第三方网络风险管理的七宗罪

本文列举了第三方网络风险管理的“七宗罪”,正是这些行为给企业带来了巨大的风险。

***宗罪:认为风险可以被外包

很多企业认为,使用第三方产品或服务产生的网络风险,应该由供应商来进行管理及承担,这是绝对错误的。监管机构一直明确表示,你可以外包系统和服务,但你不能外包风险。2008年,联邦存款保险公司对供应商风险管理做了如下规定:一个机构的董事会和高级领导层应负责管理通过第三方进行的活动,并识别和控制由此带来的风险。美国卫生与公众服务部、欧盟、美国货币监理署等监管机构也发布过类似的指南。

即使您与供应商的合约中有关于数据违约相关的条款,或许在安全事件发生后,可能获得一定的赔偿,但财务并不是唯一的风险。监管机构的罚款、企业声誉的损失、市值的蒸发,更加可怕。

第二宗罪:与第三方的合约中没有必要的安全条款

与第三方合约中的信息安全条款,建议至少包括:

  • 对第三方进行审计的权利;
  • 数据泄露通知;
  • 解决已识别漏洞的补救要求。

若是企业在解决第三方风险问题时没有审计权,即无法有效的实现风险的评估。如果没有补救要求,识别出的风险也可能无法得到解决。

在与第三方签订的服务协议中使用经法律批准的、标准化的信息安全附录,确保公司对需要采取纠正措施以保护其客户、资产和声誉具有可见性和追索权。即使您企业目前仍没有积极地管理供应商风险,也需要将您想要的风险需求放入合同中。这样做实际上将使供应商承担一些***的安全性需求,并为将来评估他们的安全性提供机会。

第三宗罪:认为第三方风险管理与业务无关

业务运行在由内部人员和第三方管理的复杂系统之上,对第三方网络风险的管理即对业务风险的管理,这也是我们的初衷。而在实现风险管理的过程中,技术同业务的协作必不可少:

  • 根据企业的信息安全标准建立供应商绩效考核;
  • 了解每个供应商关系的业务负责人;
  • 定期向每个业务负责人报告供应商的风险表现,并要求每个供应商对满足绩效有足够的响应。

实现良好的第三方风险结果还需要业务支持“升级路径”,通过该路径,我们可以清晰的看到哪些供应商具备什么样的问题,在该路径中,表现不佳的供应商被放在“观察列表”上,若是没有及时的解决问题,最终将被放在“禁止”列表上,以激励供应商做好风险管理。

第四宗罪:不知道您的供应商是谁

在进行供应商网络风险管理时,您只能管理已知供应商的风险。您掌握的供应商名单越长,管理覆盖到的供应商就越多,风险也越小。

对于新的供应商风险管理项目,建议分阶段覆盖到供应商,可以从近期刚开始合作的供应商开始,而不是试图一次纳入所有供应商,现有供应商可以通过合约更新的方式逐步覆盖。这样更利于风险管理项目的展开,新供应商最有动力遵从您的风险管理流程,因为他们希望赢得您的业务。

可能需要几年的时间,通过管理新供应商和现有供应商的合同更新,您将覆盖绝大多数供应商。接下来的挑战是找出那些“藏匿”起来的供应商。您可以通过企业内的配合搜寻供应商:比如每月对应付账款数据与供应商风险管理数据进行核对,任何未在风险管理数据库中出现的供应商都会被识别。

第五宗罪:信任,不去验证

“信任,但要验证”的原则在管理第三方网络风险时非常的适用。

在过去,供应商通常以高分通过基于问卷的评估。您可以去查看现有的供应商调查问卷,似乎所有的正面问题都会被肯定、似乎所有安全控制都正确的执行。我们能否通过这些积极的证明得出目前风险很小、可控的结论?

良好的风险管理需要准确、全面地识别风险。供应商的安全性认证可以帮助您了解他们为实现良好的风险结果所做的投资,但这只是所需信息的一半。

第六宗罪:不评估第三方风险管理项目进行后的效果

根据2017年对企业第三方风险管理实践的研究,仅有37%的企业会在执行第三方风险管理的某些措施后,会进行效果评估。这一点很让人惊讶,这就像一个盈利企业不向投资者报告其财务业绩。长此以往,第三方风险管理的价值无法显现,第三方风险管理就会变成监管机构需要的一个复选框,仅是在做表面文章。

目前企业的第三方风险管理报告中,通常包括:

  • 某供应商评估固有风险的评分
  • 供应商的分类评级(基于固有风险,类似“满意”、“有待提高”、“无法接受”)
  • 敏感数据风险、交易风险、声誉风险、经营风险等维度固有风险的种类和评分
  • 按程序规范进行过评审的供应商百分比
  • 供应商对风险评估的响应时间
  • 供应商剩余风险的分布
  • 对于无法承受其风险的供应商名单

但缺少了最重要的管理效果评估,适当的度量标准可以加强企业管理第三方风险的文化,这种文化对第三方的影响能给业务更好的支持,同时它们还能够提升供应商响应的积极性、提升风险管理效果,在某些情况下为企业接受某些风险做了充足的准备。

第七宗罪:将供应商风险管理限制为定期评估

通过定期评估管理供应商网络风险是不够的。即使每年进行一到两次评估,评估之间也会发生很多事情。例如供应商数据泄露可能会在不知情的情况下危及您的数据,可能会因为延迟数据外泄通知而招致监管机构的处罚(GDPR关于数据外泄通告的要求:组织在发生数据外泄时必须在72小时内,即刻通报给监管机构。并且,若外泄会给个人带来风险,也应该及时通知当事人)。

【本文是IDC.NET专栏作者“”李少鹏“”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/122686.html<

(0)
管理的头像管理
上一篇2025-02-22 11:17
下一篇 2025-02-22 11:18

相关推荐

  • 服务器域名解析失败怎么排查,是什么原因造成的?

    服务器域名解析失败的根本原因在于DNS系统无法将域名正确转换为IP地址,排查应遵循从客户端到服务端的顺序:先检查本地网络和DNS缓存,再验证域名解析记录和权威服务器状态,第一步:检查本地网络与DNS设置测试网络连通性先确认你的设备是否正常联网,打开命令提示符或终端,输入ping 8.8.8.8,如果返回回复数据……

    2026-07-27
    0
  • 站群服务器怎么设置不同环境配置,有哪些注意事项?

    站群服务器设置不同的环境配置,核心在于通过虚拟化或容器化技术实现站点隔离,再结合Web服务器配置为每个站点分配独立的PHP版本、数据库及运行参数,从而满足多样化需求,为什么站群服务器需要环境隔离?不同CMS依赖的PHP版本差异明显,例如WordPress推荐PHP 7.4以上,而Drupal 7仍基于PHP 5……

    2026-07-27
    0
  • 站群服务器如何批量管理更高效,有哪些管理技巧?

    站群服务器批量管理想提效,自动化是唯一出路,通过统一配置管理工具与面板系统,结合服务商提供的底层基础设施支持,能将运维效率提升数倍,批量管理的核心痛点与解决思路多台站群服务器分散管理,最常见的问题就是重复劳动,每次软件更新、配置修改、安全加固,都需要逐台登录操作,不仅耗时,还容易漏掉某台机器,更头疼的是,一旦某……

    2026-07-27
    0
  • 服务器磁盘IO过高如何优化?,磁盘IO过高的原因有哪些?

    服务器磁盘IO过高,核心优化路径是“先定位、再分流、后升级”,你需要通过系统工具精确判断究竟是应用程序、日志策略还是硬件瓶颈导致,然后针对性地从代码、缓存、存储架构和硬件选型四个层面下手,其中选择持有持牌自营机房和增值电信业务经营许可证的服务商,能从根本上保障底层IO稳定性,定位IO瓶颈:动手优化的第一步盲目优……

    2026-07-27
    0
  • 跨境网站访问延迟高怎么解决,网站访问慢的原因是什么?

    跨境网站访问延迟高的核心解决思路在于多维度优化网络路径,包括使用全球CDN加速、选择靠近目标区域的优质IDC机房、调整传输协议以及精简应用层资源,其中服务商的基础设施质量直接决定优化上限,为什么跨境访问延迟高?三大核心因素物理距离与光速限制数据包在海底光缆中的传输速度受限于介质,从中国到美国西海岸的物理往返时间……

    2026-07-27
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注