0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

企业选择供应应认真对待第三方威胁和网络安全的

如意 来源:FreeBuf 作者:Avenger 2020-10-19 14:16 次阅读

为了最大程度地减少这些风险和损失,公司需要意识到来自第三方的网络威胁,并采用新技术来审核供应商和业务合作伙伴。数据泄露会给公司带来巨大的财务损失和声誉损失,这也是为什么公司在选择新供应商时应该认真对待第三方威胁和网络安全问题的原因。

根据 2019 年 Juniper Research 的研究报告:到 2024 年,数据泄露的损失预计将从每年 3 万亿美元增加到 5 万亿美元,这对于依赖第三方服务来保障其核心业务的大型公司尤为重要。另外,Opus 和 Ponemon Institute 于 2018 年进行的一项研究发现:近 60% 的公司经历了与第三方供应商有关的数据泄露事件。

在 2019 年,Quest Diagnostics 宣布其第三方账单收集机构泄露了 1190 万患者的个人信息。最近的一个例子来自数字银行提供商 Dave,该公司在 7 月披露了涉及 750 万用户信息的数据泄露事件。该公司表示,数据泄露是由其前第三方提供商之一造成的。

供应商越多,威胁越多

如今,许多公司开始依赖许多个第三方供应商来开展工作或者制造商品。例如,苹果公司 2019 年就与 200 家与其供应链相关的公司展开合作。

在许多情况下,网络威胁是由供应商的安全漏洞带来的。例如,加密货币钱包应用程序 Agama 由于其第三方 JavaScript 库中的严重漏洞而被黑客入侵。

公司在管理第三方网络威胁方面面临的主要挑战是合作伙伴的安全协议不受公司的直接控制。公司投入资金和技术人员来保护其信息系统免遭数据泄露的侵害,但这通常只对其内部环境有效,而且公司对服务提供商实施的安全管控是有限的。

需要考虑的问题

1.供应商是否具有安全联系人或首席安全官?

如果供应商配备了专业的资源来管理风险、保护关键信息,这起码表明他们以最大的诚意、最认真的态度采取了安全措施。

2. 供应商是否具有行业认证?是否符合 NIST 等行业框架?

尽管行业认证不一定表明供应商的安全控制是有效的,但是确实为供应商对保护其系统和客户的信息的承诺提供了额外的保证。

3. 供应商是否具有成熟的威胁管理和情报计划?

真正重要的是确认供应商的安全控制是有效的,可以通过查看独立的安全审查报告来评估供应商的漏洞管理、安全软件开发流程和威胁管理等方面做的好不好。

4. 供应商允许额外的审计吗?

根据第三方供应商的风险状况,可能需要考虑增加一个条款,提供对第三方系统进行审核以确定其风险和暴露程度的权利。

5. 供应商是否制定了成熟的事件响应计划?

数据保护和隐私保护的相关法规越来越严格,公司有义务在指定的时间范围内披露重大安全事件。披露的责任在于数据所有者和保管者,因此公司需要与受影响的供应商紧密合作,满足时间表的要求避免罚款或违规。

6. 供应商是否遭受了重大网络攻击或者数据泄露?

任何公司都无法在网络攻击中幸免遇难,当公司面临着明显的问题时,最明智的做法是知道问题出在哪里,解决问题防止问题再次发生。

7. 供应商产品是否与数据处理需求保持一致?

公司可能对特定区域的数据有严格的要求或者不同的业务需求,选择供应商时,必须对这些要求达成一致并且持续监控。

8. 供应商的网络安全水平怎么样?

谨慎确定公司在网络上的暴露情况,预测由于暴露造成的潜在破坏的可能性。有许多公司可以为供应商提供打分评价,也可以为供应商进行基准测试。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    9

    文章

    2939

    浏览量

    58657
  • 企业
    +关注

    关注

    0

    文章

    210

    浏览量

    22708
  • 供应链
    +关注

    关注

    3

    文章

    1576

    浏览量

    38428
收藏 人收藏

    评论

    相关推荐

    Labview如何内嵌操作第三方EXE程序!

    自己在网上搜了下相关资料,能把第三方EXE内嵌进入容器里,但是有个问题,这个第三方软件必须手动拖到容器正中间,手动最大化。请问有什么方法可以自动实现吗? 下图是我内嵌的POLL 软件。如图!
    发表于 04-18 14:26

    stm32H743IIT6串口2跟第三方设备通讯,不插USB就通讯不了怎么解决?

    stm32H743IIT6串口2跟第三方设备通讯。插上USB就可以通讯,不插USB就通讯不了,有没有大神帮忙解决下
    发表于 03-22 06:42

    普华基础软件荣获ISO/SAE 21434汽车网络安全管理体系认证证书

    近日,普华基础软件在网络安全领域取得了又一重大突破,成功获得了国际知名第三方检测、检验和认证机构德国莱茵TÜV颁发的汽车网络安全ISO/SAE 21434管理体系认证证书。这一荣誉的获得,标志着
    的头像 发表于 03-19 09:48 180次阅读

    Meta Quest头显将支持多款安卓第三方应用并行

    Meta已悄然启动了与此相关的功能,意味着Quest头显可同时操作多个第三方Android应用。在此之前,Quest对第三方Android应用有严格限制,用户每次仅能打开一个,无法实现同屏幕并行多个第三方应用进程。
    的头像 发表于 03-11 10:58 206次阅读

    使用cubemx 生成usb驱动和配置第三方fatfs,fread读取大于100k的文件,会超时的原因?

    使用cubemx 生成usb驱动和配置第三方fatfs,打开文件没有报错,使用fread读取文件的时候大于100k的文件,会读超时,小于100k正常读完,为什么
    发表于 03-07 06:35

    python第三方库有哪些

    Python 作为一门功能强大的编程语言,拥有丰富的第三方库,几乎覆盖了各个领域的应用。下面是一些常见且广泛应用的 Python 第三方库的总结,希望能为您提供帮助。 NumPy(Numerical
    的头像 发表于 11-29 14:31 801次阅读

    OpenAtom OpenHarmony 三方库创建发布及安全隐私检测

    目前已有的安全检测工具,对三方库进行定期检测。支持的风险类型包括: 安全漏洞检测 安全漏洞检测工具可以对三方库进行实时漏洞检测,并融合
    发表于 11-13 17:27

    最受欢迎的第三方平台——呼叫中心系统

    中小企业一定要选择正规的呼叫中心供应商,只有应有强大的第三方合作平台,才能拥有更专业的系统团队以及系统维护平台,只有可信的团队才能为企业带来
    发表于 09-20 17:54

    如何在蜂鸟处理器核的基础上扩展第三方指令?

    想咨询一下如何在蜂鸟处理器核的基础上扩展第三方指令,使用户自定义指令,并如何构建机器码等内容? 我看了胡老师的RISC-V处理器设计的书里面讲的使用custom1-4来进行扩展,并以EAI为实例进行
    发表于 08-16 07:36

    如何确定OpenVINO中第三方组件的相关许可?

    无法确定 OpenVINO™中第三方组件的相关许可。
    发表于 08-15 06:45

    网络安全常见漏洞有哪些 网络漏洞的成因有哪些

    网络安全威胁和攻击手法也在不断演变。为了维护网络安全,建议及时更新和修复系统漏洞,实施安全措施和防护机制,并加强用户教育和意识,以有效应对各类网络
    发表于 07-19 15:34 2262次阅读

    认真对待功能安全和EMC

    抗扰度意味着系统、元件或组件在电气噪声环境中具有鲁棒性。另一方面,排放是一个问题,因为您不想成为产生电噪声的人。如果你的排放量很高,那么你就是电气和电子意义上的坏邻居。
    的头像 发表于 06-28 11:29 455次阅读
    <b class='flag-5'>认真对待</b>功能<b class='flag-5'>安全</b>和EMC

    第三方供应商风险评估|不要单独管理第三方风险|虹科分享

    使用ProcessUnity和虹科网络安全评级的整体方法保护您的供应商生态系统赛义亚研究所的一项新研究发现,98%的组织与遭受入侵的第三方有业务往来。报告还发现,公司平均有11个第三方
    的头像 发表于 05-31 09:34 551次阅读
    <b class='flag-5'>第三方</b><b class='flag-5'>供应</b>商风险评估|不要单独管理<b class='flag-5'>第三方</b>风险|虹科分享

    必须了解的五种网络安全威胁

    数据泄露和网络攻击呈上升趋势,任何企业都无法幸免。这就是为什么了解最常见的网络安全威胁,以及如何防范这些威胁至关重要。以下是您应该了解的五种
    的头像 发表于 05-18 10:23 1361次阅读

    TUV南德携手香港德国商会,共话物联网网络安全

    香港2023年4月26日 /美通社/ -- 近日,全球领先的第三方检测认证机构TUV南德意志集团(以下简称 "TUV南德")参与由香港德国商会主办的欧盟无线设备网络安全研讨会。TUV南德网络安全专家
    的头像 发表于 04-27 10:52 529次阅读
    TUV南德携手香港德国商会,共话物联网<b class='flag-5'>网络安全</b>