2019年的网络安全和隐私预测之供应链安全. 2019-09-20
据LAW360(美国一个基于订阅的法律新闻服务)给出的2019年的网络安全和隐私预测:
本文阐述了供应链的安全问题,如访问控制不足、补丁管理不充分等问题,这些问题可能导致企业存在数据泄露风险,分析了供应链对数据安全保护6个方面的安全威胁。 不安全的身份管理和访问控制
攻击者入侵目标网络的最常见方式之一是窃取和滥用第三方访问凭证。 由于各种原因,供应商、承包商、技术供应商和其他公司经常需要直接访问您的系统。管理不善的访问特权使攻击者能够通过第三方帐户访问您的网络,并尝试跳转到更多的系统和网络。多年来,许多组织也同样遭遇到跨站攻击。 Lockpath的行业解决方案副总裁Sam Abadir说:“攻击者可以通过第三方更容易地利用过度扩展的凭证。”第三方通常不太关注钓鱼和社会工程攻击的安全培训,这使它们相对容易成为被窃取凭证的目标。Abadir说:“与我们合作的公司开始意识到身份管理的风险,因为它涉及到与第三方的接触,而这往往被忽视。” 脆弱的业务连续性和灾难恢复实践
通常情况下,组织认为他们的供应商已经准备好快速从数据泄露和其他安全事件中恢复,然后发现安全问题。CynergisTek的首席执行官麦克米伦(Mac McMillan)说,在安全事件发生时,第三方的灾难恢复与应急响应能力至关重要。供应商或其他第三方的准备不足会影响您执行正常业务功能的能力。 供应商环境中可能存在供应商容易受到干扰、数据和服务无法使用等问题, McMillan说:“客户依赖于他们的业务系统,因此对于关键业务系统、服务或数据的破坏将导致其遭受勒索攻击。” 滞后的安全事件通报
美国三大个人信用评估机构之一的Equifax未能妥善处理其软件组件中已知漏洞,这可能是有史以来涉及敏感数据的最大漏洞之一。如果您的第三方供应商没有遵循安全的补丁管理实践,您也会遇到同样的问题。
Media Trust首席执行官克里斯奥尔森(Chris Olson)说,考虑到在一个组织中执行软件代码的50%至75%(有时甚至95%)来自第三方供应商,脆弱组件带来的风险尤其高。 Olson说:“最近几起备受关注的攻击事件表明,网站运营商需要对数据分析、数据管理、客户识别、聊天和图像库平台第三方提供商提高警惕。”他指出,为了降低第三方组件风险,组织需要实施风险管理计划,包括对第三方供应商持续的安全监控与管理。 |