紧随Quest Diagnostics宣布1200万患者数据泄露事件之后,LabCorp也相继披露自身遭遇数据泄露,约770万消费者受影响。与Quest事件类似,第三方催收机构美国医疗催收公司(AMCA)似乎是整个链条中的薄弱环节。
根据LabCorp向美国证券交易委员会提交的文件显示,泄露的数据可能包含消费者向AMCA提供的姓名、地址、出生日期以及信用卡或银行账户余额信息。尽管调查仍在进行中,AMCA在收到安全公司关于系统可能遭入侵的警报后,已立即关闭其网站支付页面。
两天内接连曝出两起类似的泄露事件……竟出自同一个源头!
像LabCorp和Quest Diagnostics这样的机构能采取哪些措施来提升网络弹性,并增强对这类潜在供应商风险的可视性?以下是三项可立即采取的行动:
1. 提高对供应商网络活动和业务风险的可视性
对供应商网络的持续监控能即时揭示供应商风险,为深入评估提供依据。在此过程中,不仅要关注供应商的网络/数据风险,同时考察其业务与运营风险尤为重要。例如,营收公告、裁员事件及既往数据泄露通知等因素,既能为网络安全扫描补充关键的定性指标,又能预示潜在的未来风险。
2. 基于内部控制体系开展深入、标准化的评估
务必深入探究监控系统中"评分"和"安全评级"的构成要素。在缺乏供应商保障的情况下,评分与评级仅能提供有限的供应商风险视角,实质上并未进行真正评估。通过定期实施基于控制措施的标准化评估,您才能全面洞察各供应商的数据安全实践。这种方法要求供应商证明其已建立完善的实践与政策体系,以有效降低数据泄露风险。 大量数据泄露事件源于控制措施的缺失,因此必须深入剖析安全评分体系,确认其能否真实反映供应商处理您数据的方式。
3. 整合持续评估与监控,形成统一的“由内而外/由外而内”安全评分体系
完成全面供应商评估所需的成本和时间正在增加,而执行评估的资源仍然有限(至少可以说如此)。将点对点供应商评估与持续监控整合到单一集成平台中,可实现最大程度的可视性、简化管理并降低总体拥有成本。其优势显而易见:
- 需要管理的第三方风险解决方案供应商更少
- 减少完成、分析和修复供应商控制问题所需的时间
- 降低支持成本
Prevalent平台以安全云端为载体,以简约方式提供服务,整合了自动化供应商评估、持续威胁监测及证据共享功能——所有服务均由专业咨询顾问团队提供支持,助您优化风险管理计划。若您需要评估组织第三方风险管理的成熟度,或寻求设计提升供应商安全性的方案,请立即联系我们。
编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
