2024年三大第三方网络安全风险要务——及应对策略

是时候将第三方风险管理列为贵组织的优先事项了。了解7种方法,助您在2024年为TPRM计划奠定良好开端。

装饰图片

2023年数据显示,第三方数据泄露事件对各行各业的企业都造成了影响。 Prevalent年度第三方风险管理行业研究发现,41%的企业报告遭遇第三方数据泄露,71%的企业将第三方安全漏洞列为首要关切。各类规模的企业正更严肃地审视如何应对日益增多的第三方网络风险。这一挑战在2024年将持续升级。

作为安全与风险领域的专业人士,我们需要采取诸多措施来改善第三方风险管理的现状。关于第三方风险的本质、应实施哪些管控措施、如何评估供应商、如何管理供应商、合规要求的影响等诸多问题,业界仍存在诸多困惑。 因此,绝大多数组织中的利益相关方对第三方关联现状感到困惑(却又忧心忡忡)实属正常。面对日益严峻的新兴威胁,网络安全与风险团队亟需制定并实施协调一致、基于充分信息制定的计划,以帮助各方达成共识。

本文将探讨2024年需重点关注的三大第三方网络风险,并提出七项优先应对措施清单。

2024年需重点关注的三大第三方网络安全风险

根据过去一年第三方网络安全事件的趋势,2024年我们将看到更多以下类型的风险:

  • 软件与服务故障及供应链中断
  • 特权攻击与基于账户的攻击
  • 恶意软件感染/传播
  • 未经授权的使用/访问
  • 拒绝服务
  • 三级和四级合作伙伴及供应商的违规行为与事件

然而,我希望特别关注软件供应链风险,因为该领域的风险趋势正显著上升。

软件供应链涵盖从软件构思到最终交付给终端用户的整个过程,包含从初始创意到最终产品交付的所有环节。该供应链可分为三个主要部分:

  • 开发:创建软件所采取的步骤,包括设计、编码、测试和错误修复。
  • 分发:将软件交付给最终用户的流程,包括打包、营销和交付。
  • 消费:软件交付后的安装与使用

MOVEit是软件供应链安全漏洞的典型案例。2023年5月,名为Cl0p的勒索软件团伙开始利用Progress Software旗下MOVEit Transfer企业文件传输解决方案的零日漏洞发起攻击。此后已有超过2000家机构报告遭受攻击,Progress Software也已发布多项补丁。

2024年第三方网络风险管理七大优先事项

2024年,安全团队必须优先处理第三方网络风险管理,以防范潜在的软件供应链攻击。以下是七个切入点:

  1. 对采购团队流程进行全面审查,以加强第三方治理。 尝试回答以下问题:
    • 供应商评审如何启动?
    • 合同条款如何定义和审查?
    • 如果供应商的产品导致了安全漏洞或风险,您有哪些补救措施?
    • 合同签订后,供应商评估的频率是多少?
    • 第三方评论如何记录?
  2. 优先开展风险审查。第三方风险审查应首先明确第三方需证明合规的管控措施,其次确定安全审查的频率,最后制定处理第三方风险的整改与仲裁流程。
  3. 利用风险评级体系。采用第三方风险解决方案,获取供应商风险评级或行业内其他组织的风险排名。监控第三方整体风险评级可反映行业对其安全态势的普遍认知。
  4. 改进第三方数据泄露事件的沟通机制。主动联系受影响的供应商,评估潜在风险暴露程度,并确认合同中规定的服务等级协议(SLA)。
  5. 若发生安全漏洞,应立即隔离相关访问权限和系统。利用本地主机限制、网络访问控制、特权限制以及账户删除/锁定等措施进行防护。
  6. 修复风险。在控制第三方数据泄露的"影响范围"时,应识别并分类受影响数据,同时调查合规性影响。
  7. 持续监控第三方安全事件。通过受影响的软件/平台进行内部行为监控,追踪供应商及其他相关方的访问记录,并借助声誉与威胁情报服务评估事件对本组织的影响。

第三方风险管理:2024年从何处着手

在与网络安全和风险管理团队交流时,我们清楚地意识到需要制定优先级计划,以便在2024年启动交易方风险管理(TPRM)工作。然而,许多决策者仍不清楚该从何处着手以及应优先处理哪些事项。

为帮助理解2024年最重要的TPRM优先事项,请观看我与Prevalent录制的网络研讨会

本次网络研讨会将提供洞见与路线图,助您在2024年将网络安全纳入第三方风险管理计划的优先事项。尽管网络安全领域瞬息万变,但我们从过去几年中汲取了若干核心经验,并为您列出当下即可实施的有效措施,助力您在2024年及未来将第三方风险管理推向正确方向。

如需了解Prevalent如何助您在2024年设计并实施敏捷全面的第三方风险管理方案,立即申请演示


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。