国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

淺談ICT供應(yīng)鏈安全風(fēng)險(xiǎn)管理與應(yīng)對(duì)機(jī)制
2024-01-17   安全牛

近年來(lái),針對(duì)ICT供應(yīng)鏈的安全攻擊事件呈快速增長(zhǎng)態(tài)勢(shì),開(kāi)源軟件頻繁曝出的高危漏洞、軟件廠家為維護(hù)便利而內(nèi)置的默認(rèn)權(quán)限或后門(mén)、源代碼泄露造成的0Day、nDay漏洞攻擊事件等,都給ICT供應(yīng)鏈帶來(lái)了巨大的安全挑戰(zhàn)。

與傳統(tǒng)供應(yīng)鏈相比,ICT供應(yīng)鏈具有許多不同的特點(diǎn):

首先,ICT供應(yīng)鏈涵蓋ICT產(chǎn)品和服務(wù)的全生命周期,包括傳統(tǒng)供應(yīng)鏈的生產(chǎn)、集成、倉(cāng)儲(chǔ)、交付等供應(yīng)階段,也包括產(chǎn)品服務(wù)的設(shè)計(jì)開(kāi)發(fā)階段和售后維護(hù)階段,

其次,ICT產(chǎn)品由全球分布的供應(yīng)商開(kāi)發(fā)、集成或交付,供應(yīng)鏈的全球分布性使得客戶對(duì)供應(yīng)鏈的掌握情況和安全風(fēng)險(xiǎn)控制能力在下降,

最后,傳統(tǒng)供應(yīng)鏈主要關(guān)注產(chǎn)品的交付和供應(yīng)鏈的健壯性,而ICT供應(yīng)鏈安全更關(guān)注是否會(huì)有額外的功能注入產(chǎn)品和服務(wù)中,交付的產(chǎn)品和服務(wù)是否與預(yù)期一致等安全特性。這些特點(diǎn)使得ICT供應(yīng)鏈比傳統(tǒng)供應(yīng)鏈存在更多的安全風(fēng)險(xiǎn)。

為了保障ICT供應(yīng)鏈安全,國(guó)家市場(chǎng)監(jiān)督管理總局和中國(guó)國(guó)家標(biāo)準(zhǔn)化管理委員會(huì)發(fā)布了GB/T36637-2018《信息安全技術(shù)ICT供應(yīng)鏈安全風(fēng)險(xiǎn)管理指南》(以下簡(jiǎn)稱《指南》),來(lái)規(guī)范關(guān)鍵信息基礎(chǔ)設(shè)施和重要信息系統(tǒng)供應(yīng)鏈安全風(fēng)險(xiǎn)管理。

《指南》規(guī)定了信息通信技術(shù)(以下簡(jiǎn)稱ICT)供應(yīng)鏈的安全風(fēng)險(xiǎn)管理過(guò)程和控制措施,適用于重要信息系統(tǒng)和關(guān)鍵信息基礎(chǔ)設(shè)施的ICT供方和運(yùn)營(yíng)者對(duì)ICT供應(yīng)鏈進(jìn)行安全風(fēng)險(xiǎn)管理,也適用于指導(dǎo)ICT產(chǎn)品和服務(wù)的供方和需方加強(qiáng)供應(yīng)鏈安全管理,同時(shí)還可供第三方測(cè)評(píng)機(jī)構(gòu)對(duì)ICT供應(yīng)鏈進(jìn)行安全風(fēng)險(xiǎn)評(píng)估時(shí)參考。

《指南》分為7個(gè)部分和3個(gè)附錄,主要包括術(shù)語(yǔ)定義、ICT供應(yīng)鏈安全風(fēng)險(xiǎn)管理過(guò)程、安全控制措施、ICT供應(yīng)鏈概述、ICT供應(yīng)鏈安全威脅、ICT供應(yīng)鏈安全脆弱性等內(nèi)容,具體如下圖所示。


《指南》在第六章中明確了ICT供應(yīng)鏈安全風(fēng)險(xiǎn)管理的步驟和實(shí)施細(xì)則。針對(duì)ICT供應(yīng)鏈可能面臨的安全風(fēng)險(xiǎn),明確了建立ICT供應(yīng)鏈安全風(fēng)險(xiǎn)管理過(guò)程。ICT供應(yīng)鏈安全風(fēng)險(xiǎn)管理過(guò)程由背景分析、風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)處置、風(fēng)險(xiǎn)監(jiān)督和檢查、風(fēng)險(xiǎn)溝通和記錄5個(gè)步驟組成,具體如下圖所示。

 根據(jù)《指南》的要求,我們認(rèn)為企業(yè)組織在開(kāi)展ICT供應(yīng)鏈安全風(fēng)險(xiǎn)管理時(shí),可以采取以下應(yīng)對(duì)機(jī)制:

