国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

淺談ICT供應鏈安全風險管理與應對機制
2024-01-17   安全牛

近年來,針對ICT供應鏈的安全攻擊事件呈快速增長態(tài)勢,開源軟件頻繁曝出的高危漏洞、軟件廠家為維護便利而內(nèi)置的默認權限或后門、源代碼泄露造成的0Day、nDay漏洞攻擊事件等,都給ICT供應鏈帶來了巨大的安全挑戰(zhàn)。

與傳統(tǒng)供應鏈相比,ICT供應鏈具有許多不同的特點:

首先,ICT供應鏈涵蓋ICT產(chǎn)品和服務的全生命周期,包括傳統(tǒng)供應鏈的生產(chǎn)、集成、倉儲、交付等供應階段,也包括產(chǎn)品服務的設計開發(fā)階段和售后維護階段,

其次,ICT產(chǎn)品由全球分布的供應商開發(fā)、集成或交付,供應鏈的全球分布性使得客戶對供應鏈的掌握情況和安全風險控制能力在下降,

最后,傳統(tǒng)供應鏈主要關注產(chǎn)品的交付和供應鏈的健壯性,而ICT供應鏈安全更關注是否會有額外的功能注入產(chǎn)品和服務中,交付的產(chǎn)品和服務是否與預期一致等安全特性。這些特點使得ICT供應鏈比傳統(tǒng)供應鏈存在更多的安全風險。

為了保障ICT供應鏈安全,國家市場監(jiān)督管理總局和中國國家標準化管理委員會發(fā)布了GB/T36637-2018《信息安全技術ICT供應鏈安全風險管理指南》(以下簡稱《指南》),來規(guī)范關鍵信息基礎設施和重要信息系統(tǒng)供應鏈安全風險管理。

《指南》規(guī)定了信息通信技術(以下簡稱ICT)供應鏈的安全風險管理過程和控制措施,適用于重要信息系統(tǒng)和關鍵信息基礎設施的ICT供方和運營者對ICT供應鏈進行安全風險管理,也適用于指導ICT產(chǎn)品和服務的供方和需方加強供應鏈安全管理,同時還可供第三方測評機構對ICT供應鏈進行安全風險評估時參考。

《指南》分為7個部分和3個附錄,主要包括術語定義、ICT供應鏈安全風險管理過程、安全控制措施、ICT供應鏈概述、ICT供應鏈安全威脅、ICT供應鏈安全脆弱性等內(nèi)容,具體如下圖所示。


《指南》在第六章中明確了ICT供應鏈安全風險管理的步驟和實施細則。針對ICT供應鏈可能面臨的安全風險,明確了建立ICT供應鏈安全風險管理過程。ICT供應鏈安全風險管理過程由背景分析、風險評估、風險處置、風險監(jiān)督和檢查、風險溝通和記錄5個步驟組成,具體如下圖所示。

 根據(jù)《指南》的要求,我們認為企業(yè)組織在開展ICT供應鏈安全風險管理時,可以采取以下應對機制:

一、提升企業(yè)安全可控能力

目前很多企業(yè)普遍存在ICT供應鏈安全管理缺失或管控不嚴,供應鏈安全管理履職不到位,供應商的準入機制不健全,盡職調(diào)查和風險評估不深入等問題。為有效解決上述問題,組織應根據(jù)整體風險管理策略、信息安全策略、科技外包戰(zhàn)略,建立供應鏈安全風險管理辦法(如下圖所示),加強供應鏈安全政策導向和統(tǒng)籌管理,明確供應鏈安全管理的組織架構和職責、管理機制、技術要求、風險監(jiān)測、審計監(jiān)督等。

二、摸清供應鏈安全風險底限

ICT供應鏈安全涉及信息化產(chǎn)品和服務的全生命周期,包括設計、開發(fā)、集成等階段,以及交付后的安裝、運維等過程。目前企業(yè)主要面臨供應鏈網(wǎng)絡安全風險、敏感數(shù)據(jù)泄露風險、供應鏈中斷風險等ICT供應鏈安全風險。針對上述問題,組織應定期開展ICT供應鏈安全風險評估,摸清風險底數(shù),及時開展排查整改。

ICT供應鏈安全風險評估,分為風險識別、風險分析、風險評價三個環(huán)節(jié)。

1、ICT供應鏈安全風險識別

ICT供應鏈安全風險識別,分為資產(chǎn)識別、威脅識別、脆弱性識別、現(xiàn)有處置措施識別四個步驟。

首先需要對ICT供應鏈關鍵資產(chǎn)進行識別,關鍵資產(chǎn)的可用性對組織的產(chǎn)品和服務的功能或質量具有直接影響。ICT供應鏈資產(chǎn)主要包括物理設施、硬件設備、信息系統(tǒng)、數(shù)據(jù)、人員、服務。具體如表1所示:

