认真对待第三方风险的真正含义

每个第三方都构成了针对贵组织的独特攻击面。请遵循以下步骤来降低风险。

装饰图片

数据泄露和计算机系统入侵事件正以惊人的速度加速蔓延。我们目睹了攻击者手段前所未有的复杂化。与此同时,尖端技术的最新突破为企业及其供应链带来了更高效的运作效能。

然而,供应链供应商同样容易受到高级攻击的威胁。在主机组织环境中日益增加的访问权限和集成程度可能带来风险,并可能形成新的安全漏洞。因此,为管理这些风险,主机组织必须调整其安全流程,将供应商、合作伙伴甚至客户纳入其中。此外,为最大限度保障供应链安全
,他们必须严格评估自身人员、流程和技术体系。

供应链安全漏洞如何发生

供应链安全漏洞可能通过多种途径发生。软件制造商可能因恶意软件篡改源代码而遭受攻击,随后该恶意软件会被分发至使用该软件的企业。2020-2021年间SolarWinds公司
就遭遇了此类攻击事件。

另一种常见的攻击途径可能是窃取供应商的凭证,这些凭证能授予对合作企业或受支持企业的远程访问权限,从而从已受信任的来源(供应商网络)渗透进企业网络。我们屡屡目睹受信任的访问权限反噬自身——无论是来自供应商、合作伙伴,还是组织日常合作的其他第三方。

是时候我们更有效地保护网络和资产了——那些组织虽然在某种程度上值得信赖,但仅凭其与我们相连或向我们提供软件及服务这一事实,就可能对我们的组织构成重大风险。但该如何实现呢?

两步解决方案

1. 供应商风险管理

首先,我们需要对在自身环境中采用或用于提供业务服务的供应商和服务提供商(例如云服务商)实施更有效的风险管理。确定关键供应商、服务提供商(以及合作伙伴)是第一步,随后需仔细评估第三方组织和解决方案将接触何种类型的资产与数据。

2. 网络分段

其次,我们需要更好地对网络及关联第三方连接点进行分段,以有效阻止攻击者的入侵和横向移动。某些针对"可信"关联方的远程访问场景中,一旦连接通过认证,几乎可获得系统完全访问权限。所有第三方都应遵循经典的"知情需要"原则,仅被授予其必需的资产访问权限。 网络分段(VLAN或子网)应依据数据类型和访问模式设置,并通过防火墙、入侵检测等有效控制措施管理环境内外的所有流量。

降低第三方风险的后续措施

随着越来越多的组织将关注重点转向供应链,现在是时候认真审视我们使用的第三方产品与服务、第三方供应商可访问的范围,以及供应商和服务提供商在日常业务中展现的行为模式。当前供应链已成为攻击者的首要目标,此刻正是聚焦第三方风险与供应链安全的不二时机。

有关我对保障第三方关系安全的建议,请观看点播网络研讨会《认真对待第三方风险的真正含义》


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。