通过网络风险管理保护供应链

admin 2024年4月11日12:46:08评论2 views字数 3493阅读11分38秒阅读模式
供应链风险现在被认为是首要挑战,超过一半的安全漏洞归因于供应链和第三方供应商。这可能是一个代价高昂的漏洞。这些风险源于许多因素,例如向远程劳动力的转变、多层供应链、日益复杂的安全架构和法规以及向数字供应链的转变。随着组织认识到供应链风险是一个重大威胁,现在是时候采取措施保护您的组织并向客户灌输信任了。
新的业务优先事项、战略举措和大量新风险——所有这些都是“重中之重”——意味着安全、风险和合规专业人员必须掌握把所有球都放在空中而不落在地面上的艺术。管理第三方关系和合作伙伴关系尤其如此,这对于公司实现目标和执行战略至关重要,但对组织来说并非没有风险(以及潜在的错失机会)。

确保供应链安全的障碍

尽管需要更安全的供应链,但当组织希望保护其第三方和供应链网络时,会出现四个主要障碍:

1.风险识别。 识别由第三方供应商和多层供应商组成的复杂生态系统中的固有风险极具挑战性。

2.基础设施和应用现代化。 数字供应链环境的云访问和安全性必须根据供应链数据、客户订单、制造和云技术进行定制。

3.用于决策的威胁情报有限。决策权和预算决策必须与威胁防护和战略保持一致,以使组织受益。

4.缺乏运营弹性。许多组织没有一个集中的计划和适当的人员来管理供应链并识别可能导致重大违规的主要漏洞。

那么,面对这些挑战,如何保护业务呢?
在当今的数字世界中,网络风险管理对于运行安全的供应链和第三方风险计划至关重要。对于各种规模的企业来说,网络风险已成为一个日益重要的问题,它可以显着影响供应链的健康和稳定性。

什么是网络风险管理?

网络风险管理是评估、监控和减轻对组织数据、系统和网络的网络威胁的过程。这是一种主动管理网络风险的方法,包括从恶意软件和网络钓鱼攻击到数据泄露和勒索软件的任何风险。网络风险管理包括识别潜在风险、评估其对组织的影响以及实施策略以最大程度地减少或消除风险。
供应链特别容易受到网络威胁,因为它们由多个供应商、制造商和其他第三方组织组成。由于每个组织通常都可以访问相同的数据和系统,因此确定哪个实体对事件负责可能很困难。供应链网络的复杂性也使得识别关键漏洞变得困难。
对供应链的成功网络攻击可能会对组织的运营产生重大影响。这会导致业务中断、金钱损失和声誉受损等挫折。这就是为什么确保供应商的供应商的安全至关重要。

在供应链中实施网络风险管理

网络风险管理可帮助组织快速有效地应对潜在的网络威胁。实施网络风险管理计划有很多好处,例如:

  • 提高对潜在网络威胁的可见性

  • 提高对安全事件的响应时间

  • 降低数据泄露和其他安全事件的风险

  • 更好地遵守行业法规

  • 增加客户的信任和信心。

实施网络风险管理计划时,您应该采取以下几个步骤:

  • 保留所有供应商的准确库存

  • 根据重要性和数据分类建立分层

  • 评估当前的网络风险级别

  • 识别潜在的网络威胁和漏洞

  • 制定风险管理策略

  • 实施政策和程序框架

  • 对员工进行网络安全最佳实践培训

  • 建立网络威胁监控和响应系统。

通过采取这些步骤,您可以确保您的供应链免受网络威胁。

第三方尽职调查的最佳实践

与第三方供应商合作时,必须确保他们采取足够的网络安全措施。此过程称为第三方尽职调查,其中涉及验证供应商是否遵循网络安全最佳实践。

在进行第三方尽职调查时,组织应寻找实施了强大安全措施的供应商,例如加密、双因素身份验证和定期安全审核。组织还应该向供应商询问他们的数据泄露响应计划、及时通报泄露情况、灾难恢复计划和处理网络威胁的策略以及其他安全控制措施。

第三方网络风险管理策略有多成熟?

许多组织目前使用分散的方法来确保供应链安全,在没有(或有限)信息共享的孤岛中工作。尽管对业务构成巨大威胁,但对于大多数组织来说,第三方风险管理是最不成熟的安全功能。为了让您的业务与众不同,您需要放弃临时的反应策略。相反,组织应该采用由数据和人工智能定义、调整和优化的解决方案。

2022 年第三方风险管理状况》为例,第三方风险包括一些要点:

  1. 第三方风险在风险优先级列表中的排名低于其他企业风险。并不像涉及第三方生态系统或源于第三方生态系统的头条新闻那样担心第三方风险。在Forrester 2021 年商业风险调查中,只有 20% 的受访企业风险管理决策者表示,第三方风险对其组织的影响是主要关注点。不同行业和地区的受访者对第三方风险的担忧存在显着差异,而不是像您想象的那样。

  2. 第三方风险的优先级并不会推动项目成熟度。对第三方依赖的增加是企业风险水平增加的主要原因之一,并且在美国受访者中占比最高。然而,优先考虑 TPRM 在提高计划治理、问责制或评估第三方数量方面收效甚微。

  3. TPRM技术的投资很高,对于手动工艺来说也是如此。拥有多个 TPRM 工具很常见。专用的第三方风险管理平台网络安全风险评级是最普遍的,但许多 TPRM 项目仍然通过电子表格进行管理。即使在我们调查的受访者中,其组织被自我评估为拥有最成熟的第三方风险计划,大多数人也表示他们的第三方风险计划是手动的。

—END—

通过网络风险管理保护供应链

精彩回顾:祺印说信安2024之前
230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
CISA发布桌面演习包:水坝部门-水电设施
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT
>>>数据安全系列<<<
数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
>>>错与罚<<<
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!
>>>其他<<<
2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略

保护企业的19项网络安全最佳实践

实现混合网络时代的“无摩擦防御”

物联网不是一份持续接受的礼物

确保完整的 IT 资产可见性及安全

网络安全行业裁员的负面影响专业人员可能涌入网络犯罪

现代网络安全基于风险的漏洞管理

网络安全框架2.0版之CSF层的概念图示

网络安全领域薪酬新趋势

英国政府发布云 SCADA 安全指南

网络安全框架2.0版之CSF核心

网络安全框架2.0版之前言和概述

网络安全框架2.0版之CSF核心简介

网络安全框架2.0版之CSF配置文件和层简介

安全运营和事件管理的10个教训

看老外如何为网络安全合规时代做好准备

基于打字模式的键盘声学侧通道攻击

运营技术 (OT) 和网络安全:保护关键信息基础设施

运营技术之云托管的监控和数据采集 (SCADA)

运营技术之技术和云解决方案适用性

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月11日12:46:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   通过网络风险管理保护供应链http://cn-sec.com/archives/2647196.html

发表评论

匿名网友 填写信息