表1 ICT供應鏈資產(chǎn)分類

完成資產(chǎn)識別后,需對ICT供應鏈全生命周期所面臨的威脅進行識別,ICT供應鏈安全威脅識別分為威脅來源識別、威脅類型識別。

威脅主要來源于ICT供應鏈的設計、開發(fā)、生產(chǎn)、集成、倉儲、交付、運維、廢棄等環(huán)節(jié)的環(huán)境因素、供應鏈攻擊和人為錯誤,具體如表2所示:

表2  ICT供應鏈安全威脅來源

ICT供應鏈安全威脅類型主要包括:惡意篡改、假冒偽劣、供應中斷、信息泄露、違規(guī)操作和其他威脅等,具體如表3所示:



表3  ICT供應鏈安全威脅類型

ICT供應鏈脆弱性是在產(chǎn)品和服務的全生命周期各環(huán)節(jié)中能夠被威脅利用的缺陷,應圍繞ICT供應鏈關鍵資產(chǎn)展開,針對每一項需要保護的資產(chǎn),識別可能被威脅利用的脆弱性,并對其嚴重程度進行評估。

安全措施識別是指對ICT供應鏈現(xiàn)有或已計劃的安全措施進行識別,并對安全措施的有效性進行確認。主要評估方法包括資料審閱、人員訪談、現(xiàn)場觀察、系統(tǒng)查看、數(shù)據(jù)分析、其他成果利用等,具體如下圖所示。

2、ICT供應鏈安全風險分析

針對每個安全威脅場景,組織應評估現(xiàn)有的應對措施,確定每個安全威脅場景發(fā)生的可能性及其后果。風險分析分為可能性分析、后果分析、風險估算三個步驟。

可能性分析應從兩個角度進行:

  • ICT供應鏈本身受到損害的可能性,例如可能影響關鍵組件使用或增加知識產(chǎn)權被竊取風險;
  • ICT供應鏈內(nèi)的產(chǎn)品、服務、系統(tǒng)、組件受到損害的可能性,例如系統(tǒng)被植入惡意代碼或設備被電擊損壞。

后果分析是指針對已識別的ICT供應鏈安全事件,分析事件的潛在影響。應從資產(chǎn)的重要性,引發(fā)安全事件的威脅來源的特征,已識別的脆弱性,現(xiàn)有或已計劃安全措施等方面進行分析。

風險估算為ICT供應鏈安全風險的可能性和后果賦值,同時,還應基于可能性分析和后果分析的結論進行,如表4所示。風險計算公式:風險值=可能性賦值*后果賦值。
 

表4 風險估算賦值

3、ICT供應鏈安全風險評價

將風險估算結果與風險評價準則和風險偏好比較,依據(jù)風險評價準則輸出按優(yōu)先順序排列的風險列表。需要注意的是多個中低風險的聚合可能導致更高的整體風險。


