自动化的力量可实现更好的供应商风险管理

长期以来,公司一直依赖制造商、服务提供商、供应商或顾问等丰富的外部各方网络来促进整体运营并从外部专业知识或产品中获益。虽然这些合作伙伴关系通常是互惠互利的,但公司也需要意识到第三方甚至第四方供应商带来的潜在风险,并考虑整个供应商生态系统的安全性。

不幸的是,80% 的公司担心他们无法全面了解第三方合作伙伴的安全状况。这是一个亟待解决的痛点,因为供应链中任何环节的漏洞都可能导致灾难性后果,例如数据泄露、巨额罚款、声誉受损等。

2020 年的 SolarWinds 黑客事件就是 一个典型的例子,当时国家黑客入侵了 SolarWinds 的 Orion 系统,并发起了供应链攻击,渗透了包括联邦机构在内的数千名 SolarWinds 客户的网络、系统和数据。虽然这种特定的攻击非常复杂,但供应链的弱点可能源于简单的监督或宽松的程序,例如外部供应商或承包商能够在不满足公司合同或程序的情况下访问敏感数据。

由于第三方风险管理 (TPRM) 的复杂性,整个过程可能会让人感到不知所措,尤其是对于没有专门的 GRC 团队来应对挑战的公司而言。

让自动化来完成繁重的工作

不幸的是,这种不堪重负往往源于公司依靠手动、劳动密集型流程来审查和管理第三方合作伙伴,从而浪费了他们宝贵的时间和资源。他们不仅需要评估供应商公司,还需要评估占美国劳动力 36% 的合同工、自由职业者和临时工,以及生成式人工智能等第三方软件和工具,这些都可以带来额外的影响。

数据安全风险。从本质上讲,任何被授予任何级别的内部系统或数据访问权限的实体、个人或工具都应被视为潜在的责任,尽管大多数第三方供应商努力维护与其合作的公司的声誉和安全期望。

虽然许多组织仍然使用电子表格来管理第三方关系并跟踪访问级别、已识别的风险、缓解问题的时间等指标,但研究表明,所有 TPRM 任务中近一半是由某种程度的技术或流程自动化支持的,并且预计这一比例只会增长。手动流程为人为错误留下了空间,因为通常存在大量供应商和数据,并且它们的状态经常变化,更不用说 GRC 团队本身就捉襟见肘。

此外,由于这些手动方法可能非常繁琐,许多组织只对其供应商进行一次评估(通常是在关系开始时),为他们提供有限的风险级别“时间点”快照,而不是评估他们的供应商。持续验证合规性。由于这些限制, 83% 最近接受调查的组织因其当前流程而遭受了负面后果。

这就是自动化合规解决方案可以发挥真正作用的地方。自动化缓解了许多常见的痛点,并帮助组织更轻松地根据既定策略标准衡量供应商的绩效。自动化可以处理重复性任务、为供应商提供风险评分、标记需要注意的问题、记录结果等。

最重要的是,这些解决方案可以实时了解第三方和第四方供应商的风险和安全状况。他们有能力不断验证自己是否符合数据隐私法规(例如GDPR或 CCPA)或安全框架(例如 ISO 27001 或 SOC 2)或更专业的相关框架。

在自动化合规工具的支持下,公司可以放心并且有文件证明,他们的整个供应商生态系统致力于最大限度地减少网络风险,并拥有必要的安全控制措施。公司可以依靠现成平台进行的 100% 客观审核,而不是依赖不可靠的手动评估或根据自行填写的安全调查问卷相信供应商的话。

转向每个阶段的持续监控

如前所述,管理供应商合作伙伴并不是一项“一劳永逸”的活动。这就是为什么技术如此重要,它可以避免这一过程成为一项艰巨的工作,并使持续监控在供应商生命周期的每个阶段都更加现实。例如,考虑初始评估阶段,公司邀请供应商投标或推介他们的服务。此时应该需要进行安全调查问卷,特别是对于将获得对系统的完全访问权限的潜在客户。

这些调查问卷可以自动启动,同时仍然允许受访者补充答案或资源。要求提供安全审计报告来阐明在签署合同之前需要解决的任何缺陷也是一个好主意。无论供应商前景的规模或影响力如何,公司在评估风险时都应始终进行尽职调查,以避免容易预防的攻击。

公司应向经批准的供应商提供一份合同,其中明确概述了合规性期望,包括他们必须在多长时间内解决早期安全审计中发现的任何问题的时间表。合同应明确指出,如果在审查周期中标记出未来的问题而未及时解决,则可能导致不续签甚至终止关系。此外,此阶段还确定管理每个新供应商的潜在风险以及需要哪些安全控制的流程。