一、提升企業(yè)安全可控能力

目前很多企業(yè)普遍存在ICT供應(yīng)鏈安全管理缺失或管控不嚴(yán),供應(yīng)鏈安全管理履職不到位,供應(yīng)商的準(zhǔn)入機(jī)制不健全,盡職調(diào)查和風(fēng)險(xiǎn)評(píng)估不深入等問(wèn)題。為有效解決上述問(wèn)題,組織應(yīng)根據(jù)整體風(fēng)險(xiǎn)管理策略、信息安全策略、科技外包戰(zhàn)略,建立供應(yīng)鏈安全風(fēng)險(xiǎn)管理辦法(如下圖所示),加強(qiáng)供應(yīng)鏈安全政策導(dǎo)向和統(tǒng)籌管理,明確供應(yīng)鏈安全管理的組織架構(gòu)和職責(zé)、管理機(jī)制、技術(shù)要求、風(fēng)險(xiǎn)監(jiān)測(cè)、審計(jì)監(jiān)督等。

二、摸清供應(yīng)鏈安全風(fēng)險(xiǎn)底限

ICT供應(yīng)鏈安全涉及信息化產(chǎn)品和服務(wù)的全生命周期,包括設(shè)計(jì)、開(kāi)發(fā)、集成等階段,以及交付后的安裝、運(yùn)維等過(guò)程。目前企業(yè)主要面臨供應(yīng)鏈網(wǎng)絡(luò)安全風(fēng)險(xiǎn)、敏感數(shù)據(jù)泄露風(fēng)險(xiǎn)、供應(yīng)鏈中斷風(fēng)險(xiǎn)等ICT供應(yīng)鏈安全風(fēng)險(xiǎn)。針對(duì)上述問(wèn)題,組織應(yīng)定期開(kāi)展ICT供應(yīng)鏈安全風(fēng)險(xiǎn)評(píng)估,摸清風(fēng)險(xiǎn)底數(shù),及時(shí)開(kāi)展排查整改。

ICT供應(yīng)鏈安全風(fēng)險(xiǎn)評(píng)估,分為風(fēng)險(xiǎn)識(shí)別、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)評(píng)價(jià)三個(gè)環(huán)節(jié)。

1、ICT供應(yīng)鏈安全風(fēng)險(xiǎn)識(shí)別

ICT供應(yīng)鏈安全風(fēng)險(xiǎn)識(shí)別,分為資產(chǎn)識(shí)別、威脅識(shí)別、脆弱性識(shí)別、現(xiàn)有處置措施識(shí)別四個(gè)步驟。

首先需要對(duì)ICT供應(yīng)鏈關(guān)鍵資產(chǎn)進(jìn)行識(shí)別,關(guān)鍵資產(chǎn)的可用性對(duì)組織的產(chǎn)品和服務(wù)的功能或質(zhì)量具有直接影響。ICT供應(yīng)鏈資產(chǎn)主要包括物理設(shè)施、硬件設(shè)備、信息系統(tǒng)、數(shù)據(jù)、人員、服務(wù)。具體如表1所示:

表1 ICT供應(yīng)鏈資產(chǎn)分類

完成資產(chǎn)識(shí)別后,需對(duì)ICT供應(yīng)鏈全生命周期所面臨的威脅進(jìn)行識(shí)別,ICT供應(yīng)鏈安全威脅識(shí)別分為威脅來(lái)源識(shí)別、威脅類型識(shí)別。

威脅主要來(lái)源于ICT供應(yīng)鏈的設(shè)計(jì)、開(kāi)發(fā)、生產(chǎn)、集成、倉(cāng)儲(chǔ)、交付、運(yùn)維、廢棄等環(huán)節(jié)的環(huán)境因素、供應(yīng)鏈攻擊和人為錯(cuò)誤,具體如表2所示:

表2  ICT供應(yīng)鏈安全威脅來(lái)源

ICT供應(yīng)鏈安全威脅類型主要包括:惡意篡改、假冒偽劣、供應(yīng)中斷、信息泄露、違規(guī)操作和其他威脅等,具體如表3所示:



表3  ICT供應(yīng)鏈安全威脅類型

ICT供應(yīng)鏈脆弱性是在產(chǎn)品和服務(wù)的全生命周期各環(huán)節(jié)中能夠被威脅利用的缺陷,應(yīng)圍繞ICT供應(yīng)鏈關(guān)鍵資產(chǎn)展開(kāi),針對(duì)每一項(xiàng)需要保護(hù)的資產(chǎn),識(shí)別可能被威脅利用的脆弱性,并對(duì)其嚴(yán)重程度進(jìn)行評(píng)估。

