مخاطر الجهات الخارجية من البداية إلى النهاية: معجم عملي
تحليل واضح لإدارة مخاطر الجهات الخارجية من البداية إلى النهاية، يغطي الإعداد والمراقبة المستمرة والاستجابة للحوادث والإلغاء.
مخاطر الجهات الخارجية لا تنتهي عند توقيع العقد أو استكمال الاستبيان. "من البداية إلى النهاية" تعني التعامل مع مخاطر البائع كدورة حياة: من اللحظة التي تفكر فيها في مورد معين، خلال العلاقة كاملة، إلى اليوم الذي تقطع فيه العلاقة وتلغي وصولهم. معظم الاختراقات المرتبطة بالبائعين تحدث لأن المنظمات تدير المخاطر في مرحلة واحدة فقط (عادة الإعداد) وتنسى الباقي.
ما يغطيه نموذج البداية إلى النهاية فعلياً
يشمل برنامج مخاطر جهات خارجية كامل أربع مراحل مختلفة، لكل منها ضوابط خاصة:
- العناية الواجبة والاختيار - قبل أن توقع أي شيء، قيّم وضع أمان البائع. يتضمن هذا مراجعة تقارير SOC 2 وشهادات ISO 27001 وملخصات اختبارات الاختراق وقائمة المقاولين من الباطن الخاصة بهم (مخاطر الجهات الرابعة موجودة هنا).
- الإعداد والعقد - تحديد شروط التعامل مع البيانات، جداول إخطار الاختراق، بنود الحق في الفحص، ونطاق الوصول في العقد نفسه، وليس في استبيان جانبي فقط.
- المراقبة المستمرة - فحوصات مستمرة أو دورية: فحص سطح الهجوم، خدمات التصنيف الأمني (BitSight وSecurityScorecard)، مراجعة معدل التصحيحات لديهم، وإعادة تقييم عند تغييرهم معالجات البيانات الفرعية أو تعرضهم لحادث.
- الإلغاء والإنهاء - إلغاء مفاتيح API ووصول VPN والبيانات المشتركة، والتأكد من حذف البيانات أو إعادتها وفقاً للعقد.
معظم البرامج قوية في الخطوة 1 و2 وضعيفة في الخطوة 3 و4. قد يكون بائع تم تقييمه بمخاطر منخفضة في 2022 يشغل برامج غير مصححة في 2024، ولم يتحقق أحد لأن الاستبيان كان بوابة لمرة واحدة.
لماذا تفشل البرامج في مرحلة المراقبة المستمرة
استبيانات الإعداد هي لقطة فورية. تخبرك بما بدا عليه أمان البائع يوم ملأ النموذج. يتغير سطح الهجوم أسبوعياً. حاوية S3 معروضة من بائع، أو شهادة TLS منتهية الصلاحية، أو ثغرة CVE مكتشفة حديثاً في البرامج التي يشغلها - لا شيء من هذا يظهر في استبيان SIG أو CAIQ لنقطة زمنية معينة.
تحل برامج البداية إلى النهاية هذا مع:
- التصنيف - ليس كل بائع يحتاج إلى نفس مستوى الفحص. معالج الرواتب الذي يصل إلى البيانات الشخصية يحصل على مراجعة أعمق وأكثر تكراراً من بائع لوازم المكاتب. صنف حسب حساسية البيانات وضول وصول النظام، وليس حسب قيمة العقد بالدولار.
- مراقبة سطح الهجوم الآلية - أدوات تفحص بشكل مستمر البنية التحتية المواجهة للعامة من البائع للبحث عن المنافذ المفتوحة والشهادات المنتهية والبيانات المشفرة على مواقع اللصق والتخزين السحابي المعروض.
- إعادة التقييم المبنية على المحفزات - أعد مراجعة البائع فوراً بعد اختراق معلن علناً أو اندماج/استحواذ أو تغيير كبير في المنتج، بدلاً من الانتظار حتى دورة التجديد السنوية.
مشكلة الوصول التي لا يتابعها أحد جيداً
هنا فجوة تظهر باستمرار في تحليلات الحوادث: البائعون يتراكمون معهم وصول بمرور الوقت ولا يقوم أحد بتنظيفه. مقاول كان يحتاج إلى وصول VPN لمشروع مدته ثلاثة أشهر لا يزال لديه بيانات اعتماد صحيحة بعد ثمانية عشر شهراً. لم يتم تقييد مفتاح API لشريك التكامل بعد الاختبار الأولي.
تتطلب إدارة المخاطر من البداية إلى النهاية جردياً للوصول مرتبطاً بحالة دورة حياة البائع، وليس فقط قائمة أصول تكنولوجيا المعلومات. عند انتهاء علاقة البائع، يحتاج شخص إلى قائمة فحص: إلغاء مدخلات SSO/SAML، تدوير مفاتيح API المشتركة، الإزالة من قوائم السماح على جدران الحماية و VPCs، تأكيد شهادات تدمير البيانات. تخطي هذه الخطوة هو كيفية انتهاء البائعين السابقين بأن يكونوا متجه الوصول الأولي في الحوادث بسنوات بعد انتهاء العقد.
إطار عملي لتطبيقه هذا الأسبوع
إذا كنت تبني أو تدقق برنامج مخاطر جهات خارجية، تحقق من هذه الفجوات أولاً:
- هل هناك نموذج تصنيف موثق، أم أن كل بائع يحصل على نفس الاستبيان بغض النظر عن مستوى الوصول؟
- هل لديك مراقبة مستمرة، أم فقط مراجعة وقت التجديد؟
- هل هناك قائمة فحص رسمية للإلغاء تتضمن إلغاء البيانات الاعتماد وتأكيد البيانات؟
- هل تغطي خطة الاستجابة للحوادث الخاصة بك بشكل صريح الحوادث الناشئة عن جهات خارجية، بما في ذلك من يخطر من ومدة الوقت؟
- هل تتابع الجهات الرابعة (بائعو البائعين الخاصين بك)، أم تتوقف الرؤية عند العقد المباشر؟
إطارات عمل مثل NIST SP 800-161 و ISO 27036 توفر هيكلة لهذا، لكن الانضباط الفعلي يأتي من التعامل مع مخاطر البائع كعملية مستمرة يملكها فريق محدد، وليس صندوق امتثال يتم ملؤه مرة واحدة في السنة.
للمزيد عن بناء هذا، راجع مقاطع Korra Studio عن أطر عمل مخاطر البائعين وإدارة دورة حياة التحكم بالوصول والاستجابة للحوادث داخل Blue Team.
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward