三大趋势决定必须改善第三方网络风险管理

简介: 本文讲的是 三大趋势决定必须改善第三方网络风险管理,为了在危险重重的全球市场中生存壮大,企业越来越依赖可以提高市场投放效率的外包服务、云服务。

本文讲的是 三大趋势决定必须改善第三方网络风险管理,为了在危险重重的全球市场中生存壮大,企业越来越依赖可以提高市场投放效率的外包服务、云服务。

但是这种高效也带来了网络风险。由于企业对自身防御的重视,网络罪犯已经意识到从第三方入手是最有效的攻击捷径。

image

一旦黑客们得偿所愿,企业的数据、知识产权和商业秘密都将处于风险之中。怎样才能既享受外包服务的高效便捷,同时又保护好企业的数据和商业秘密呢?

目前市面上的绝大多数的第三方网络风险管理服务都缺乏规模、速度和效率。这些项目往往基于共享电子表格问卷或人工进程这类陈旧的方式。

但据普华永道发布的2016年全球信息安全报告,第三方承包商是最主要的企业外部安全事故诱因。

为什么企业仍然采用GRC工具、外部顾问、电子表格、内部资源拼凑起来的工作进程呢?

CyberGRX相信安全和风险专业人士需要适当的工具来对抗第三方网络威胁。GRC工具、外部顾问、电子表格、内部资源拼凑起来的工作进程在老练的对手面前不堪一击。

在2017年1月的一份报告中,SurfWatch实验室发现“与第三方服务有关的网络犯罪的比例在过去一年中几乎翻了一番,况且这一数据仅包括已公开的安全事件。”

这里有促使企业改善第三方网络风险管理(TPCRM)方案的趋势:

  1. 外包服务的爆炸性增长和第三方服务的消费渐增

系统依赖第三方服务来改进系统运作方式。这样做合情合理。Deloitte的2016年全球外包服务调查发现,企业服务外包可以降低成本和推动创新。并且所有指标都显示,外包已成定局。资产500强的企业们共有超过20000个不同的第三方供应商。2017年,企业们预计将有更多的第三方供应商,而这一趋势在可预见的未来都不会变。

相反,安全专家们还没有跟上这种爆炸性增长的步伐。根据普华永道的报告,74%的受访者没有对接触敏感数据的第三方建立一个完备的表单。这某种程度上与企业对于“内部人员”的定义有关。

内部人员应囊括所有通过物理或远程方式访问企业资产的人。过去企业可以仅仅把员工视为“内部人员”。但是由于第三方服务商触及黑客们垂涎已久的敏感数据,它们也已经成为了“内部人员”。举几个第三方作为内部人员的例子:

授权生产的制造业合作伙伴;
委托管理员工数据的人力资源服务商;
委托处理公司财务的银行;
委托处理客户数据的通讯中心;
委托处理法律事务的律师事务所。
企业需要扩大“内部人员”的范畴,并采取适当的措施来保证网络安全。

  1. 伸向第三方的黑手

去年,针对第三方的网络攻击达到了一个高潮。全球企业共因黑客而受到了超过4000亿美元的损失。统计数据显示,50%的攻击事件和第三方有关:

在德勤最近的一项涉及170个企业的调查里,87%的受访者表示,过去两到三年里他们曾经面对过灾难性的第三方问题。

Ponemon Institute在2016年6月发布的一项报告显示,55%的中小企业在12个月内经受过网络攻击,其中41%表示第三方的错误导致了攻击。

普华永道的报告显示,超过50%的泄露事件由第三方引起。

TechNewsWorld的报告则指出,80%的数据泄露源于供应链。

此外,2013年全球网络安全报告中的450起数据泄露的63%与第三方的系统管理组件有关。

根据Ponemon和威瑞森的研究,预计有至少50%的企业泄露事件将由第三方引起。

  1. 全方位、跨行业的制度压力

各行业都有一系列安全法规,要求检查企业是否遵守网络安全法律。常见的法规包括:PCI、NERC FISMA、HIPAA、SOX、GLBA。最近外包服务和网络犯罪的趋势迫使行业法规向企业施压,来更好地管理第三方网络风险。

例如在2013年,美国货币监理署办公室(OCC)发布了《第三方关系:风险管理指导》。在这个公告里,OCC明确指出,银行必须对新的第三方合作者由有清晰完整的认识。货币监理署写道:

“银行董事会和高级管理层有责任确保通过一个安全的、彻底的方式开展业务,并符合相应法律,银行对第三方的使用也应尽到这种责任。”

这类的指导方针已经覆盖到所有行业。然而,大多数企业都无法实现法规要求的复杂性。企业必须确保他们的第三方遵守模糊的标准、实现不同的审计框架,并采取各种“最佳操作方式”。与此同时,还必须尽可能少得消耗内部资源。大多数企业觉得这样管理第三方网络风险过于浪费和复杂,法规迫切需要简化和改进。

结论

为了修复当前大量企业采用的不完备的业务过程,企业需要关注四个方面:

从每个第三方合作商了解你的内在风险;
对投资组合进行分析,以了解最能影响企业的风险的成因;
与第三方合作,来化解最能影响企业的风险;
实时关注你的第三方伙伴的业务和网络状态的变化,包括可能会暴露你的资产和信息的扩张、资产剥离、漏洞和新攻击。
就第三方而言:评估业务,并及时与多方分享。利用风险交换来建立规模化的反应能力,并推动业务的规模化,实现运营的低成本。

数字生态系统将持续演进,恶人们也将会继续关注第三方这一“捕食”捷径。企业需要确保采用了全面的、基于风险的管理方法,而不仅仅是符合规定。

原文发布时间为:五月 18, 2017
本文作者:Alfred.N
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛
原文链接:http://www.aqniu.com/learn/25077.html

相关文章
|
3月前
|
存储 安全 网络安全
云计算与网络安全:技术融合下的风险与对策
【9月更文挑战第16天】在数字化时代的浪潮中,云计算以其高效、便捷的特点成为企业信息化的首选。然而,云服务的普及也带来了新的网络安全挑战。本文将深入探讨云计算环境中的安全风险,分析云服务模型特有的安全需求,并提出相应的信息安全措施。我们将通过实际案例,了解如何在享受云计算便利的同时,保障数据的安全性和隐私性。
|
2月前
|
安全 算法 网络安全
网络安全与信息安全:守护数字世界的坚盾在这个高度数字化的时代,网络安全和信息安全已成为全球关注的焦点。无论是个人隐私还是企业数据,都面临着前所未有的风险和挑战。本文将深入探讨网络安全漏洞、加密技术以及安全意识的重要性,旨在为读者提供实用的知识,帮助构建更加安全的网络环境。
【10月更文挑战第4天】 在数字化浪潮中,网络安全与信息安全成为不可忽视的议题。本文通过分析网络安全漏洞的类型与成因,探讨加密技术的原理与应用,并强调提升安全意识的必要性,为读者提供一套全面的网络安全知识框架。旨在帮助个人和企业更好地应对网络威胁,保护数字资产安全。
143 65
|
22天前
|
监控 安全 物联网
网络安全风险管理
网络安全风险管理
32 5
|
1月前
|
云安全 安全 网络安全
云计算与网络安全:技术融合下的风险与对策
【10月更文挑战第22天】本文深入探讨了在云计算环境下,网络安全和信息安全领域的挑战与机遇。通过分析当前云服务的安全架构,识别潜在的安全威胁,并提出了相应的防范措施。文章旨在为读者提供一套全面的云计算安全解决方案,以保障数据的安全性和完整性。
|
5月前
|
数据采集 监控 安全
网络安全中的威胁情报与风险管理:技术解析与策略
【7月更文挑战第4天】网络安全中的威胁情报与风险管理是保障网络安全的重要手段。通过收集、分析和处理各种威胁情报,可以及时发现并应对潜在的网络威胁;而通过科学的风险管理流程,可以构建稳固的防御体系,降低安全风险。未来,随着技术的不断进步和应用场景的拓展,威胁情报与风险管理技术将不断发展和完善,为网络安全提供更加坚实的保障。
|
2月前
|
云安全 安全 网络安全
云计算与网络安全:技术融合下的风险与对策
【10月更文挑战第5天】在数字化时代的浪潮中,云计算以其强大的数据处理和存储能力成为企业数字化转型的重要推手。然而,随之而来的网络安全问题也日益凸显。本文将从云计算服务的基本概念出发,深入探讨网络安全的重要性,并通过信息安全的关键技术,揭示云计算环境下的安全风险及应对策略。我们将通过具体案例分析,展现如何在享受云服务带来的便捷的同时,保障数据的安全性和完整性。文章旨在为读者提供一套实用的云计算安全指南,以期在快速发展的云计算时代中,为企业和个人打造一道坚固的安全防线。
49 1
|
3月前
|
机器学习/深度学习 安全 网络安全
云端盾牌:云计算时代的网络安全守护在这个数字脉搏加速跳动的时代,云计算以其高效、灵活的特性,成为推动企业数字化转型的强劲引擎。然而,正如每枚硬币都有两面,云计算的广泛应用也同步放大了网络安全的风险敞口。本文旨在探讨云计算服务中网络安全的关键作用,以及如何构建一道坚不可摧的信息防线,确保数据的安全与隐私。
云计算作为信息技术领域的革新力量,正深刻改变着企业的运营模式和人们的生活。但在享受其带来的便利与效率的同时,云服务的安全问题不容忽视。从数据泄露到服务中断,每一个安全事件都可能给企业和个人带来难以估量的损失。因此,本文聚焦于云计算环境下的网络安全挑战,分析其根源,并提出有效的防护策略,旨在为云服务的安全使用提供指导和参考。
86 8
|
2月前
|
安全 网络安全 API
云计算与网络安全:技术融合下的风险与对策
【10月更文挑战第7天】在数字化时代,云计算作为信息技术的一股强大力量,正在深刻改变着企业运营和个人生活。然而,随着云服务的广泛应用,网络安全问题也日益凸显。本文将探讨云计算环境下的网络安全挑战,分析常见的安全威胁,并提出相应的防护措施。我们将通过实际案例,展示如何在享受云计算便利的同时,保障数据的安全性和隐私性。
48 0
|
3月前
|
存储 安全 网络安全
云计算与网络安全:技术融合下的风险与机遇
【9月更文挑战第15天】在数字化浪潮的推动下,云计算已成为企业信息技术架构的核心。然而,随着云服务的广泛应用,网络安全问题也日益凸显。本文将深入探讨云计算环境下的网络安全挑战,分析信息安全的关键技术领域,并提供实用的安全策略和建议。我们将通过案例分析,了解如何在享受云计算带来的便利的同时,保障数据的安全和隐私。
46 3
|
4月前
|
Web App开发 SQL 存储
警惕可能对Windows网络带来风险的工具
警惕可能对Windows网络带来风险的工具
警惕可能对Windows网络带来风险的工具