ریسک Third Party فقط به این محدود نمیشود که Vendor اطلاعات سازمان را لو بدهد. ممکن است محصول یا سرویس خریداریشده دارای مؤلفه آسیبپذیر، Subsupplier ناشناخته یا وابستگیای باشد که تابآوری و امنیت سازمان را تحت اثر قرار دهد.
NIST در راهنمای C-SCRM خود بر شناسایی، ارزیابی و کاهش ریسکهای سایبری در کل زنجیره تأمین تأکید میکند. مبنای جاری آن SP 800-161 Rev.1 با Update 1 است.
C-SCRM چه تفاوتی با Vendor Assessment دارد؟
Vendor Assessment معمولاً یک تأمینکننده مشخص را بررسی میکند. C-SCRM نگاه گستردهتری دارد: محصول، سرویس، زیرمجموعه تأمینکنندگان، توسعه نرمافزار، اصالت، تابآوری و وابستگیهای زنجیره.
چه Riskهایی مهماند؟
- وابستگی به Vendor یا فناوری واحد
- Subsupplier ناشناخته
- نرمافزار یا مؤلفه آسیبپذیر
- دستکاری یا Counterfeit
- Weak Secure Development Practice
- اختلال عملیاتی یا جغرافیایی
سناریو: کتابخانه نرمافزاری
سازمان ممکن است محصولی معتبر خریداری کرده باشد اما آن محصول به یک Library ثالث وابسته باشد. اگر این مؤلفه دچار Supply Chain Attack شود، Risk از مسیر Vendor اصلی وارد سازمان میشود.
Due Diligence باید متناسب با Criticality باشد
محصولی که در محیط حساس اجرا میشود نیازمند Due Diligence عمیقتری نسبت به ابزار کماهمیت است. Architecture، Secure Development، SBOM، Vulnerability Response و Incident Notification میتوانند موضوع بررسی باشند.
Contract بخشی از Control است
تعهد درباره Security Notification، Subcontractor، Patch، Data Handling، Right to Audit و Exit میتواند بخشی از Risk Treatment باشد.
Monitoring بعد از خرید ادامه دارد
C-SCRM با قرارداد تمام نمیشود. تغییر مالکیت Vendor، Vulnerability بحرانی، Subprocessor جدید یا Incident باید Trigger بازبینی Risk باشد.
ارتباط با MedaGRC
در نرمافزار مدیریت ریسک تأمینکنندگان MedaGRC میتوان Vendor، محصول، Risk، Finding، Evidence و Action را به هم مرتبط کرد و Assessment را از چرخه مدیریت Risk جدا نکرد.
سخن پایانی
زنجیره تأمین یعنی بخشی از Risk شما بیرون از مرز سازمان ایجاد میشود. C-SCRM کمک میکند این وابستگیها قابل مشاهده، قابل ارزیابی و قابل تصمیم شوند.

MedaGRC