一旦概述了这个流程,就需要坚持下去并持续监控供应商对公司风险管理政策的遵守情况。如果出现问题,公司应立即解决,如果问题特别令人担忧或难以解决,则终止合作关系。在与供应商的工作关系中,公司应该培训员工如何安全地与第三方打交道。

最后,当需要与供应商分道扬镳时,公司需要通过将供应商从系统中删除并确认他们不再拥有或继续访问敏感数据来远离任何剩余的风险。自动化合规软件可以帮助团队维护一份最新的活跃和终止供应商列表,以确保没有任何事情(也没有人)被遗漏。

创建值得信赖的生态系统

在公司与外部供应商建立关系的每一步中,安全都需要成为首要考虑因素,不仅是为了避免潜在的灾难性后果,而且是因为相互关联的组织有共同的责任来创建可信的生态系统并保护整个企业的数据和隐私。供应链(及其客户)。此外,加强监督可以防止小问题日后变成大问题。

虽然大多数第三方供应商关系将带来积极的业务成果,但公司需要定期审查他们所参与的每一个外部关系,以确保其供应商始终遵守安全协议。通过用自动化取代手动流程以及从定期第三方合规性检查转向持续性第三方合规性检查,组织将减少人为错误,节省时间和资源,并对其整个供应商生态系统的潜在风险拥有更高的可见性和控制力。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/612118.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

VSCode使用MinGW编译器,配置C/C++环境

目录 一、安装VSCode 二、安装MinGW编译器 1、配置环境变量 2、测试配置是否成功 三、配置VSCode 1、安装所需扩展 2、新建代码存放文件夹 3、添加配置文件 4、配置文件内容 (1)c_cpp_properties.json (2)launch.json …

基于Java SSM框架实现线上教学平台系统项目【项目源码+论文说明】计算机毕业设计

基于java的SSM框架实现线上教学平台演示 摘要 在社会快速发展的影响下,使线上教学平台的管理和运营比过去十年更加理性化。依照这一现实为基础,设计一个快捷而又方便的网上线上教学平台系统是一项十分重要并且有价值的事情。对于传统的线上教学平台控制…

走进shell

Linux系统启动时,会自动创建多个虚拟控制台。虚拟控制台是运行在Linux系统内存中的终端会话。 打开Linux控制台Terminal使用tty命令查看当前使用的虚拟控制台。 注:tty 表示电传打字机(teletypewriter) $ tty /dev/pts/0表示当前使用的是/dev/pts/0 虚拟…

(1)(1.13) SiK无线电高级配置(五)

文章目录 前言 10 可用频率范围 11 DUTY_CYCLE 设置 12 低延迟模式 13 先听后说 (LBT) 14 升级无线电固件 15 MAVLink协议说明 前言 本文提供 SiK 遥测无线电(SiK Telemetry Radio)的高级配置信息。它面向"高级用户"和希望更好地了解无线电如何运行的用户。 1…

C#基础:通过QQ邮件发送验证码到指定邮箱

一、控制台程序 using System; using System.Net; using System.Net.Mail;public class EmailSender {public void SendEmail(string toAddress, string subject, string body){// 设置发件人邮箱地址以及授权码string fromAddress "xxxxxqq.com";string password …

频率阈图像滤波

介绍 频率阈图像滤波是一种在频域中进行图像处理的方法,它基于图像的频率分布来实现滤波效果。具体步骤如下: 将原始图像转换到频域:使用快速傅里叶变换(FFT)将图像从空间域转换到频域。对频域图像应用频率阈滤波器&a…

CSS3背景样式详解(图像大小,图像位置等)

背景样式 在CSS3中,新增了3个背景属性 属性说明background-size背景大小background-origin背景位置background-clip背景剪切 background-size属性 概念:在CSS3之前,我们是不能用CSS来控制背景图片大小的,背景图片的大小都是由…

深入理解 Flink(三)Flink 内核基础设施源码级原理详解

Hadoop 生态各大常见组件的 RPC 技术实现 Flink RPC 网络通信框架 Akka 详解 1、ActorSystem 是管理 Actor 生命周期的组件,Actor 是负责进行通信的组件。 2、每个 Actor 都有一个 MailBox,别的 Actor 发送给它的消息都首先储存在 MailBox 中&#xff0c…

