0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

关于确保供应链安全的八个要求

如意 来源:FreeBuf 作者:Avenger 2020-08-19 16:56 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

复杂的供应链有复杂的安全性要求,想要确保供应链的安全就要尽可能地做到这些。

左右兼顾

将供应链安全视为组织内部的事情,这是一个非常局限且危险的假设。Tripwire 的产品管理与策略副总裁 Tim Erlin 表示“当考虑保护供应链安全时,必须同时考虑上游与下游。向我们提供产品的供应商和我们作为供应商提供产品的客户都应该在供应链安全的考虑范围内”。

因为涉及到供应链的上下游,首先就要知道供应链链接了哪些组织。Erlin 表示“理想情况下,应该能够识别、处理与组织打交道的任何组织都有权访问的数据”。

关于 API 安全性的讨论有很多,大多数都集中在组织或者供应商的 API 上。同时也应该注意客户要求使用的 API 和服务,保证整个供应链的安全性。

合同优先

供应链中任何环节发生问题,产生的后果和责任都会在上下游带来很大的影响。KnowBe4 的安全意识倡导官 James McQuiggan 表示“如果第三方遭受数据泄露或攻击,双方之间的合同应该确定数据泄露以及为支持该类事件而进行的程序”。原因很简单,因为失败可能会给组织带来更大的风险和损失。

尽管合同和协议倾向于考虑已知威胁与事件,但也可以对新威胁的响应过程和程序做出安排。一些业务部门必须具有承担合同中的法规或法律责任的义务。例如,美国国防部发布的网络安全成熟度模型认证(CMMC)框架,在未来所有国防部合同中强制规定了相应条款。国防部的主承包商和分包商必须满足所有国防部合同要求的 CMMC 成熟度水平,否则会被取消竞争资格。

关键行业中,快速响应的能力尤为重要。NCC 区域总监 Jeff Roth 解释说“医疗服务提供商,从实体到商业伙伴,都在进行电子化。在快速提供病患所需数据的同时还要保证数据交付服务的安全性,这是一个具有挑战性的工作”。

了解数据

在供应链上下游保护数据很重要,但如果不知道共享哪些数据就无法进行保护。尤其是只有设备彼此交换数据,将人排除在外时。

物联网设备通常是关键,很少有设备是孤立存在的,而物联网的互联网组件也反映了这种依赖性”,信息安全论坛的管理总监 Steve Durbin 如是说。“智能化需要多个设备协同工作,通常需要数量很多的设备作为输入”。

现在的自动化流程可能需要 IT、OT 甚至消费类设备的参与,而不同类型的设备都有不同的安全需求。了解系统之间的数据流是进行安全防护的一部分。

牢记流程

将安全问题限定在供应链技术和基础架构是很自然的,但是要记住操作流程也会对安全产生影响。Vectra 的 Morales 表示“风险通常也与操作流程有关,而不是只和代码中的缺陷或漏洞有关”。

善用审查

无论对供应链有多大的信任度,确保处理和移动数据时采取了必要的保护措施都是至关重要的。KnowBe4 的 McQuiggan 表示“组织需要对所有具有远程访问权限或提供电子产品的供应商进行审查和年检”,“信任但验证的概念包括有关产品开发生命周期的第三方网络安全政策的审查,这是了解产品漏洞的良好开始”。

Positive Technologies 的信息安全分析主管 Evgeny Gnedin 认为“对供应链攻击来说,最危险的是攻击者可能在很长一段时间内都不会被注意到,而且攻击本身也很可能会成功”。同时,Gnedin 指出多个成功的供应链攻击的示例,从针对华硕的 Rowhammer 到 NetPetya 和 Magecart 等。“通过转向供应链攻击,使犯罪分子大大扩展了受害者的范围。”

