网易首页 > 网易号 > 正文 申请入驻

浅谈ICT供应链安全风险管理与应对机制

0
分享至

近年来,针对ICT供应链的安全攻击事件呈快速增长态势,开源软件频繁曝出的高危漏洞、软件厂家为维护便利而内置的默认权限或后门、源代码泄露造成的0Day、nDay漏洞攻击事件等,都给ICT供应链带来了巨大的安全挑战。

与传统供应链相比,ICT供应链具有许多不同的特点:

首先,ICT供应链涵盖ICT产品和服务的全生命周期,包括传统供应链的生产、集成、仓储、交付等供应阶段,也包括产品服务的设计开发阶段和售后维护阶段;

其次,ICT产品由全球分布的供应商开发、集成或交付,供应链的全球分布性使得客户对供应链的掌握情况和安全风险控制能力在下降;

最后,传统供应链主要关注产品的交付和供应链的健壮性,而ICT供应链安全更关注是否会有额外的功能注入产品和服务中,交付的产品和服务是否与预期一致等安全特性。这些特点使得ICT供应链比传统供应链存在更多的安全风险。

为了保障ICT供应链安全,国家市场监督管理总局和中国国家标准化管理委员会发布了GB/T36637-2018《信息安全技术ICT供应链安全风险管理指南》(以下简称《指南》),来规范关键信息基础设施和重要信息系统供应链安全风险管理。

《指南》规定了信息通信技术(以下简称ICT)供应链的安全风险管理过程和控制措施,适用于重要信息系统和关键信息基础设施的ICT供方和运营者对ICT供应链进行安全风险管理,也适用于指导ICT产品和服务的供方和需方加强供应链安全管理,同时还可供第三方测评机构对ICT供应链进行安全风险评估时参考。

《指南》分为7个部分和3个附录,主要包括术语定义、ICT供应链安全风险管理过程、安全控制措施、ICT供应链概述、ICT供应链安全威胁、ICT供应链安全脆弱性等内容,具体如下图所示。


《指南》在第六章中明确了ICT供应链安全风险管理的步骤和实施细则。针对ICT供应链可能面临的安全风险,明确了建立ICT供应链安全风险管理过程。ICT供应链安全风险管理过程由背景分析、风险评估、风险处置、风险监督和检查、风险沟通和记录5个步骤组成,具体如下图所示。


根据《指南》的要求,我们认为企业组织在开展ICT供应链安全风险管理时,可以采取以下应对机制:

(一)提升企业安全可控能力

目前很多企业普遍存在ICT供应链安全管理缺失或管控不严,供应链安全管理履职不到位,供应商的准入机制不健全,尽职调查和风险评估不深入等问题。为有效解决上述问题,组织应根据整体风险管理策略、信息安全策略、科技外包战略,建立供应链安全风险管理办法(如下图所示),加强供应链安全政策导向和统筹管理,明确供应链安全管理的组织架构和职责、管理机制、技术要求、风险监测、审计监督等。


(二)摸清供应链安全风险底限

ICT供应链安全涉及信息化产品和服务的全生命周期,包括设计、开发、集成等阶段,以及交付后的安装、运维等过程。目前企业主要面临供应链网络安全风险、敏感数据泄露风险、供应链中断风险等ICT供应链安全风险。针对上述问题,组织应定期开展ICT供应链安全风险评估,摸清风险底数,及时开展排查整改。

ICT供应链安全风险评估,分为风险识别、风险分析、风险评价三个环节。

1)ICT供应链安全风险识别

ICT供应链安全风险识别,分为资产识别、威胁识别、脆弱性识别、现有处置措施识别四个步骤。

首先需要对ICT供应链关键资产进行识别,关键资产的可用性对组织的产品和服务的功能或质量具有直接影响。ICT供应链资产主要包括物理设施、硬件设备、信息系统、数据、人员、服务。具体如表1所示:


表1 ICT供应链资产分类

完成资产识别后,需对ICT供应链全生命周期所面临的威胁进行识别,ICT供应链安全威胁识别分为威胁来源识别、威胁类型识别。

威胁主要来源于ICT供应链的设计、开发、生产、集成、仓储、交付、运维、废弃等环节的环境因素、供应链攻击和人为错误,具体如表2所示:




表2 ICT供应链安全威胁来源

ICT供应链安全威胁类型主要包括:恶意篡改、假冒伪劣、供应中断、信息泄露、违规操作和其他威胁等,具体如表3所示:



表3 ICT供应链安全威胁类型

ICT供应链脆弱性是在产品和服务的全生命周期各环节中能够被威胁利用的缺陷,应围绕ICT供应链关键资产展开,针对每一项需要保护的资产,识别可能被威胁利用的脆弱性,并对其严重程度进行评估。

安全措施识别是指对ICT供应链现有或已计划的安全措施进行识别,并对安全措施的有效性进行确认。主要评估方法包括资料审阅、人员访谈、现场观察、系统查看、数据分析、其他成果利用等,具体如下图所示。


2)ICT供应链安全风险分析

针对每个安全威胁场景,组织应评估现有的应对措施,确定每个安全威胁场景发生的可能性及其后果。风险分析分为可能性分析、后果分析、风险估算三个步骤。

可能性分析应从两个角度进行:

1)ICT供应链本身受到损害的可能性,例如可能影响关键组件使用或增加知识产权被窃取风险;

2)ICT供应链内的产品、服务、系统、组件受到损害的可能性,例如系统被植入恶意代码或设备被电击损坏。

后果分析是指针对已识别的ICT供应链安全事件,分析事件的潜在影响。应从资产的重要性,引发安全事件的威胁来源的特征,已识别的脆弱性,现有或已计划安全措施等方面进行分析。

风险估算为ICT供应链安全风险的可能性和后果赋值,同时,还应基于可能性分析和后果分析的结论进行,如表4所示。风险计算公式:风险值=可能性赋值*后果赋值。


表4 风险估算赋值

3)ICT供应链安全风险评价

将风险估算结果与风险评价准则和风险偏好比较,依据风险评价准则输出按优先顺序排列的风险列表。需要注意的是多个中低风险的聚合可能导致更高的整体风险。

作者简介

王志超,谷安天下金融咨询审计负责人,10多年的信息安全、科技风险、科技审计、业务连续性、科技外包、数据治理、金融科技等咨询及审计服务经验,获得CISA、COBIT、CDPSE、CCSK、TOGAF、ISO22301LI等证书,熟悉银行业、保险业、证券业、大型央企的科技管理风险与应对措施,对科技外包、业务连续性、数据治理、大数据、云计算、区块链、人工智能、数字化转型等领域均有着较为细致的研究,多次参与银监会组织的信息科技风险管理课题研究,并获得不错的奖项。

王科,谷安天下高级经理,长期从事IT运维、信息安全和信息科技风险审计等工作,拥有20多年的信息安全、运维服务和科技风险咨询及审计经验,获得CISSP、PMP、CCSP、ISO27001等证书,曾在某世界500强IT公司担任技术讲师,某大型国企担任IT运维主管。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
重庆两女子穿和服被骂后续:律师发声,警方介入,评论区一边倒

重庆两女子穿和服被骂后续:律师发声,警方介入,评论区一边倒

六目先生
2024-04-29 09:37:44
网友爆料电商现状,太悲惨了!1天2000单发货量,最终亏70元…

网友爆料电商现状,太悲惨了!1天2000单发货量,最终亏70元…

火山诗话
2024-04-29 13:13:02
唏嘘!NBA土豪队出局,工资TOP4恐仅剩快船,最大热门仅第6

唏嘘!NBA土豪队出局,工资TOP4恐仅剩快船,最大热门仅第6

末位侃球
2024-04-29 13:16:50
快船拒绝31分逆转2-2独行侠 哈登33分东契奇三双欧文40分

快船拒绝31分逆转2-2独行侠 哈登33分东契奇三双欧文40分

醉卧浮生
2024-04-29 06:25:26
彻底倒向美囯?拒绝中方移民,驱离中方工人,中方大怒:永不合作

彻底倒向美囯?拒绝中方移民,驱离中方工人,中方大怒:永不合作

星辰故事屋
2024-04-27 19:04:44
全国密集通报,这些落马的地方党政“一把手”再被点名

全国密集通报,这些落马的地方党政“一把手”再被点名

新京报
2024-04-29 14:30:37
激情车模露出全身,“车展成肉展”!

