0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

企业选择供应应认真对待第三方威胁和网络安全的

如意 来源:FreeBuf 作者:Avenger 2020-10-19 14:16 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

为了最大程度地减少这些风险和损失,公司需要意识到来自第三方的网络威胁,并采用新技术来审核供应商和业务合作伙伴。数据泄露会给公司带来巨大的财务损失和声誉损失,这也是为什么公司在选择新供应商时应该认真对待第三方威胁和网络安全问题的原因。

根据 2019 年 Juniper Research 的研究报告:到 2024 年,数据泄露的损失预计将从每年 3 万亿美元增加到 5 万亿美元,这对于依赖第三方服务来保障其核心业务的大型公司尤为重要。另外,Opus 和 Ponemon Institute 于 2018 年进行的一项研究发现:近 60% 的公司经历了与第三方供应商有关的数据泄露事件。

在 2019 年,Quest Diagnostics 宣布其第三方账单收集机构泄露了 1190 万患者的个人信息。最近的一个例子来自数字银行提供商 Dave,该公司在 7 月披露了涉及 750 万用户信息的数据泄露事件。该公司表示,数据泄露是由其前第三方提供商之一造成的。

供应商越多,威胁越多

如今,许多公司开始依赖许多个第三方供应商来开展工作或者制造商品。例如,苹果公司 2019 年就与 200 家与其供应链相关的公司展开合作。

在许多情况下,网络威胁是由供应商的安全漏洞带来的。例如,加密货币钱包应用程序 Agama 由于其第三方 JavaScript 库中的严重漏洞而被黑客入侵。

公司在管理第三方网络威胁方面面临的主要挑战是合作伙伴的安全协议不受公司的直接控制。公司投入资金和技术人员来保护其信息系统免遭数据泄露的侵害,但这通常只对其内部环境有效,而且公司对服务提供商实施的安全管控是有限的。

需要考虑的问题

1.供应商是否具有安全联系人或首席安全官?

如果供应商配备了专业的资源来管理风险、保护关键信息,这起码表明他们以最大的诚意、最认真的态度采取了安全措施。

2. 供应商是否具有行业认证?是否符合 NIST 等行业框架?

尽管行业认证不一定表明供应商的安全控制是有效的,但是确实为供应商对保护其系统和客户的信息的承诺提供了额外的保证。

3. 供应商是否具有成熟的威胁管理和情报计划?

真正重要的是确认供应商的安全控制是有效的,可以通过查看独立的安全审查报告来评估供应商的漏洞管理、安全软件开发流程和威胁管理等方面做的好不好。

4. 供应商允许额外的审计吗?

根据第三方供应商的风险状况,可能需要考虑增加一个条款,提供对第三方系统进行审核以确定其风险和暴露程度的权利。

5. 供应商是否制定了成熟的事件响应计划?

数据保护和隐私保护的相关法规越来越严格,公司有义务在指定的时间范围内披露重大安全事件。披露的责任在于数据所有者和保管者,因此公司需要与受影响的供应商紧密合作,满足时间表的要求避免罚款或违规。

6. 供应商是否遭受了重大网络攻击或者数据泄露?

任何公司都无法在网络攻击中幸免遇难,当公司面临着明显的问题时,最明智的做法是知道问题出在哪里,解决问题防止问题再次发生。

7. 供应商产品是否与数据处理需求保持一致?

公司可能对特定区域的数据有严格的要求或者不同的业务需求,选择供应商时,必须对这些要求达成一致并且持续监控。

8. 供应商的网络安全水平怎么样?

谨慎确定公司在网络上的暴露情况,预测由于暴露造成的潜在破坏的可能性。有许多公司可以为供应商提供打分评价,也可以为供应商进行基准测试。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3449

    浏览量

    62939
  • 企业
    +关注

    关注

    0

    文章

    222

    浏览量

    23375
  • 供应链
    +关注

    关注

    3

    文章

    1759

    浏览量

    41416
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    DEKRA德凯获得沃尔沃汽车第三方实验室认可资质

    近日,DEKRA德凯上海实验室成功通过沃尔沃汽车材料工程中心的严格评审,被正式列入其认可的第三方实验室名单。
    的头像 发表于 10-16 10:27 419次阅读

    第三方电商数据 API 数据来源深度解析:合规与稳定背后的核心逻辑

    本文揭秘第三方电商数据API的底层逻辑:通过官方授权、生态共享与合规采集重来源,结合严格清洗校验,确保数据稳定、合规、高质。企业选型关注来源合法性与场景匹配度,避开数据陷阱,实现真
    的头像 发表于 10-11 13:55 196次阅读

    SEGGER Ozone调试器支持第三方调试工具

    SEGGER强大的Ozone调试器和性能分析器,长期以来一直深受J-Link和J-Trace用户的信任,现在可以支持第三方调试工具了。
    的头像 发表于 09-29 11:45 685次阅读

    电子测试行业中的第三方检测机构如何解决平台灵活度低,维护困难等痛点问题?

