2019年7月16日,美国移动网络运营商Sprint宣布发生严重安全漏洞,导致未知数量客户的敏感信息遭泄露。黑客于六月下旬通过第三方网站——三星的"添加线路"网页——实施了未经授权的访问。随着针对电信行业的数据泄露事件频发,加强信息安全已成为该类企业最紧迫的任务之一。
关键信息遭泄露
根据Sprint公司致受影响客户的信函,泄露信息包括账单地址、电话号码、设备类型/ID等账户详情。Sprint表示在发现攻击后三天内重置了所有受影响账户的PIN码。这是Sprint今年第二次遭遇账户泄露事件。其子公司Boost Mobile今年3月曾遭受凭证填充攻击,黑客利用电话号码和账户PIN码通过公司网站入侵客户账户。
电信行业面临的挑战
电信公司是网络入侵的主要目标。该行业负责维护支撑全球通信的关键基础设施,同时掌握着海量敏感客户数据。应对该领域的信息安全挑战始终是一场持久战。2017年,威瑞森公司披露其合作伙伴NICE Systems的一名员工通过未受保护的亚马逊S3存储服务器访问客户数据,导致600万条客户记录遭泄露。NICE Systems主要为威瑞森提供客户服务呼叫支持。
随着电信公司与第三方技术供应商的接口日益增多,数据泄露及其他网络攻击的风险要求对第三方供应商实施有效管理。此类数据泄露不仅损害企业品牌与声誉,更削弱其竞争能力。
然而,电信行业也是应对网络攻击准备最不足的领域之一。根据EfficientIP的报告,2018年超过40%的电信公司遭受了基于域名系统(DNS)的恶意软件攻击,其中81%的公司在收到通知后耗时三天或更久才应用关键安全补丁。
有效的第三方风险管理策略
电信公司(如Sprint)如何才能更好地防范第三方网络攻击风险?答案在于结合定期的基于控制的内部评估与持续的外部网络风险监测。 对斯普林特合作伙伴网络的持续网络评估,能揭示可能被利用以获取不当访问权限的潜在风险(如本次数据泄露事件所示),而定期评估则可提供可审计证据,证明斯普林特的第三方已实施应对这类风险的补偿性控制措施。 然而最大价值在于:当基于控制的风险评估结果与持续监测结果相融合,形成对风险的统一视图——并附带建议的补救措施以加速风险缓解进程时,才能实现最大效益。
Prevalent的第三方风险管理(TPRM)平台提供全面解决方案,可洞察可能导致此类数据泄露的第三方风险。 具体而言,Prevalent供应商威胁监控平台通过分析各类DNS数据点,持续监测并洞察企业安全态势;同时支持基于配置的风险事件定制化通知,实时追踪供应商问题修复进度。这些风险分析结果可触发Prevalent第三方风险管理平台执行更全面的评估。
作为业内唯一专为供应商风险管理打造的统一解决方案,Prevalent TPRM平台集自动化评估、持续监控与证据共享于一体,助力企业与供应商协同合作,同时提供专家咨询服务,加速供应商风险缓解进程。欲深入了解360度供应商风险视角的价值,请立即观看演示或联系我们。
编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
