0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

关于确保供应链安全的八个要求

如意 来源:FreeBuf 作者:Avenger 2020-08-19 16:56 次阅读

复杂的供应链有复杂的安全性要求,想要确保供应链的安全就要尽可能地做到这些。

左右兼顾

将供应链安全视为组织内部的事情,这是一个非常局限且危险的假设。Tripwire 的产品管理与策略副总裁 Tim Erlin 表示“当考虑保护供应链安全时,必须同时考虑上游与下游。向我们提供产品的供应商和我们作为供应商提供产品的客户都应该在供应链安全的考虑范围内”。

因为涉及到供应链的上下游,首先就要知道供应链链接了哪些组织。Erlin 表示“理想情况下,应该能够识别、处理与组织打交道的任何组织都有权访问的数据”。

关于 API 安全性的讨论有很多,大多数都集中在组织或者供应商的 API 上。同时也应该注意客户要求使用的 API 和服务,保证整个供应链的安全性。

合同优先

供应链中任何环节发生问题,产生的后果和责任都会在上下游带来很大的影响。KnowBe4 的安全意识倡导官 James McQuiggan 表示“如果第三方遭受数据泄露或攻击,双方之间的合同应该确定数据泄露以及为支持该类事件而进行的程序”。原因很简单,因为失败可能会给组织带来更大的风险和损失。

尽管合同和协议倾向于考虑已知威胁与事件,但也可以对新威胁的响应过程和程序做出安排。一些业务部门必须具有承担合同中的法规或法律责任的义务。例如,美国国防部发布的网络安全成熟度模型认证(CMMC)框架,在未来所有国防部合同中强制规定了相应条款。国防部的主承包商和分包商必须满足所有国防部合同要求的 CMMC 成熟度水平,否则会被取消竞争资格。

关键行业中,快速响应的能力尤为重要。NCC 区域总监 Jeff Roth 解释说“医疗服务提供商,从实体到商业伙伴,都在进行电子化。在快速提供病患所需数据的同时还要保证数据交付服务的安全性,这是一个具有挑战性的工作”。

了解数据

在供应链上下游保护数据很重要,但如果不知道共享哪些数据就无法进行保护。尤其是只有设备彼此交换数据,将人排除在外时。

物联网设备通常是关键,很少有设备是孤立存在的,而物联网的互联网组件也反映了这种依赖性”,信息安全论坛的管理总监 Steve Durbin 如是说。“智能化需要多个设备协同工作,通常需要数量很多的设备作为输入”。

现在的自动化流程可能需要 IT、OT 甚至消费类设备的参与,而不同类型的设备都有不同的安全需求。了解系统之间的数据流是进行安全防护的一部分。

牢记流程

将安全问题限定在供应链技术和基础架构是很自然的,但是要记住操作流程也会对安全产生影响。Vectra 的 Morales 表示“风险通常也与操作流程有关,而不是只和代码中的缺陷或漏洞有关”。

善用审查

无论对供应链有多大的信任度,确保处理和移动数据时采取了必要的保护措施都是至关重要的。KnowBe4 的 McQuiggan 表示“组织需要对所有具有远程访问权限或提供电子产品的供应商进行审查和年检”,“信任但验证的概念包括有关产品开发生命周期的第三方网络安全政策的审查,这是了解产品漏洞的良好开始”。

Positive Technologies 的信息安全分析主管 Evgeny Gnedin 认为“对供应链攻击来说,最危险的是攻击者可能在很长一段时间内都不会被注意到,而且攻击本身也很可能会成功”。同时,Gnedin 指出多个成功的供应链攻击的示例,从针对华硕的 Rowhammer 到 NetPetya 和 Magecart 等。“通过转向供应链攻击,使犯罪分子大大扩展了受害者的范围。”

小也重要

在某些情况下,供应链中大型组织的安全虽然处理相对麻烦,但是往往能够提供资源从政策的指定到具体实施来保障安全。小公司则缺乏专业知识和相关资源。NCC 的 Roth 提出了一些具体的建议:

重点关注与每个特定关键供应商相关的实际风险和相应的安全管控措施。小型供应商可以掌握风险,而不会产生超出这些小型供应商承受能力的问题

构建安全的基础结构,减少服务提供商的攻击面

针对高风险和中风险的小型供应商进行重点网络安全培训

定期监控和反馈,进一步帮助小型供应商合规

高层意识

首先将风险机进行归类:

业务风险

操作风险

市场风险

人员风险

法规风险

供应链给组织带来的风险既可以是战略性的也可以是战术性的。Digital Shadows 的 Guirakhoo 表示“当组织依赖大量第三方,从而大大增加潜在攻击面,这甚至会更加困难”。所构成的风险可能是战略关系和伙伴关系的问题,使高级管理层意识到问题的严重性并将其纳入决策过程以进行响应和补救。

关注云端

“现在许多重要数据都存储在云上,这为犯罪分子提供了机会。通过攻击云端可以破坏整个供应链的安全并摧毁关键信息基础设施”。

软件和服务基本上由现有软件、服务和模块构建而成,从而依赖和嵌套的产品越来越深。Accurica 联合创始人兼首席执行官 Sachin Aggarwal 表示“许多云基础架构和 SaaS 应用都由许多组件构成,通常都包含开源产品”,“例如,Amozon Web Services 使用 LinuxJava、Kubernetes、Xen 和 KVM,这些组件具备成本优势,但会带来安全风险,组织需要关注并减轻这些风险”。

确定和审查软件供应链中每个组件的安全性以及云端的供应链安全是一项庞大的工程,但这也是确保组织供应链安全必不可少的一部分。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7085

    浏览量

    89220
  • IT
    IT
    +关注

    关注

    2

    文章

    866

    浏览量

    63559
  • 供应链
    +关注

    关注

    3

    文章

    1677

    浏览量

    38950
收藏 人收藏

    评论

    相关推荐

    利用Minitab应对供应链中断问题

    供应链中断是不可避免的,但积极的措施和数据驱动的战略可以减轻其影响。Minitab全面的数据分析和问题解决工具使组织能够分析、优化和调整其供应链,以应对不可预见的挑战,确保面对中断时的弹性和连续性。
    的头像 发表于 01-02 17:16 115次阅读

    中星微荣获金融科技供应链安全示范机构称号

    在近日举行的2024青岛财富论坛上,中星微技术股份有限公司(以下简称“中星微技术”)下属北京中星微人工智能芯片技术有限公司获得金融科技供应链安全示范机构称号,其研发的星光智能系列芯片同时通过国家金融
    的头像 发表于 12-27 15:49 169次阅读

    紫光同芯荣获金融科技供应链安全示范机构

    的创新引领作用。紫光同芯荣获由北京国家金融科技认证中心颁发的“金融科技供应链安全示范机构”证书,在金融科技供应链安全管理和安全生态建设中发挥
    的头像 发表于 12-25 17:08 300次阅读

    智能制造装备行业的供应链特点分析

    智能制造装备行业供应链涉及多个环节,包括原材料采购、生产制造、物流配送和售后服务等,其特点包括复杂性与多样性、全球化与分散性、技术密集型和快速变化性。供应链面临的挑战包括数据孤岛、信息不对称、供应链中断风险和成本控制难度大等。
    的头像 发表于 11-28 10:15 230次阅读
    智能制造装备行业的<b class='flag-5'>供应链</b>特点分析

    用菊花连接4片/8片/16片ADS1299,菊花的前八个通道会出现杂波,怎么解决?

    您好,我用菊花连接4片/8片/16片 1299,均出现下图里的情况,菊花的前八个通道会出现这种杂波,请问是否遇到过类似的情况/一些建议?
    发表于 11-26 08:23

    活动回顾 艾体宝 开源软件供应链安全的最佳实践 线下研讨会圆满落幕!