Tomcat-快速使用

关于Tomcat的概念及来由在Tomcat基本知识中进行了介绍,下面我们直接上手快速使用起来。 一、快速使用 (1)tomcat下载 (2)解压缩 (3)启动程序 (4)访问tomcat&#xff1a…

Serverless 开拓无服务器时代:云计算的新趋势(下)

🤍 前端开发工程师(主业)、技术博主(副业)、已过CET6 🍨 阿珊和她的猫_CSDN个人主页 🕠 牛客高级专题作者、在牛客打造高质量专栏《前端面试必备》 🍚 蓝桥云课签约作者、已在蓝桥云…

精华整理几十个Python数据科学、机器学习、深度学习、神经网络、人工智能方面的核心库以及详细使用实战案例,轻松几行代码训练自己的专有人工智能模型

精华整理几十个Python数据科学、机器学习、深度学习、神经网络、人工智能方面的核心库以及详细使用实战案例,轻松几行代码训练自己的专有人工智能模型。 机器学习 人工智能的核心,是使计算机具有智能的根本途径。机器学习专注于算法,允许机器学习而不需要编程,并在暴露于新…

OpenHarmony之编译构建使用指导

目录结构 /build # 编译构建主目录├── __pycache__ ├── build_scripts/ # 编译相关的python脚本 ├── common/ ├── config/ # 编译相关的配置项 ├─…

FlinkAPI开发之窗口(Window)

案例用到的测试数据请参考文章: Flink自定义Source模拟数据流 原文链接:https://blog.csdn.net/m0_52606060/article/details/135436048 窗口的概念 Flink是一种流式计算引擎,主要是来处理无界数据流的,数据源源不断、无穷无尽。…

10个提高 Python Web 开发效率的VS Code插件

VS Code具有灵活、便捷和丰富的可用插件库,是Web开发人员中非常受欢迎的代码编辑器。 本文介绍10个VS Code插件,它们可以提高你作为Web开发人员的工作效率。 1. Live Preview Live Preview插件支持在VS Code的小型浏览器中查看网站。因此,无…

办公场景日益多样化 企业如何保持安全?

当前,企业的办公场景日益多样化。远程办公、移动办公、云办公、分支机构等,这些新的办公场景也带来了新的网络安全挑战。以下将介绍一些办公场景带来的安全威胁。 1、远程办公:员工可以在任何地方工作,但同时也带来了网络安全的隐…

C++游戏引擎中的坐标系

一.Direct3D四大变换 <1.世界矩阵变换: 为了模拟3D物体的旋转,缩放,平移等功能,Direct3D将静态模型的顶点坐标x,y,z经过旋转平移矩阵变换以得到新的顶点坐标x1,y1,z1 D3DXMATRIX mTrans ; D3DXMatrixTranslation (&mTrans , 5 , - 3 , 0 ); g_pd3dDevice->SetTr…

引领行业赛道!聚铭网络入选安全419年度策划“2023年教育行业优秀解决方案”

近日&#xff0c;由网络安全产业资讯媒体安全419主办的《年度策划》2023年度优秀解决方案评选结果正式出炉&#xff0c;聚铭网络「高校大日志留存分析及实名审计解决方案」从众多参选方案中脱颖而出&#xff0c;被评为“教育行业优秀解决方案”&#xff0c;以硬核实力引领行业赛…

java基础 -02java集合之 List,AbstractList,ArrayList介绍

补充上篇 AbstractCollection < E > 在正式List之前&#xff0c;我们先了解我们补充上篇Collection接口的拓展实现&#xff0c;也就是说当我我们需要实现一个不可修改的Collection的时候&#xff0c;我们只需要拓展某个类&#xff0c;也就是AbstractCollection这个类&a…

ChatGPT4+Python近红外光谱数据分析及机器学习与深度学习建模

2022年11月30日&#xff0c;可能将成为一个改变人类历史的日子——美国人工智能开发机构OpenAI推出了聊天机器人ChatGPT3.5&#xff0c;将人工智能的发展推向了一个新的高度。2023年4月&#xff0c;更强版本的ChatGPT4.0上线&#xff0c;文本、语音、图像等多模态交互方式使其在…

安全漏洞周报(2024.01.01-2023.01.08)

漏洞速览 ■ 用友CRM系统存在逻辑漏洞 漏洞详情 1. 用友CRM系统存在逻辑漏洞 漏洞介绍&#xff1a; 某友CRM系统是一款综合性的客户关系管理软件&#xff0c;旨在帮助企业建立和维护与客户之间的良好关系。它提供了全面的功能&#xff0c;包括销售管理、市场营销、客户服…