Accellion 数据泄露:第三方风险应对的四大策略

全球能源巨头壳牌成为Accellion数据泄露事件的最新受害者。随着受影响组织数量不断增加,第三方风险管理团队应如何应对?

装饰图片

Accellion第三方数据泄露事件已波及全球多家律所、零售商、电信公司、银行及政府机构,如今又影响到全球最大企业之一:荷兰皇家壳牌集团。

简而言之,Accellion公司那款已有20年历史的文件传输软件FTA在2020年12月遭到入侵。尽管该漏洞已修复,但这款接近生命周期终止的工具仍有超过3000家客户在使用,这意味着可能有数千家企业及其客户面临风险。

与此前SolarWinds供应链入侵事件相似,这起损害日益严重的第三方数据泄露事件再次印证:单一安全漏洞便足以对客户系统造成负面影响,这也说明为何需要采取更主动的第三方风险管理策略。

应对Accellion数据泄露事件的4项风险管理策略

第三方风险管理(TPRM)(有时也称为供应商风险管理或VRM)是整体风险管理策略的一部分,旨在识别、评估并缓解在与第三方(包括供应商、合作伙伴、供货商或其他N方)关系全生命周期中出现的风险。

供应商风险管理(TPRM)在供应商管理中发挥着至关重要的作用。若您担忧类似Accellion的泄密事件会影响贵组织,请参考以下4项TPRM策略,以全面掌握供应商风险并制定应对方案。

1. 利用固有风险对供应商进行精准分级与画像

为准确评估供应商对组织的风险,风险管理团队必须能够计算固有风险——即基于对该供应商现有控制措施(或控制缺失)的认知所确定的当前风险水平。计算固有风险在引入新供应商时至关重要,并能为供应商的风险画像、分层与分类决策提供依据。

在考虑如何对供应商进行分级时,必须充分理解供应商若发生故障可能对业务造成的影响。因此,应采用评分体系来确定供应商的分级组别,该体系可包含以下标准:

  • 业务流程或面向客户的流程
  • 个人数据的交互
  • 财务状况和影响
  • 法律和监管义务
  • 声誉

在此数据泄露事件中,Accellion本可被归入更高安全等级,因其处理客户的个人数据。若处于更高等级,其流程将自动受到更严格的审查,从而可能在漏洞被利用前就将其暴露出来。

2. 根据业务需求灵活评估第三方供应商

对供应商和分包商进行网络安全评估,可建立衡量其安全协议合规性或遵循程度的基准。但切勿将所有层级的供应商硬塞进单一的僵化问卷。虽然采用类似问题集评估所有供应商很重要,但务必保持灵活性,以便根据独特需求进行评估。

无论采用何种问卷形式,供应商都应被邀请进入中央门户平台提交答复及佐证材料。若其答复未达特定阈值,系统将自动标记为风险项,随后可启动自动化流程解决问题。

以Accellion为例,其客户可能评估该公司是否遵循软件开发生命周期(SDLC)——特别是维护流程、补丁更新及版本升级。若Accellion无法证明其已建立完善的补丁更新机制以防止漏洞被利用,则会引发风险警示。

3. 监控供应商活动以发现潜在威胁

对供应商进行风险评估时,还应包含持续监控的环节。毕竟多数评估仅每年进行一次,而风险却始终处于动态变化中。以Accellion数据泄露事件为例,其客户可先监控暗网犯罪论坛、黑客讨论区及其他相关网站中提及Accellion的内容,再结合已公开的漏洞信息进行交叉验证,从而预判潜在攻击。 然而这种方法的问题在于,它需要至少六种互不兼容的工具协同运作,这些工具之间无法共享数据,使得此类分析变得复杂且耗时。所幸现有的工具能够将来自数百个来源的网络安全监控数据进行标准化处理,并与风险评估结果关联分析,从而提升潜在风险的警示级别并提出建议补救措施。

4. 了解您的第四方与第N方

仅仅了解供应商身份、其对业务的风险程度并制定完善的补救方案还远远不够。如今必须将视线延伸至供应商及其供应商的供应商。上游的数据泄露或其他供应链故障可能影响第三方交付能力,进而波及您的业务交付能力。 正因如此,必须建立企业、第三方及其第三方供应商之间的关系网络,以发现依赖关系并可视化信息流路径。试想当获悉Accellion数据泄露事件时,您能立即查明哪些供应商使用了该FTA工具,以及这些供应商是否接触过您的关键系统——这正是您所需的可视化能力。

第三方数据泄露虽无法完全避免,但若提前采取正确措施,仍可减轻其影响。在供应商分级过程中,应综合多方因素进行评估:根据供应商层级与重要性采用差异化评估标准,定期监控其活动动态,同时警惕生态系统中的第四方乃至第N方风险。如此方能建立完善的应急响应机制。

下一步工作

需要防范类似影响Accellion客户的安全漏洞?不妨从查阅我们的最佳实践指南开始:《供应商风险生命周期指南:每个阶段的成功关键》

普瑞维尔还提供可激活本文所述各项策略的解决方案与服务。欢迎申请我们的第三方风险管理解决方案 演示,共同探讨如何协助您应对特定的TPRM挑战。


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。