熱詞搜索:供應鏈安全 風險管理

上一篇:如何評估一個網(wǎng)安漏洞的市場價值?
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产一区二区三区四区五区入口 | 国产精品女主播av| 99久久国产综合精品女不卡| 日本视频免费一区| 亚洲国产美国国产综合一区二区| 中文字幕一区二区三区四区不卡| 中文久久乱码一区二区| 久久精品999| 99久久精品国产导航| 日韩欧美一级二级| 91精品国产欧美一区二区成人| 欧美男男青年gay1069videost| 91麻豆国产精品久久| 91高清视频在线| 91精品国产色综合久久不卡电影 | 欧美日韩不卡在线| 亚洲一区二区中文在线| 精品在线免费观看| 国产**成人网毛片九色 | 亚洲国产成人91porn| 色婷婷久久99综合精品jk白丝| 欧美天天综合网| 久久人人超碰精品| 亚洲精品免费在线播放| 日韩av一二三| 日韩欧美国产午夜精品| 老司机午夜精品99久久| 欧美xxxx老人做受| 亚洲日本护士毛茸茸| 日韩精彩视频在线观看| 成人免费毛片嘿嘿连载视频| 欧美日韩极品在线观看一区| 亚洲一区在线电影| 91精品国产综合久久婷婷香蕉| 久久精品亚洲国产奇米99| 亚洲人成电影网站色mp4| 久久精品72免费观看| 国产婷婷色一区二区三区在线| 丁香婷婷深情五月亚洲| 亚洲色图都市小说| 91精品一区二区三区久久久久久| 精久久久久久久久久久| 亚洲欧洲av色图| 欧美福利电影网| 一区二区三区中文字幕电影 | 欧美私人免费视频| 激情综合色丁香一区二区| 国产精品一区在线观看乱码| 911精品国产一区二区在线| 日韩国产精品久久| 国产精品入口麻豆原神| 51午夜精品国产| 成人高清伦理免费影院在线观看| 精品国产麻豆免费人成网站| 日韩在线一区二区| 欧美国产日产图区| 国产成人一级电影| 久久免费看少妇高潮| 欧洲生活片亚洲生活在线观看| 国产精品日日摸夜夜摸av| 欧美日韩久久一区| 92国产精品观看| 国产一区二区三区电影在线观看 | 欧美主播一区二区三区美女| 国产精品456| 日韩av午夜在线观看| 亚洲精品欧美专区| 国产精品区一区二区三区| 日韩视频一区二区三区在线播放 | 久久久精品天堂| 欧美成人精品福利| 欧美日韩一区二区三区免费看| 依依成人精品视频| 国产欧美日韩在线观看| caoporen国产精品视频| 中文字幕日韩欧美一区二区三区| 欧美电影免费观看高清完整版在线 | 99精品久久只有精品| 国产精品伊人色| 蜜桃av一区二区三区电影| 久久久久国产精品厨房| 欧美一区二区三区免费视频| 欧美三级韩国三级日本三斤| 91麻豆国产福利在线观看| 成人高清在线视频| www.欧美亚洲| 91女人视频在线观看| 91免费国产视频网站| 色综合天天做天天爱| 亚洲一区二区高清| 樱桃国产成人精品视频| 亚洲美腿欧美偷拍| 亚洲精选视频在线| 亚洲免费资源在线播放| 亚洲卡通欧美制服中文| 亚洲国产色一区| 午夜精品福利在线| 国产精品久久久久久久久动漫 | 偷拍一区二区三区四区| 亚洲午夜免费视频| 日本亚洲最大的色成网站www| 美腿丝袜一区二区三区| 国产专区综合网| 9l国产精品久久久久麻豆| 色综合久久天天| 欧美精品v国产精品v日韩精品 | 精品一区二区久久| 国产精品一区二区三区网站| 成人免费视频免费观看| 91麻豆国产自产在线观看| 欧美美女激情18p| 日韩欧美电影一二三| 国产亚洲短视频| 亚洲最大的成人av| 国内久久精品视频| 色综合久久综合网欧美综合网 | 风间由美中文字幕在线看视频国产欧美| 国产精品一区免费视频| 色噜噜狠狠色综合中国| 欧美一区二区精品在线| 国产精品久久久久久久裸模 | 欧美情侣在线播放| 国产欧美日韩视频一区二区| 亚洲影视在线播放| 国产精品自拍网站| 欧美色综合天天久久综合精品| 日韩精品一区二区三区四区| 国产精品精品国产色婷婷| 日韩精品一二三四| 91视频在线观看免费| 国产午夜亚洲精品理论片色戒| 亚洲已满18点击进入久久| 国产.精品.日韩.另类.中文.在线.播放 | 欧美日韩国产综合一区二区三区| 粉嫩aⅴ一区二区三区四区| 日韩一区在线看| 亚洲乱码国产乱码精品精的特点| 五月开心婷婷久久| 欧美中文字幕久久| 国产精品五月天| 色综合天天综合| 国产精品免费av| 久久99久久久久| 九九精品一区二区| 91亚洲国产成人精品一区二三 | 国产精品嫩草久久久久| 日韩黄色一级片| 91视频免费播放| 国产日产精品一区| 精品一区二区在线视频| 欧美乱妇15p| 亚洲午夜视频在线| 91黄色免费看| 亚洲视频综合在线| 不卡一区在线观看| 久久久久久久久久久电影| 美国三级日本三级久久99| 欧美日韩亚洲综合在线 欧美亚洲特黄一级| 欧美精品一区二区三区蜜桃| 午夜精品福利一区二区蜜股av| 成人avav在线| 日韩一区中文字幕| 99国产精品国产精品久久| 中文字幕av一区二区三区高| 国产精品99久久久久| 国产视频一区二区在线观看| 九九国产精品视频| 国产亚洲精品bt天堂精选| 国产精品1区2区3区在线观看| 久久美女艺术照精彩视频福利播放 | 成人激情小说网站| 国产精品久久久久永久免费观看| 国产成人亚洲综合a∨猫咪| 亚洲国产电影在线观看| 国产sm精品调教视频网站| 欧美国产一区视频在线观看| 成人精品视频一区二区三区| **性色生活片久久毛片| 91色婷婷久久久久合中文| 亚洲成av人片观看| 午夜日韩在线观看| 91精品国产综合久久久久久漫画| 日本亚洲免费观看| 国产日产欧产精品推荐色| 99热在这里有精品免费| 亚洲综合精品久久| 26uuu亚洲婷婷狠狠天堂| 亚洲在线中文字幕| 制服丝袜中文字幕亚洲| 国产乱码精品一区二区三区五月婷| 国产精品拍天天在线| 在线观看精品一区| 激情综合色综合久久综合| 中文字幕精品一区| 欧美美女一区二区| 国产精品综合网| 亚洲激情图片小说视频| 精品处破学生在线二十三| 97久久久精品综合88久久| 香蕉久久夜色精品国产使用方法|