    艾体宝与Mend举办研讨会,聚焦开源软件供应链安全,邀请行业专家分享合规管理、治理之路及最佳实践,圆桌讨论加深理解,助力企业更安全稳健发展。
    的头像 发表于 10-30 17:52 499次阅读
    活动回顾 艾体宝 开源软件<b class='flag-5'>供应链</b><b class='flag-5'>安全</b>的最佳实践 线下研讨会圆满落幕!

    数字孪生在供应链优化中的作用

    在当今快速变化的商业环境中,供应链管理的复杂性和挑战性日益增加。企业需要不断创新和优化其供应链流程,以提高效率、降低成本并增强竞争力。数字孪生技术的出现为供应链管理提供了一种全新的视角和工具,它通过
    的头像 发表于 10-25 14:56 547次阅读

    艾睿电子供应链方案助力客户产品上市

    从物流、仓储以至库存管理,艾睿电子的供应链解决方案均可助您运筹帷幄,精准掌控供应链的每个环节,为您领航,携手共进。
    的头像 发表于 08-27 11:15 520次阅读

    巧夺空间,智赢未来 供应链控制塔释放仓储无限潜能

    全球化贸易、多渠道销售、客户需求多样化等因素导致供应链变得更加复杂,消费者对供应链透明度、效率和响应速度的期望不断提高,企业对供应链的可见性和响应速度有更高的要求,以应对快速变化的市场
    的头像 发表于 07-22 16:14 260次阅读
    巧夺空间,智赢未来  <b class='flag-5'>供应链</b>控制塔释放仓储无限潜能

    供应链场景使用ClickHouse最佳实践

    关于ClickHouse的基础概念这里就不做太多的赘述了,ClickHouse官网都有很详细说明。结合供应链数字化团队在使用ClickHouse时总结出的一些注意事项,尤其在命名方面要求研发严格遵守
    的头像 发表于 07-18 15:05 303次阅读
    <b class='flag-5'>供应链</b>场景使用ClickHouse最佳实践

    供应链大屏设计实践

    概述 在物流系统相关的大屏中,供应链大屏复杂度较高,数据路较长,稳定性要求较高,当前大屏已经经过2年时间的打磨,整体表现已经相对比较成熟稳定。 本文描述了物流供应链业务较复杂的业务场
    的头像 发表于 07-03 16:32 366次阅读
    <b class='flag-5'>供应链</b>大屏设计实践

    生成式AI之下,软件供应链安全的升级更迫切

    电子发烧友网报道(文/黄晶晶)AI大模型不仅能够文生图、文生视频、人机对话等,还能够帮助开发人员写代码,但这又出现另一问题,ChatGPT产生的代码也可能存在漏洞。可以说,全球软件供应链安全正面
    的头像 发表于 05-31 18:05 7013次阅读
    生成式AI之下,软件<b class='flag-5'>供应链</b><b class='flag-5'>安全</b>的升级更迫切

    韩国承诺为电动汽车电池供应链提供71亿美元的援助计划

    韩国政府承诺为电动汽车电池供应链提供71亿美元的援助计划,旨在建立符合美国税收减免规则的新供应链,减少对中国的依赖。
    的头像 发表于 05-10 15:30 1234次阅读

    戴尔荣获Gartner供应链的最高荣誉“年度供应链突破奖”

    Gartner Power of the Profession供应链奖项由全球领先的研究顾问公司Gartner主办,至今已举办了10年头。
    的头像 发表于 03-19 10:36 677次阅读
    戴尔荣获Gartner<b class='flag-5'>供应链</b>的最高荣誉“年度<b class='flag-5'>供应链</b>突破奖”

    掌控供应链,决胜市场:SCM供应链管理系统的战略意义

    SCM供应链管理系统是现代企业管理中的重要组成部分,它通过整合和优化供应链中的各个环节,实现企业资源的高效利用和协同运作。
    的头像 发表于 03-06 10:54 429次阅读