你的供应链安全策略可能忽略了最大的风险

今年 ,供的风第三方参与数据泄露事件的应链比例从15%翻番至近30%,对此,安全许多企业已加强对第三方风险管理的策略关注 ,仔细审查供应商的忽略安全措施 ,然而 ,供的风许多企业仍忽视了一个关键漏洞:第四方风险 。应链
第四方供应商的安全潜在威胁大多数企业只关注直接与其合作的供应商,却忽略了进一步深挖这些供应商依赖哪些合作伙伴来提供服务。策略
第四方风险尤其难以应对,亿华云忽略因为它们更难被发现 ,供的风除非供应商主动披露,应链否则你可能根本不知道它们的安全存在,然而 ,策略若因第四方的忽略安全漏洞导致数据泄露或业务中断 ,监管机构和客户仍会追究你所在企业的责任。
现实情况是,你最重要的供应商往往带来最大的风险,因为他们深度参与你的高防服务器业务运营 ,且通常依赖多个分包商来提供服务 ,无论供应商通过何种方式访问你的环境——硬件、软件 、本地部署 、遗留技术或云平台——都可能带来风险 ,要管理这些风险 ,首先要追踪数据流向:
• 收集哪些数据 ,为何收集?了解供应商及其分包商代表你收集的具体数据、收集目的,以及这些数据是否为服务交付所必需。
• 数据流向何处?绘制数据流向图,模板下载了解数据经过哪些第四方 ,并识别隐私或安全法律较弱的司法管辖区 。
• 谁将访问数据?识别所有直接或间接访问你数据的实体,包括分包商,并评估其控制措施 。
• 数据保留多长时间?确定供应商供应链中的数据保留和删除做法,防止数据滞留在未知或不安全的位置。
• 数据在其生命周期内如何得到保护?评估第三方和第四方为保护你的数据所采用的加密 、访问控制和安全标准 。
尽管许多企业已采取措施加强第三方风险管理 ,云计算但仅关注直接供应商关系是不够的,第四方风险往往隐藏在现有供应链安全措施中 ,形成盲点 ,可能削弱你的整体安全态势。
企业应强制执行传递义务管理第四方风险最有效的策略之一是在供应商合同中强制执行传递义务 ,这意味着要求供应商对其供应商及其供应商的供应商都执行与你相同的安全和隐私合规标准。
假设你的企业要求直接供应商实施特定的加密标准、源码库定期进行安全审计 、将数据保留期限限制在规定时间内,并在规定时间内报告安全事件 。那么,这些要求也应适用于供应商聘用的任何分包商 。尽管对于资源有限的企业来说,保持对第四方的尽职调查似乎是一项艰巨的任务,但这一责任应在供应商合同中分配给第三方。
每份供应商合同应包含哪些内容?供应商访问管理始于基于以下原则的合同:追踪数据流向 、强化问责制、建站模板最小化剩余风险。在拟定供应商协议时,应确保 :
• 分包商披露:要求供应商披露其使用的任何可访问你数据或系统的分包商(根据《通用数据保护条例》(GDPR) ,供应商有法律义务这样做),确保无论数据流向何处,你都能追踪风险 。
• 快速事件通知:如果供应商的分包商发生任何可能影响你系统或数据的安全事件 ,供应商必须迅速通知你 。
• 保留审计权利 :保留对供应商和分包商合规情况进行审计的权利 ,包括确认特定身份 ,而非共享账户。
• 控制离职流程:确保合同终止或闲置时 ,所有访问权限立即失效,防止风险残留。
• 强制执行传递义务:供应商必须要求分包商遵守相同的安全和合规标准。
将这些要求正式化 ,可形成一条问责链,大大降低因分包商未达标而导致安全事件未被发现的风险 。如果无法执行,口头承诺或夸大的保险覆盖范围都毫无意义。
确保整个供应链的安全为了保持领先地位,企业必须超越直接供应商管理 ,实施可逐级传递至整个分包商链的可执行控制措施 。通过嵌入传递义务、加强监督和采取分层、基于风险的方法,企业可以消除盲点,构建一个从设计上就具有韧性的供应商生态系统 ,随时应对未来可能出现的任何威胁。
相关文章
译者 | 晶颜审校 | 重楼人工智能的变革力量正在重塑众多行业的业务运营。通过机器人流程自动化RPA),人工智能正在将人力资源从重复的、基于规则的任务中解放出来,并将其重点放在战略性的、复杂的操作上。2025-12-07
分区助手PE教程(使用分区助手PE工具,轻松分区助你管理磁盘空间)
在计算机使用过程中,我们经常会遇到磁盘空间不足的问题,而且经常需要对磁盘进行分区来更好地管理和组织文件。然而,对于一些非专业用户来说,磁盘分区可能显得有些复杂和困难。为了解决这一问题,本文将介绍如何使2025-12-07
随着人工智能、云计算、大数据等新兴技术的发展,网络攻击也在持续发展和演进,0day漏洞、无文件攻击等使目前的网络攻击变得更加隐蔽。在此背景下,依赖规则和特征码的传统威胁检测手段已无法满足现代企业的安全2025-12-07
提高vivo手机Wifi网速的方法(以vivo手机为例,教你提升Wifi连接速度)
在当今数字化时代,手机已经成为人们生活中不可或缺的一部分。而作为一款智能手机,网络连接的稳定和快速对于用户来说尤为重要。然而,有时我们会遇到vivo手机连接Wifi网络速度较慢的问题,这不仅会影响我们2025-12-07
刚披露就被利用,攻击者盯上了Apache ActiveMQ 漏洞
Apache 软件基金会 (ASF)于 10 月 27 日披露了一个被追踪为CVE-2023-46604的漏洞,允许有权访问 ActiveMQ 消息代理的远程攻击者在受影响的系统上执行任意命令。Rap2025-12-07
全球能效管理与自动化领域数字化转型专家施耐德电气携手国内互联网领军企业小米集团,在其新落成的小米产业园举行能效数据中心认证授牌仪式。施耐德电气通过提供包括中低压配电设备到不间断电源、精密制冷及配套机柜2025-12-07

最新评论