激情车模露出全身,“车展成肉展”!

文刀万
2024-04-29 11:06:28
明天A股将让所有人目瞪口呆!普涨一定会来,让我们一起见证!

明天A股将让所有人目瞪口呆!普涨一定会来,让我们一起见证!

彩云的夕阳
2024-04-29 13:57:12
“我孩子没做错”,9+9÷3等于12被打红叉,家长质问老师反被打脸

“我孩子没做错”,9+9÷3等于12被打红叉,家长质问老师反被打脸

红丽说教育
2024-04-28 10:51:17
深圳一女子开房黄体破裂后续:男友同事发声,评论区彻底失控!

深圳一女子开房黄体破裂后续:男友同事发声,评论区彻底失控!

古希腊掌管松饼的神
2024-04-29 15:39:11
为何以前五一放7天,现在却改成五天还得调休,原来都是他的建议

为何以前五一放7天,现在却改成五天还得调休,原来都是他的建议

动漫里的童话
2024-04-28 17:12:23
日民众声援加沙,在日华人骂“能否滚出日本”,遭怼:不能!我们才是真日本人

日民众声援加沙,在日华人骂“能否滚出日本”,遭怼:不能!我们才是真日本人

不掉线电波
2024-04-28 21:39:49
广州龙卷风过境一日

广州龙卷风过境一日

重案组37号
2024-04-29 14:42:15
唐一军被撤销全国政协委员资格

唐一军被撤销全国政协委员资格

政知新媒体
2024-04-29 15:18:07
330天研发疫苗盈利7000亿!杨晓明被查:打3针北京生物者说感恩

330天研发疫苗盈利7000亿!杨晓明被查:打3针北京生物者说感恩

大风文字
2024-04-28 08:15:57
韩媒:尹锡悦与李在明会谈,系尹锡悦2022年就任以来首次

韩媒:尹锡悦与李在明会谈,系尹锡悦2022年就任以来首次

环球网资讯
2024-04-29 14:11:23
韩勇,被逮捕

韩勇,被逮捕

新京报
2024-04-29 10:24:22
乌军总司令:“前线困难重重,局势有恶化趋势”

乌军总司令:“前线困难重重,局势有恶化趋势”

参考消息
2024-04-28 20:12:13
已拘留52人,“五一”来京旅游远离这类人

已拘留52人,“五一”来京旅游远离这类人

新京报
2024-04-29 15:23:20
2024年养老金调整,1953年、1958年、1963年出生的人,能多涨吗?

2024年养老金调整,1953年、1958年、1963年出生的人,能多涨吗?

小强财艺
2024-04-29 07:47:04
2024-04-29 16:44:49
安全牛
安全牛
信息安全新媒体
4032文章数 5935关注度
往期回顾 全部

科技要闻

马斯克想把特斯拉中国数据送出国 这事太难

头条要闻

布林肯称美方看到中方试图干涉美大选的证据 中方驳斥

头条要闻

布林肯称美方看到中方试图干涉美大选的证据 中方驳斥

体育要闻

足球童话!执教16年,从业余联赛到德甲

娱乐要闻

田馥甄遭抵制,蔡依林却能稳稳捞金?

财经要闻

问界M7追尾起火3人遇难 四大疑问待解

汽车要闻

配置更丰富 静态体验2024款欧拉好猫

态度原创

亲子
教育
健康
手机
艺术

亲子要闻

学着爸爸的样子爱妈妈

教育要闻

作为父母,你希望自己对孩子影响大,还是老师对孩子影响大?

春天野菜不知不识莫乱吃

手机要闻

vivo X100 Ultra将配备2亿超级潜望长焦 支持200倍数码变焦

艺术要闻

共度北京108小时 北京当代2024“凝聚”全球36座城市100余家艺术机构

无障碍浏览 进入关怀版