    在竞争激烈的市场环境中,第三方检测机构面临着诸多挑战,尤其是在来料测试环节。某权威第三方检测机构就曾深陷困境,他们一面要应对产品不确定性高与系统固化严重的矛盾,另一面还需解决已有系
    的头像 发表于 08-06 17:07 595次阅读
    电子测试行业中的<b class='flag-5'>第三方</b>检测机构如何解决平台灵活度低,维护困难等痛点问题?

    如何集成第三方支付API到电商网站

    ​ 在电商网站中,集成第三方支付API是确保交易安全、提升用户体验的关键步骤。本文将逐步指导您完成整个流程,从选择支付提供商到上线后的监控。文章结构清晰,包含代码示例和实用建议,帮助您高效实现支付
    的头像 发表于 07-16 10:35 420次阅读
    如何集成<b class='flag-5'>第三方</b>支付API到电商网站

    天合跟踪获得DNV第三方风洞测试审查报告

    近日, 天合跟踪获得DNV颁发的中国支架行业首张风洞实验第三方审查报告。该风洞报告由天合跟踪与同济大学合作,针对开拓者1P跟踪支架进行了全新的刚性模型测压试验和先进动力学分析研究,并由DNV进行独立
    的头像 发表于 07-08 17:35 674次阅读

    使用 Claroty SRA 优化第三方 OT 远程访问

    第三方,如原始设备制造商 (OEM) 技术员和维护承包商,是确保 OT 环境可用性、完整性和安全性的关键。负责服务 OT 资产的第三方经常远程工作。这意味着,他们会通过无数广泛使用的解决方案远程连接
    的头像 发表于 06-17 16:11 567次阅读
    使用 Claroty SRA 优化<b class='flag-5'>第三方</b> OT 远程访问

    第三方工业互联网平台有哪些

    第三方工业互联网平台有哪些
    的头像 发表于 06-14 15:48 700次阅读

    钛和集团荣获零跑汽车第三方实验室资质认可

    近期,钛和集团顺利通过了浙江零跑科技股份有限公司(以下简称“零跑汽车”)对第三方实验室的能力验证及资质审核,助力零跑汽车实现“成为值得尊敬的世界级智能电动车企”的品牌愿景。
    的头像 发表于 06-13 17:00 951次阅读

    第三方的dlp3010板子时遇到的几个问题求解

    您好,在用第三方的dlp3010板子时遇到了如下问题: 固件能够更新,系统上电后,初始proj_on为低,resetz为低,intz为低;手动拉高proj_on和cypress的gpio6,能够
    发表于 02-26 07:19

    i.MX8M Yocto工程更新第三方软件包

    NXPi.MX8M系列依托于Yocto工程进行简单快捷的配置,可以方便增删第三方软件包以及更改内核、Uboot源码等。目前有些客户希望能够升级Yocto自带软件版本,这里就以我司
    的头像 发表于 02-12 08:11 1267次阅读
    i.MX8M Yocto工程更新<b class='flag-5'>第三方</b>软件包

    用于InterBase的ODBC驱动程序:可与多个第三方工具兼容

    支持从任何地方轻松安全地访问实时 InterBase 数据。 选择 Devart ODBC Driver for InterBase 的原因 集成 该驱动程序与第三方数据分析工具兼容, 例如 Microsoft Excel,并与
    的头像 发表于 01-22 09:57 834次阅读
    用于InterBase的ODBC驱动程序:可与多个<b class='flag-5'>第三方</b>工具兼容

    EE-303:将VisualDSP线程安全库与第三方RTOS配合使用

    电子发烧友网站提供《EE-303:将VisualDSP线程安全库与第三方RTOS配合使用.pdf》资料免费下载
    发表于 01-07 14:09 0次下载
    EE-303:将VisualDSP线程<b class='flag-5'>安全</b>库与<b class='flag-5'>第三方</b>RTOS配合使用

    武汉第三方坐标测量检测中心协助外地用户完成产品验收

    武汉易测仪器公司为武汉小鹏汽车提供坐标测量服务,精准调整检具并验收合格。企业寻求本地坐标检测机构可节约成本,第三方机构确保数据公正,提升产品质量和客户信任。
    的头像 发表于 01-03 13:47 620次阅读
    武汉<b class='flag-5'>第三方</b><b class='flag-5'>三</b>坐标测量检测中心协助外地用户完成产品验收

    第三方检测机构该如何提升核心竞争力?

    取代企业自检的趋势日益明显,占比逐年上升。多种因素共同推动了第三方检测机构取代企业内部检测的进程: 随着我国第三方检测机构专业化提升、规模化整合、市场化运营取得成效,国内
    的头像 发表于 12-17 15:44 1167次阅读
    <b class='flag-5'>第三方</b>检测机构该如何提升核心竞争力?