网络安全的 10 个步骤之供应链安全
与供应商和合作伙伴协作。
大多数组织依靠供应商来交付产品、系统和服务。对供应商的攻击可能与直接针对自己的组织的攻击一样造成损害。供应链通常庞大而复杂,有效地保护供应链可能很困难,因为漏洞可能在其中的任何一点被固有、引入或利用。第一步是了解您的供应链,包括商品供应商(例如云服务提供商)以及与签订定制合同的供应商。尽可能施加影响并鼓励持续改进,将有助于提高整个供应链的安全性。
有什么好处?
可以管理在供应链中体现的业务风险
与供应商和合作伙伴建立更有效的关系,并更好地了解彼此的需求
清楚地了解负责哪些安全部分,以及依赖供应商做什么
更好地了解可能影响组织的事件的可见性和早期预警信号
识别任何对单一供应商的过度依赖
展示良好的网络安全可以赢得供应商合同,尤其是那些已经需要的政府合同
你怎么办?
了解组织自身的供应链
除非对现有供应链有一个清晰的了解,否则很难确定可以对其进行任何有意义的控制。确保有一份所有供应商和合作伙伴的清单,并确定哪些是最优先(就风险而言)集中精力的。在可能的情况下,包括从优先级最高的直接供应商开始的分包商。
查找现有商品供应商发布的信息,了解其服务的安全性。确保了解合同或许可协议中的条款和条件以及各自负责的安全部分。
与签订了定制合同的供应商合作,了解他们当前的安全状况。这与对他们的要求(如果有的话)以及他们对分包商的要求(专注于处理合同的组织部分)相比如何?了解供应链及其带来的风险将有助于识别任何始终未能达到预期的供应商。
与供应商就各方的安全责任以及乐于委托给他们的分包决策达成共识。
在合同流程中嵌入安全性
将安全考虑纳入合同决策中,并在适当的情况下要求供应商也这样做。为适当的员工建立供应链安全意识和教育,并与他们合作以确保流程符合目的。
在对云服务提供商等商品供应商做出决策时,请在他们的网站上查找已发布的信息,以帮助了解他们是否充分满足安全要求。合同或许可协议中可能有标准条款和条件,因此请确保了解自身负责安全的哪些部分以及它们将做什么。
潜在供应商应提供证据证明他们的安全方法,以及他们满足在合同竞争的不同阶段设定的最低安全要求的能力。最低安全要求(例如用于减轻针对企业技术的商品攻击的Cyber Essentials)应与每个供应商的风险成比例。确保标准合理且可实现,并且不会不必要地推迟寻求与竞争合同的供应商。
避免制造不必要的障碍,并承认并准备承认他们可能拥有的任何现有安全实践或认证,以证明他们如何满足组织最低安全要求。
确保向供应商提供支持指导、工具和流程,使他们能够根据要求有效管理供应链风险。如果是供应商,请确保满足客户的安全要求,包括在未提供指导时向客户和合作伙伴提出挑战。
考虑需要供应商提供哪些支持来维护他们的产品和服务,同样使用供应商或社区支持的可用软件。
确保合同明确规定了供应商在终止或转让合同时返还和删除信息和资产的具体要求。
支持供应链中的组织改进
当供应链中的安全事件有可能影响业务或更广泛的供应链时,请准备好在必要时提供帮助。合同应包括管理和报告安全事件的要求。
倾听通过绩效监控、事件或供应商向上报告突出显示的任何问题并采取行动,这些问题可能表明当前方法未按计划有效运作。
寻求与主要供应商建立信任和战略伙伴关系,与他们分享问题,并鼓励和利用他们的意见来提高集体安全。
在适当的情况下,在网络事件响应练习中涵盖重要的合作伙伴。