动员大外宣: 拉供应商/合作夥伴一起提升(向下)

https://ithelp.ithome.com.tw/upload/images/20201010/20129755cCKFLB5yLe.png

趋近尾声了,今天开始来讲对外的部分啦,其主角就是企业的供应链(供应商/合作商/3th Party)

在我们努力把本体提升的同时,供应链中的各种厂商/夥伴尽管不是我们同公司管辖的范围,但是由於密切合作的商业往来,仍有很大的机会成为跳板,外部威胁先攻击较为薄弱的供应商、再转向攻击主要目标(我们)。

因此,拉着供应链成员一起提升资安对企业的安全共好是有利的,供应商的资讯安全今年起声量逐步上升,包含台积电也在资安大会中提到对於供应链的资安要求。

对於供应链中的厂商,我们该怎麽着手呢?建议除了把本公司资安推进的蓝图作法分享外,也可以逐步设立【xx公司资安宣导季刊】、【供应商合作资安基准】、【法律文件签署】:

  • 【xx公司资安宣导季刊】
    把对於该产业的资安新闻、近期资安攻击、我方对於供应链资安的期许等资讯放入,做成一份宣导期刊发放给供应链的合作窗口,初期频率不用多,每季或每半年发行一次,作为一个柔性的宣导措施,让他们知道我们对於资安的重视。

  • 【供应商合作资安基准】
    这一项会比较硬一些,主要设立基准线(Base Line),要求供应商需要符合此基础基准方可与我方做生意(ex:具有ISO27001认证厂商),让合作夥伴们至少都在一定的资安水平上。这一项在跨国外商企业(例如:Apple设有**「供应商责任标准」及「供应商行为准则」则**),针对供应链要求各项资安基准,并定期查核评监。
    初期规划设立时,也建议设有落日条款和较长的缓冲期,让准备不及的供应商有充裕的时间应对。

  • 【法律文件签署】
    这部分相信在双方合作签订时,皆具有基础的保密协议,但是如今针对个资法、营业秘密保护法等的新法实施,我建议找法律顾问(或是公司法务单位)讨论一下,是否要要求供应商们补签或增签署新的文件,以保障双方在资安适法性上的权利义务。

TSMC
(图片引用自台积电)

延伸阅读与参考资料
供应链安全层面大剖析,奥义揭露台湾多起APT攻击事件都是对方从供应链下手
攻击型态趋於多元,供应链防护需涵盖VPN网路与外部服务
强化资讯保护 台积电成立供应商资讯安全协会


<<:  Day27--Bootstrap&CSS文字排版&样式(5)

>>:  [LeetCode30] Day27 - 42. Trapping Rain Water

如何从0开始当讲师-笔记

出处来自FB畅哥-如何从0开始当讲师 主讲者:孙治华 每个人能当讲师吗? 首先要看讲师的类型 EX:...

Day37 ATT&CK for ICS - Impact(3)

T0837 Loss of Protection 攻击者攻击目的是针对设备的安全保护机制,所谓安全保...

[Day13] 多执行绪

最近都凌晨睡前写铁人赛,就怕隔天忘记Q 嘛 这次铁人赛真的学到蛮多的,算是复习吧。 原本可能搞不懂的...

Day17:Flow,一个非同步的资料流。 First Look

What is Flow? Flow 是用来处理非同步的资料流的一种方式,它会按照发射 (emit)...

Innodb资料页结构-Part1(使用者纪录、空闲空间、页面中最小与最大的纪录)

前文提到页是Innodb的基本存取单位,一般为16kb,Innodb为了实现功能其实设计了许多不同类...