arrow_back回到田野筆記
BLUE TEAM 已發佈 6 Aug 2026

第三方風險全流程管理:實用詞彙表

第三方風險管理全流程的清晰分解,涵蓋上線、持續監控、事件回應及下線。

第三方風險不會因簽署合約或完成問卷而結束。「全流程」意指將供應商風險視為一個生命週期:從考慮採用供應商的那一刻,貫穿整個合作關係,直到切斷聯繫並撤銷其存取權限。大多數與供應商相關的資安事件發生,是因為組織只在一個階段(通常是上線階段)管理風險,然後忽視其餘階段。

全流程實際涵蓋的範圍

完整的第三方風險計畫涉及四個不同階段,每個階段都有自己的控制措施:

  1. 盡職調查與選擇 - 簽署任何文件之前,評估供應商的安全態勢。這包括審查 SOC 2 報告、ISO 27001 認證、滲透測試摘要,以及他們自己的次承包商清單(第四方風險就隱藏在這裡)。
  2. 上線與簽約 - 在合約中定義資料處理條款、資安事件通知時間表、審計權條款及存取範圍,而不只是側邊問卷。
  3. 持續監控 - 持續或定期檢查:攻擊面掃描、安全評級服務(BitSight、SecurityScorecard)、審查其修補頻率,以及在更換次處理方或發生事件時重新評估。
  4. 下線與終止 - 撤銷 API 密鑰、VPN 存取權、共享認證,以及根據合約確認資料已刪除或已返回。

大多數計畫在第 1 和 2 步上表現強勁,在第 3 和 4 步上則較弱。在 2022 年被評估為低風險的供應商,到了 2024 年可能仍在執行未修補的軟體,但沒人查看,因為問卷只是單次把關。

為什麼持續監控階段是計畫失敗之處

上線問卷是某個時間點的快照。它告訴你供應商在填寫表單當天的安全狀況。攻擊面每週都在變化。供應商暴露的 S3 儲存桶、過期的 TLS 憑證、他們執行之軟體中新披露的 CVE — 這些都不會出現在單一時間點的 SIG 或 CAIQ 問卷中。

全流程計畫透過以下方式解決這個問題:

  • 分級 - 並非每個供應商都需要相同程度的審查。一個可存取 PII 的薪資處理供應商需要比辦公室用品供應商更深入且頻繁的審查。根據資料敏感性和系統存取權限分級,而非根據合約金額。
  • 自動化攻擊面監控 - 持續掃描供應商公開基礎設施的工具,檢查開放連接埠、過期憑證、貼文網站上的洩露認證,以及暴露的雲端儲存。
  • 觸發型重新評估 - 在公開披露資安事件、併購或重大產品變更後立即重新審查供應商,而非等待年度續約週期。

沒有人能夠妥善追蹤的存取權問題

這是在事件事後分析中經常出現的漏洞:供應商隨著時間積累存取權,但沒有人清理它。一名三個月專案所需 VPN 存取權的承包商在十八個月後仍擁有有效認證。整合夥伴的 API 密鑰在初期試行後從未被縮小範圍。

全流程風險管理需要與供應商生命週期狀態相關聯的存取清冊,而非只是 IT 資產清單。當供應商關係結束時,有人需要一份檢查清單:撤銷 SSO/SAML 項目、輪換共享 API 密鑰、從防火牆和 VPC 允許清單中移除、確認資料銷毀憑證。跳過這一步是前供應商如何在合約結束多年後成為事件中初始存取向量的原因。

本週可應用的實用框架

如果你正在建立或審計第三方風險計畫,先檢查這些漏洞:

  • 是否有記錄在案的分級模型,還是每個供應商都獲得相同問卷,不管存取等級如何?
  • 你是否有持續監控,還是只在續約時審查?
  • 是否存在包含認證撤銷和資料確認的正式下線檢查清單?
  • 你的事件回應計畫是否明確涵蓋第三方源頭事件,包括誰通知誰及在何時限內?
  • 你是否追蹤第四方(供應商的供應商),還是可見性止於直接合約?

NIST SP 800-161 和 ISO 27036 等框架為此提供了結構,但實際的執行紀律來自於將供應商風險視為一個由特定團隊擁有的持續流程,而非每年填寫一次的合規檢查項目。

如要深入了解如何建立,請查看 Korra Studio 在 Blue Team 中關於供應商風險框架、存取控制生命週期管理及事件回應規劃的內容。

本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。

準備好更進一步了嗎?

這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。

免費開始arrow_forward