警惕供应链安全:判断供应商安全性的十种方法

一颗小胡椒2021-07-20 16:30:49

自SolarWinds供应链攻击事件以来,人们越来越关注各种规模的组织如何确保其供应商的安全。事实证明,无论规模大小,各类组织都沦为了供应链攻击的受害者。即便是坐拥政府资源和资金的美国财政部和国土安全部同样难逃魔爪——它们也在SolarWinds攻击事件中受到了影响。

遗憾的现实是,供应链攻击并不会消失。2021年第一季度,137家组织报告称在27家不同的第三方供应商处遭受了供应链攻击,而供应链攻击的数量比上一季度增长了42%。

这就引出了一个问题:当供应链攻击的威胁越来越大时,企业应该如何降低风险?

评估供应商风险的10个最佳实践

虽然不能保证企业可以在供应链攻击发生之前检测到它,但企业可以考虑下述10项最佳实践,来帮助降低风险并验证其供应链的安全性。

评估如果供应商的IT基础设施受到损害,每个供应商可能对您的业务产生的影响。

虽然进行全面风险评估是首选,但规模较小的组织可能没有资源和能力进行评估。不过,他们至少应该分析最坏的情况并了解以下问题:

针对该供应商系统的勒索软件攻击将如何影响我的业务?
如果供应商的源代码被木马病毒破坏,我的业务会受到什么影响?
如果供应商的数据库遭到破坏并且数据被盗,这将如何影响我的业务?

评估每个供应商的内部IT资源和能力。

他们是否有由安全经理或CISO领导的专门网络安全团队?确定供应商的安全领导很重要,因为他们可以回答您的问题。如果团队不存在此类职务或人员不足,没有真正的领导,您可能需要慎重考虑与该供应商的合作问题。

与供应商的安全经理或CISO会面,了解他们如何保护其系统和数据。

这一过程可以通过简短的会议、电话,甚至是电子邮件对话完成,具体取决于步骤1中确定的风险。

索取证据来验证供应商的主张。

渗透报告是一种有用的方法。确保测试范围是适当的,并在可能的情况下,要求提供两次连续测试的报告,以验证供应商是否根据其发现采取行动。

如果您的供应商是软件供应商,请要求进行独立的源代码审查。

在某些情况下,供应商可能会要求签订保密协议(NDA)才会共享完整报告或可能选择不共享。发生这种情况时,请索取一份执行摘要。

如果您的供应商是云供应商,可以扫描供应商的网络。

执行Shodan搜索,或要求供应商提供他们自己的扫描报告。如果您打算自己扫描,请从供应商处获得许可,并要求他们将客户地址与他们自己的地址分开,这样您就不会扫描到不相关的内容。

如果供应商是软件或云供应商,查明供应商是否正在运行漏洞赏金计划。

这些项目可以帮助组织在攻击者有机会利用漏洞之前找到并修复漏洞。

询问您的供应商他们如何确定风险的优先级。

例如,通用漏洞评分系统(CVSS)是一种免费且开放的行业标准,用于评估计算机系统安全漏洞的严重性并分配严重性评分,以便供应商可以优先考虑风险响应。

索取供应商的漏洞修复报告。

他们拥有报告这一事实表明了他们对安全和管理漏洞的承诺。如果可能,请尝试获取由独立实体生成的报告。

步骤1到9应该每年重复一次,具体取决于供应商面临的威胁及其对企业的影响。

对于影响较小的供应商,可以稍微放宽频率;对于具有高风险且风险会严重影响企业业务的供应商,企业可以制定永久性评估流程。但是,大型SaaS和IaaS提供商可能不愿意参与正在进行的评估。

总结

通过遵循上述推荐的最佳实践,企业可以识别与特定供应商相关的风险,了解供应商如何管理这些风险,并收集有关供应商如何减轻这些风险的证据。基于此证据和风险偏好,企业可以做出是否与该供应商合作的明智决定。最后,当您执行这些评估时,请以一致性为目标并寻找随时间变化的风险。

请记住,我们无法确保可以阻止供应链攻击,但通过下一代反恶意软件防护来保护您自己的环境,与您的用户进行持续的网络安全培训,并遵循这些最佳实践,可以降低组织面临的风险。



精彩推荐






供应链供应链系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
中央经济工作会议部署了2021年的重点任务,明确指出,“增强产业链供应链自主可控能力”“产业链供应链安全稳定是构建新发展格局的基础”。
分析技术如今已经成为企业管理业务的基础,分析带来的一些好处实际上是相互叠加的。 越来越多的企业正在使用分析来增强其安全性。他们还使用数据分析工具来帮助简化物流流程,并确保供应链更有效地运作。这些企业意识到,分析对于帮助提高供应链系统的安全性是无价的。 到2026年,全球安全分析市场规模将超过250亿美元。人们需要了解分析在供应链安全中的更多好处。
信息通信技术(ICT)供应链包括硬件供应链和软件供应链,通常涵盖采购、开发、外包、集成等环节。其最终的安全很大程度上取决于这些中间环节,涉及到采购方、系统集成方、网络提供方以 及软硬件供应商等【1】。ICT 供应链是所有其他供应链的基础,是“供应链供应链”【2】。
鉴于国家关键基础设施和重要资源(Critical Infrastructure and Key Resources, CIKR)对ICT技术的依赖,通过国家安全审查识别和控制ICT供应链风险成为保障国家安全的重要手段。国外的做法通常是利用与外国投资相关的国家安全审查手段,我国则是利用网络安全审查的方式,这在我国的《国家安全法》中有所提及,网络安全审查是国家安全审查在关键信息基础设施保护方面的延伸。
2021年3月4日,美国政府问责办公室GAO发布《武器系统网络安全指南》,称国防部在改善武器平台的网络保护方面取得了重要进展,但仍需要在武器系统合同中提高对网络安全的要求。报告首先阐述了国防部将网络安全融入武器系统研制之初取得的进展;其次审查了国防部和各军种将武器系统网络安全要求纳入合同或指南的情况;最后为陆军、 海军和海军陆战队如何将定制的网络安全要求纳入采办合同提出了建议。
3月4日,十四届全国人大二次会议召开在即,全国人大代表,小米集团创始人、董事长兼CEO雷军,围绕“低碳”和“智能”两大方向,带来了4份建议,涉及绿色低碳、人工智能、智能驾驶、智能制造等多个领域,既从宏观上关注我国供应链绿色低碳化转型,提升我国商品在国际市场上的绿色竞争力,同时也聚焦人工智能人才培养、智能驾驶安全、先进技术与智能制造融合等产业问题。
工业互联网安全是实现我国工业互联网产业高质量发展的重要前提和保障,也是建设网络强国和制造强国战略的重要支撑。目前,我国工业互联网发展迅速,已广泛应用于能源、交通、制造、国防等行业领域,对经济社会发展的带动效应日益显著。
对于应用程序来说,零信任支持办公室内的安全通信,EASM有助于实时反映暴露的资产,并清晰地列出面向外部的应用程序、用户远程连接和网络基础架构。最后,零信任是针对每个已知来源部署的,而通过EASM则可以不断梳理出暴露的外部端口和IT系统,以便网络安全团队管理。EASM可以让企业深入、及时地了解外部攻击面的现状,是实施完整零信任策略的前提和基础。
2022年的十大安全挑战
2022-01-14 12:09:56
每年的岁末年初通常是回顾和展望行业发展的时候。尽管信息安全多年来在工具、技术、培训、意识方面取得了巨大进步,但仍然存在重大挑战。以下是行业专家对2022年信息安全方面面临的主要挑战的预测。其中有一些是长期存在的问题,有一些是新出现的问题。以下介绍了人们可能在2022年面临的十大安全挑战:
一颗小胡椒
暂无描述