Risg Trydydd Parti o Ddechrau i Ddiwedd: Geirfa Ymarferol
Dadansoddiad clir o reoli risg trydydd parti o ddechrau i ddiwedd, yn ymdrin ag ymuno, monitro parhaus, ymateb i digwyddiadau, a therfynu.
Nid yw risg trydydd parti yn gorffen ar gontract wedi'i lofnodi na holoflen wedi'i chwblhau. Mae "o ddechrau i ddiwedd" yn golygu trin risg y gwerthwr fel cylch bywyd: o'r funud rydych chi'n ystyried cyflenwad, drwy'r berthynas gyfan, hyd y diwrnod rydych chi'n torri clwymau ac yn tynnu'n ôl ei fynediad. Mae'r rhan fwyaf o drawiadau gwrthsafiad sy'n gysylltiedig â gwerthwyr yn digwydd oherwydd bod sefydliadau'n rheoli risg mewn un cam (fel arfer ymuno) ac yn anghofio gweddill y broses.
Beth mae diwedd-i-ddiwedd mewn gwirionedd yn ei orchuddio
Mae rhaglen risg trydydd parti llawn yn cyffwrdd pedwar cam penodol, pob un â'i reolaeth ei hun:
- Archwiliad trylwyr a dewis - cyn i chi lofnodi unrhyw beth, aseswch safle diogelwch y gwerthwr. Mae hyn yn cynnwys adolygu adroddiadau SOC 2, ardystiadau ISO 27001, crynodebau profi treiddiad, a rhestr eu tanysgrifenwyr eu hunain (mae risg pedwerydd parti yn cuddio yma).
- Ymuno a phontio'r cytundeb - diffinio telerau trin data, llinellau amser hysbysu o dramgwyddau, cymalau hawl i archwilio, a chwmpas mynediad yn y cytundeb ei hun, nid dim ond holoflen ochr.
- Monitro parhaus - gwiriadau parhaus neu beriodol: sganio arwynebedd ymosod, gwasanaethau sgorio diogelwch (BitSight, SecurityScorecard), adolygu eu rhitim atgyweirio, ac ail-asesu pan fyddant yn newid tanysgrifenwyr neu'n dioddef digwyddiad.
- Terfynu ac atgyfnerthu - tynnu'n ôl allweddi API, mynediad VPN, cymwysterau rhannol, a chadarnhau dileu data neu ei dychwelyd yn ôl y cytundeb.
Mae'r rhan fwyaf o raglenni'n gryf ar gam 1 a 2 ac yn wan ar gam 3 a 4. Efallai y bydd gwerthwr a aseswd fel risg isel yn 2022 yn rhedeg meddalwedd heb ei drwsio yn 2024, a neb wedi gwirio oherwydd bod yr holoflen yn glwyd un-tro.
Pam mae'r cam parhaus yn lle lle mae rhaglenni'n methu
Mae holofflenni ymuno'n ddelwedd. Maent yn dweud wrthych chi sut yr oedd diogelwch gwerthwr ar yr angen iddynt lenwi'r ffurflen. Mae arwynebedd ymosod yn newid bob wythnos. Bwced S3 agored gwerthwr, tystysgrif TLS wedi dod i ben, CVE newydd a hysbyswyd mewn meddalwedd maent yn rhedeg — dim un ohonynt yn ymddangos mewn holoflen SIG neu CAIQ un-bwynt amser.
Mae rhaglenni diwedd-i-ddiwedd yn datrys hyn gyda:
- Trefnu mewn haenau - nid yw pob gwerthwr angen yr un craffu. Mae proseswyr tâl gyda mynediad at PII yn cael adolygiad dyfnach a mwy aml nag gwerthwr cyflenwadau swyddfa. Trefnu mewn haenau yn ôl sensitifedd data ac mynediad system, nid yn ôl gwerth cytundeb arian.
- Monitro arwynebedd ymosod wedi'i awtomeiddio - offer sy'n sganio'n barhaus am gyfarpar cyhoeddus-wynebu gwerthwr ar gyfer porthladdoedd agored, tystysgrifau wedi dod i ben, ymadawiad cymwysterau ar safleoedd paste, a storio cwmwl agored.
- Ail-asesu wedi'i sbarduno - adolygu gwerthwr yn syth ar ôl draen a hysbyswyd yn gyhoeddus, uno/caffael, neu newid cynnyrch sylweddol, yn hytrach nag aros am y cylch adnewyddu blynyddol.
Y broblem mynediad neb yn ei thracso'n dda
Ima fwlch sy'n ymddangos yn gyson mewn ôl-marwolaeth digwyddiadau: mae gwerthwyr yn cronni mynediad dros amser a neb yn ei dydu. Mae contractwr oedd angen mynediad VPN ar gyfer project tri mis yn dal â chymwysterau dilys un mlwydd ar bymtheg yn ddiweddarach. Nid oedd allwedd API partner integreiddio byth wedi cael ei amrediad i lawr ar ôl y hedfan cychwynnol.
Mae rheoli risg diwedd-i-ddiwedd yn gofyn am rota mynediad sy'n cysylltu â statws cylch bywyd gwerthwr, nid dim ond rhestr ased TG. Pan fydd perthynas gwerthwr yn diweddu, mae angen theclyn ar rywun: tynnu SSO/SAML yn ôl, cylchdroi allweddi API rhannol, symud o res arwyddion ar wal dân ac VPC, cadarnhau tystysgrif dinistrio data. Mae hepgor y cam hwn yn sut mae cyn-werthwyr yn gorffen fel y fector mynediad cychwynnol mewn digwyddiadau flynyddoedd ar ôl i'r cytundeb ddod i ben.
Fframwaith ymarferol i'w gymhwyso'r wythnos hon
Os ydych chi'n adeiladu neu'n archwilio rhaglen risg trydydd parti, gwiriwch am y bylchau hyn yn gyntaf:
- Oes model trefnu mewn haenau wedi'i ddogfennu, neu a yw pob gwerthwr yn cael yr un holoflen ni waeth beth yw'r lefel mynediad?
- Oes gennych chi monitro parhaus, neu dim ond adolygiad adeg adnewyddu?
- Oes theclyn terfynu ffurfiol sy'n cynnwys tynnu cymwysterau'n ôl a chadarnhad data?
- A yw eich cynllun ymateb i ddigwyddiadau'n ymdrin yn benodol â digwyddiadau a ddaw o drydydd parti, gan gynnwys pwy sy'n hysbysu pwy ac o fewn pa ffrâm amser?
- Ydych chi'n tracso pedwerydd partïon (gwerthwyr eich gwerthwyr), neu a yw'r golwg yn stopio ar y cytundeb uniongyrchol?
Mae fframweithiau fel NIST SP 800-161 a ISO 27036 yn rhoi strwythur i hyn, ond daw'r disgyblaethau gwirioneddol o drin risg gwerthwr fel proses barhaus sy'n eiddo i dim penodol, nid blwch dilysrwydd cydymffurfiaeth wedi'i lenwi unwaith y flwyddyn.
Am fwy am adeiladu hyn, gwiriwch segmentau Korra Studio ar fframweithiau risg gwerthwr, rheoli cylch bywyd rheolaeth mynediad, a chynllunio ymateb i ddigwyddiadau o fewn Tîm Glas.
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward