رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت ریسک زنجیره تأمین سایبری؛ از Vendor تا محصول و سرویس

شرکت مدانت

ریسک Third Party فقط به این محدود نمی‌شود که Vendor اطلاعات سازمان را لو بدهد. ممکن است محصول یا سرویس خریداری‌شده دارای مؤلفه آسیب‌پذیر، Subsupplier ناشناخته یا وابستگی‌ای باشد که تاب‌آوری و امنیت سازمان را تحت اثر قرار دهد.

NIST در راهنمای C-SCRM خود بر شناسایی، ارزیابی و کاهش ریسک‌های سایبری در کل زنجیره تأمین تأکید می‌کند. مبنای جاری آن SP 800-161 Rev.1 با Update 1 است.

C-SCRM چه تفاوتی با Vendor Assessment دارد؟

Vendor Assessment معمولاً یک تأمین‌کننده مشخص را بررسی می‌کند. C-SCRM نگاه گسترده‌تری دارد: محصول، سرویس، زیرمجموعه تأمین‌کنندگان، توسعه نرم‌افزار، اصالت، تاب‌آوری و وابستگی‌های زنجیره.

چه Riskهایی مهم‌اند؟

  • وابستگی به Vendor یا فناوری واحد
  • Subsupplier ناشناخته
  • نرم‌افزار یا مؤلفه آسیب‌پذیر
  • دستکاری یا Counterfeit
  • Weak Secure Development Practice
  • اختلال عملیاتی یا جغرافیایی

سناریو: کتابخانه نرم‌افزاری

سازمان ممکن است محصولی معتبر خریداری کرده باشد اما آن محصول به یک Library ثالث وابسته باشد. اگر این مؤلفه دچار Supply Chain Attack شود، Risk از مسیر Vendor اصلی وارد سازمان می‌شود.

Due Diligence باید متناسب با Criticality باشد

محصولی که در محیط حساس اجرا می‌شود نیازمند Due Diligence عمیق‌تری نسبت به ابزار کم‌اهمیت است. Architecture، Secure Development، SBOM، Vulnerability Response و Incident Notification می‌توانند موضوع بررسی باشند.

Contract بخشی از Control است

تعهد درباره Security Notification، Subcontractor، Patch، Data Handling، Right to Audit و Exit می‌تواند بخشی از Risk Treatment باشد.

Monitoring بعد از خرید ادامه دارد

C-SCRM با قرارداد تمام نمی‌شود. تغییر مالکیت Vendor، Vulnerability بحرانی، Subprocessor جدید یا Incident باید Trigger بازبینی Risk باشد.

ارتباط با MedaGRC

در نرم‌افزار مدیریت ریسک تأمین‌کنندگان MedaGRC می‌توان Vendor، محصول، Risk، Finding، Evidence و Action را به هم مرتبط کرد و Assessment را از چرخه مدیریت Risk جدا نکرد.

سخن پایانی

زنجیره تأمین یعنی بخشی از Risk شما بیرون از مرز سازمان ایجاد می‌شود. C-SCRM کمک می‌کند این وابستگی‌ها قابل مشاهده، قابل ارزیابی و قابل تصمیم شوند.

44