小也重要

在某些情况下,供应链中大型组织的安全虽然处理相对麻烦,但是往往能够提供资源从政策的指定到具体实施来保障安全。小公司则缺乏专业知识和相关资源。NCC 的 Roth 提出了一些具体的建议:

重点关注与每个特定关键供应商相关的实际风险和相应的安全管控措施。小型供应商可以掌握风险,而不会产生超出这些小型供应商承受能力的问题

构建安全的基础结构,减少服务提供商的攻击面

针对高风险和中风险的小型供应商进行重点网络安全培训

定期监控和反馈,进一步帮助小型供应商合规

高层意识

首先将风险机进行归类:

业务风险

操作风险

市场风险

人员风险

法规风险

供应链给组织带来的风险既可以是战略性的也可以是战术性的。Digital Shadows 的 Guirakhoo 表示“当组织依赖大量第三方,从而大大增加潜在攻击面,这甚至会更加困难”。所构成的风险可能是战略关系和伙伴关系的问题,使高级管理层意识到问题的严重性并将其纳入决策过程以进行响应和补救。

关注云端

“现在许多重要数据都存储在云上,这为犯罪分子提供了机会。通过攻击云端可以破坏整个供应链的安全并摧毁关键信息基础设施”。

软件和服务基本上由现有软件、服务和模块构建而成,从而依赖和嵌套的产品越来越深。Accurica 联合创始人兼首席执行官 Sachin Aggarwal 表示“许多云基础架构和 SaaS 应用都由许多组件构成,通常都包含开源产品”,“例如,Amozon Web Services 使用 LinuxJava、Kubernetes、Xen 和 KVM,这些组件具备成本优势,但会带来安全风险,组织需要关注并减轻这些风险”。

确定和审查软件供应链中每个组件的安全性以及云端的供应链安全是一项庞大的工程,但这也是确保组织供应链安全必不可少的一部分。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7350

    浏览量

    95064
  • IT
    IT
    +关注

    关注

    2

    文章

    1008

    浏览量

    65861
  • 供应链
    +关注

    关注

    3

    文章

    1789

    浏览量

    41714
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Sapience 供应链平台 | 以供应链协同与测试管控,破解半导体全球化制造难题

    在普迪飞用户大会上,MarcJacobs围绕测试与供应链协同(TestandSupplyChainOrchestration)主题发表分享,结合行业痛点、平台能力与真实演示,全面解读如何以一体化系统
    的头像 发表于 04-16 09:04 571次阅读
    Sapience <b class='flag-5'>供应链</b>平台 | 以<b class='flag-5'>供应链</b>协同与测试管控,破解半导体全球化制造难题

    《制造业企业智慧供应链:提升韧性和安全》正式发布

    近日,由全国信息技术标准化技术委员会智慧供应链标准工作组(TC28/WG32)组长单位牵头,多家龙头企业联合编制的《制造业企业智慧供应链:提升韧性和安全》研究报告(以下简称“报告”)正式发布。作为
    的头像 发表于 02-12 10:47 812次阅读

    欣旺达动力荣获上汽集团2025年度杰出保供供应

    近日,欣旺达动力凭借卓越的供货保障能力与持续稳定的产品交付表现,荣获上汽集团“2025年杰出保供供应商”,这是上汽集团针对供应商在质量、交付、服务和供应链保障四大核心指标综合评估后授予
    的头像 发表于 02-05 09:29 763次阅读

    普华基础软件入选2025中国汽车供应链创新成果

    创新成果,展现了中国汽车产业在关键技术领域的突破性进展与创新能力。普华基础软件受邀出席大会,凭借《开源安全车控操作系统小满EasyXMen》项目成功入选“2025中国汽车供应链创新成果”。
    的头像 发表于 12-16 17:44 883次阅读

    供应链去中国化”?特斯拉副总裁回应

    近日,针对外媒有关“特斯拉要求北美供应链排除中国产零部件”的报道,特斯拉公司副总裁陶琳通过社交媒体公开回应,否认所谓“供应链去中国化”的说法,并强调特斯拉在全球范围内始终坚持统一、客观的供应
    的头像 发表于 11-30 15:59 916次阅读

    安世中国关于当前供应链局势及相关诉求的郑重声明

    安世中国在官方微信号发布了关于当前供应链局势及相关诉求的郑重声明;我们分享给大家:
    的头像 发表于 11-28 21:32 2574次阅读
    安世中国<b class='flag-5'>关于</b>当前<b class='flag-5'>供应链</b>局势及相关诉求的郑重声明

    2025开放原子开发者大会开源安全与AI供应链治理分论坛成功举办

    当前,开源软件与 AI 技术已深度嵌入产业数字化转型核心场景,但供应链安全隐患、AI大模型安全风险、企业合规落地困境等挑战同步凸显。11月22日,2025开放原子开发者大会“开源安全
    的头像 发表于 11-27 14:47 855次阅读

    鲲云科技助力中通服供应链筑牢智能仓储安全防线

    在大安全大应急成为经济社会发展重要支撑的当下,中国通服供应链股份有限公司积极践行“锻造可信赖智慧供应链,助力数字基建,护航数字中国”的企业使命,在智能仓储安全领域取得突破性进展。
    的头像 发表于 10-27 15:53 798次阅读

    德力西电气亮相2025中国集采供应链企业高峰论坛

    2025(第届)中国集采供应链企业高峰论坛于7月23日在南京盛大召开。本届论坛以"加强国内大循环,建设高标准市场体系"为主题,汇聚央企领军企业、专家学者共商发展大计,聚焦央企集采供应链协同创新,提升产业
    的头像 发表于 07-29 09:43 963次阅读

    德力西电气荣获2025绿色供应链引领奖

    近日,2025第四届国际绿色零碳节暨2025 ESG领袖峰会在上海盛大启幕。凭借在绿色供应链领域的卓越表现,德力西电气成功斩获“2025绿色供应链引领奖”。
    的头像 发表于 07-23 17:17 1389次阅读

    API在快时尚电商的供应链管理

    在当今数字化时代,快时尚电商行业面临着前所未有的挑战:快速变化的时尚趋势、高频次的上新需求、以及消费者对即时交付的期望。这些因素对供应链管理提出了更高要求——敏捷性、效率和实时响应成为核心竞争力
    的头像 发表于 07-22 14:31 1009次阅读

    RFID标签在服装供应链管理中的应用

    二、RFID标签在服装供应链管理中的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准确性和可靠性
    的头像 发表于 07-14 17:02 882次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理中的应用

    半导体可追溯性和供应链韧性的未来

    半导体行业推动了航空航天、医疗设备、汽车制造以及工业自动化等关键领域的技术进步。尽管半导体技术对各行业的影响力巨大,该行业在物流管理方面仍面临严峻挑战,尤其是在确保供应链的连续性与可靠性方面。传统的物流方法,例如依赖“两年日期代码”的做法,已无法充分满足现代工业对产品可追溯性和质量保证的高标准
    的头像 发表于 07-05 14:32 1289次阅读

    国产高安全芯片在供应链自主可控中的综合优势与案例分析

    摘要: 本文深入探讨了国产高安全芯片在实现供应链自主可控中的关键作用,通过分析国科安芯的 AS32A601、ASM1042、ASP3605 和 ASP4644 芯片的技术特性,结合其在工业控制、汽车
    的头像 发表于 05-30 14:42 1860次阅读
    国产高<b class='flag-5'>安全</b>芯片在<b class='flag-5'>供应链</b>自主可控中的综合优势与案例分析

    万里红推出供应链软件安全解决方案

    上,正式发布了万里红供应链软件安全解决方案,为数字时代信息安全提供体系化的软件供应链安全风险排查和防护的技术手段,共护数字时代的信息
    的头像 发表于 05-19 16:13 1093次阅读