、知识渊博且充足的网络安全资源
  • 供应商持有制造过程的认证(例如ISO认证)。
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。

日志记录与监控注意事项

  • 维护一项对其系统进行持续记录、监控和分析的计划,以确定重要事件
  • 有足够的职责分工,以确保日志记录和监控能有效发现异常情况
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。

信息保护注意事项

  • 使用适当的控制措施管理静态数据(供应商或实体数据)
  • 提供额外硬件以应对故障的能力 • 对传输中的凭证进行加密,包括内部和外部传输
  • 静态加密证书
  • 使用最强大的标准加密算法(如 AES 或 SHA-2)
  • 供应商对硬件、软件和制造中心的物理访问控制
  • 清点组织内的物理设备和系统
  • 数据中心的供应商所在地(美国/加拿大与国际)
Prevalent 平台可提供此类政策的证据和流程验证,要求供应链合作伙伴提供此类证据。该平台还能量化供应商风险,提供规范性补救指导,跟踪任务并自动执行工作流程,以推动对政策和最佳实践的遵守。