如今,企业依赖的供应商数量远超以往,而其中许多第三方合作关系涉及数据共享和/或IT系统访问权限。这构成了错综复杂的风险暴露、漏洞和威胁网络,企业往往难以全面理解和有效管控。2022年迄今发生的第三方数据泄露事件数量便是明证。
让我们来审视风险。对第三方关系的治理缺失可能导致:
- 因配置不当导致的恶意软件感染(如勒索软件)引发的数据泄露
- 对弹性和可用性的攻击(例如来自拒绝服务攻击或分布式拒绝服务攻击)
- 因社会工程学攻击而遭入侵的利益相关方系统及账户
- 类似Kaseya、SolarWinds及其客户遭遇的软件供应链安全事件
本文将回顾今年已发生的几起特别严重的第三方数据泄露事件,同时分享五种降低第三方攻击面的方法。
2022年十大第三方安全事件
2022年至今,我们目睹了多起针对制造业、教育机构及医疗相关服务的第三方数据泄露事件。以下是其中三起最引人注目的事件:
丰田
2022年2月,丰田因主要塑料供应商小岛工业发生数据泄露事件而暂停日本境内所有业务。由于小岛工业拥有远程访问丰田制造工厂的权限,导致丰田面临的风险大幅增加。此次临时停产造成丰田遭受财务和运营双重损失。
点亮教育
Illuminate公司遭遇数据泄露事件,涉及80万至500万份学生档案,且在检测和报告该事件时存在诸多延误。
海马克
医疗保健公司Highmark因合作伙伴Quantum Group遭受勒索软件攻击而遭遇数据泄露。此次安全事件影响了多达657家医疗机构。
评估第三方数据泄露风险的5种方法
我们必须着手扩展风险评估
和补救模型,以更好地适应第三方组织的需求——其中许多可能尚未建立充分的安全控制措施。尽管您可能觉得对供应商的安全实践难以掌控,但仍有诸多措施可采取,以更有效地防范和检测第三方泄露及风险。
以下是一些你现在就可以采用的技巧:
- 发现并盘点与您的网络相连的第三方组织。务必重点关注网络访问控制(包括入口与出口)、身份验证与授权控制,以及活动日志记录与监控。
- 通过数据流和特定网络访问通道,以及被授予这些数据类型权限的组,映射组织环境中敏感数据的访问路径。
- 对潜在的恶意软件感染源进行威胁建模。第三方恶意软件爆发是否可能导致您的环境同样受到侵害?
- 发现并盘点存储于第三方环境或与之共享的数据(即贵组织的数据)。若遭遇勒索软件攻击劫持其数据存储库和备份,贵组织是否可能受到影响?
- 更新第三方风险评估问卷,纳入关于攻击预防、检测和响应能力的问项。此外,需提高评估频率,并采用持续威胁监测机制,以获取实时更新的风险情报。
下一步:观看点播网络研讨会获取更多技巧
想了解更多?请务必观看我的网络研讨会点播版:《2022年五大第三方数据泄露 事件……及如何避免重蹈覆辙》。
在本次网络研讨会中,我深入探讨了以下主题:
- 了解近期第三方数据泄露事件及其发生原因
- 实施规避和缓解策略以防止违规行为
- 为类似风险做好准备,并向第三方提出正确的问题
别措手不及。立即评估您的第三方评估与监控策略!
编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
