サプライチェーンは、規模を問わず、あらゆる企業にとって不可欠な要素です。したがって、この側面に特化したサイバーセキュリティにおいては、企業の周辺環境を保護するだけでは不十分です。
サプライチェーンは、ビジネスフレームワークの内外で活動する人、物流、システム、ベンダーなどから構成されています。ますます相互接続が進む世界では、すべての企業がこれらの関係者と何らかの形でコミュニケーションを行っており、このつながりがサイバー攻撃のリスクを高める可能性があります。
したがって、世界中の組織にとって、サプライ チェーンを通じてもたらされるマルウェア攻撃の可能性からビジネスを保護することを検討することが重要です。
サプライチェーン攻撃 企業のデータやシステムにアクセスできるサプライチェーンの構成要素を通じて企業が侵害を受けた場合に発生します。これは絶えず進化するタイプの脅威であり、広く報道されている脅威です。 NoPetya攻撃 正当な更新メカニズムを悪用して侵入しました。
2014年に小売大手ターゲットで発生した侵害は、HVACベンダーのセキュリティが不十分だったために発生しました。
サイバー犯罪者は、企業がサイバーセキュリティに非常に真剣に取り組んでいる一方で、少なくとも第三者にサイバーセキュリティのルールを採用するように強制することが必ずしもできないかもしれないことをすぐに理解しました。
これは暗黙的に、企業にとってのサイバーセキュリティの観点から見ると、サプライ チェーンが最も弱いリンクとなることが多いことを意味します。
問題は、最高情報セキュリティ責任者(CISO)がこのような攻撃の影響にどのように対処するかということです。彼らはどのような対策を講じることができるのでしょうか?
サプライチェーンの評価と評価
あらゆるビジネスにとっての第一のルールは、サプライチェーンのあらゆる側面を評価し、査定することです。
CISO は、サプライ チェーン攻撃の脅威を考慮する際に、このルールを当然の結論まで適用する必要があります。
これは、サードパーティベンダーが異なるルールブックに従って運営しているため、特に重要です。サードパーティベンダーと拘束力のある契約を締結する前に、サードパーティベンダーが自社のサイバーセキュリティポリシーに統合することに同意することが重要です。
また、これらのベンダーと提携する前に、そのベンダーの履歴を調べる必要があります。
合意としてのサイバーセキュリティ
第三者とビジネスを行う場合、CISO は業務契約にも詳細なサイバーセキュリティ フレームワークが含まれていることを確認する必要があります。
繰り返しになりますが、CISO は、企業が定めたサイバーセキュリティのルールとプロトコルに第三者が同意するための必須条項を入力する必要があります。
定期的な監査が鍵
たとえすべての外部ベンダーとサードパーティが評価されたとしても、CISO は仕事が完了したと考えて安堵することはできません。
プロセスやフレームワークを確立することは素晴らしいことですが、それに従うことは時間の経過とともに衰退する可能性があります。 監査 入ることができます。
CISO は、すべての関係者に対して定期的な監査が実施され、関係者全員がサイバーセキュリティ プロトコルに厳密に従っていることを確認する必要があります。
データ管理
データ管理の核心は、誰がどのようなデータにアクセスできるか、そしてどのような管理体制があるかを把握することです。
これらはCISOが自問自答すべき重要な質問であり、すべての回答を確実に把握しておく必要があります。ベンダーが機密のビジネス情報にアクセスする必要がある場合、ベンダーに対する監視はより厳格に行う必要があります。また、企業データへのアクセスを承認される前に、ベンダーはすべてのサイバーセキュリティ衛生チェックに合格する必要があります。
監視は継続的に行う必要があり、CISO はこのデータがどのように使用されているかを完全に把握する必要があります。
インシデント対応計画を準備しておく
企業とそのCISOは、最適な脅威防御策を講じた後でも、サイバー攻撃に直面する可能性があります。特に、サイバー脅威のように常に進化する機能においては、事態は悪化する可能性があります。
CISO しなければなりません 策定し、 インシデント対応計画 サプライチェーン攻撃の観点から、セキュリティ対策は万全ではありません。これは、あらゆるものが相互につながっている現代において、すべての穴を塞ぐことは困難であり、どこからでも侵害が発生する可能性があるためです。
インシデント対応計画があれば、予期せぬ事態が発生した場合でも明確な戦略を立てることができます。
サイバーセキュリティソリューションパートナーとして、 Seqrite サプライ チェーン攻撃に対する保護のための統合された強力なソリューションを提供します。
その 統合脅威管理(UTM) このソリューションは、企業に統合されたセキュリティ層を提供し、 エンドポイントセキュリティ(EPS) ソリューションは完全な endpoint protection 特殊な機能を備えたソリューション。
ぜひお問い合わせください。 サイバーセキュリティ アーキテクチャのカスタム評価を行います。