安全措施識(shí)別是指對(duì)ICT供應(yīng)鏈現(xiàn)有或已計(jì)劃的安全措施進(jìn)行識(shí)別,并對(duì)安全措施的有效性進(jìn)行確認(rèn)。主要評(píng)估方法包括資料審閱、人員訪談、現(xiàn)場(chǎng)觀察、系統(tǒng)查看、數(shù)據(jù)分析、其他成果利用等,具體如下圖所示。

2、ICT供應(yīng)鏈安全風(fēng)險(xiǎn)分析

針對(duì)每個(gè)安全威脅場(chǎng)景,組織應(yīng)評(píng)估現(xiàn)有的應(yīng)對(duì)措施,確定每個(gè)安全威脅場(chǎng)景發(fā)生的可能性及其后果。風(fēng)險(xiǎn)分析分為可能性分析、后果分析、風(fēng)險(xiǎn)估算三個(gè)步驟。

可能性分析應(yīng)從兩個(gè)角度進(jìn)行:

  • ICT供應(yīng)鏈本身受到損害的可能性,例如可能影響關(guān)鍵組件使用或增加知識(shí)產(chǎn)權(quán)被竊取風(fēng)險(xiǎn);
  • ICT供應(yīng)鏈內(nèi)的產(chǎn)品、服務(wù)、系統(tǒng)、組件受到損害的可能性,例如系統(tǒng)被植入惡意代碼或設(shè)備被電擊損壞。

后果分析是指針對(duì)已識(shí)別的ICT供應(yīng)鏈安全事件,分析事件的潛在影響。應(yīng)從資產(chǎn)的重要性,引發(fā)安全事件的威脅來(lái)源的特征,已識(shí)別的脆弱性,現(xiàn)有或已計(jì)劃安全措施等方面進(jìn)行分析。

風(fēng)險(xiǎn)估算為ICT供應(yīng)鏈安全風(fēng)險(xiǎn)的可能性和后果賦值,同時(shí),還應(yīng)基于可能性分析和后果分析的結(jié)論進(jìn)行,如表4所示。風(fēng)險(xiǎn)計(jì)算公式:風(fēng)險(xiǎn)值=可能性賦值*后果賦值。
 

表4 風(fēng)險(xiǎn)估算賦值

3、ICT供應(yīng)鏈安全風(fēng)險(xiǎn)評(píng)價(jià)

將風(fēng)險(xiǎn)估算結(jié)果與風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則和風(fēng)險(xiǎn)偏好比較,依據(jù)風(fēng)險(xiǎn)評(píng)價(jià)準(zhǔn)則輸出按優(yōu)先順序排列的風(fēng)險(xiǎn)列表。需要注意的是多個(gè)中低風(fēng)險(xiǎn)的聚合可能導(dǎo)致更高的整體風(fēng)險(xiǎn)。


熱詞搜索:供應(yīng)鏈安全 風(fēng)險(xiǎn)管理

上一篇:如何評(píng)估一個(gè)網(wǎng)安漏洞的市場(chǎng)價(jià)值?
下一篇:最后一頁(yè)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美日韩亚洲激情| 国产精品www网站| 久久婷婷蜜乳一本欲蜜臀| 久久综合亚州| 最新国产成人在线观看| 老司机aⅴ在线精品导航| 精品动漫av| 久久成年人视频| 亚洲第一区色| 欧美午夜电影完整版| 99天天综合性| 国产亚洲视频在线| 久久综合网色—综合色88| 亚洲日韩中文字幕在线播放| 欧美久色视频| 欧美一区二区免费| 精品999在线播放| 欧美中文字幕不卡| 久久只有精品| 亚洲一区二区三区精品动漫| 国产欧美一级| 欧美日韩亚洲综合| 久久精品国产一区二区三区免费看| 国产欧美精品一区二区色综合| 亚洲欧美制服中文字幕| 激情久久久久久久| 欧美成人日韩| 久久亚洲一区二区| 亚洲激情电影中文字幕| 国产午夜一区二区三区| 欧美14一18处毛片| 国产精品成人在线| 欧美二区在线| 亚洲一区二区三区色| 亚洲欧洲在线免费| 国产午夜精品在线| 国产免费观看久久| 国产精品一区二区男女羞羞无遮挡| 亚洲中无吗在线| 欧美视频在线视频| 欧美在线播放视频| 亚洲欧美一区二区视频| 99在线精品观看| 亚洲日本黄色| 亚洲理伦电影| 亚洲第一区色| 伊伊综合在线| 亚洲第一福利视频| 国产精品久久久久秋霞鲁丝 | 欧美三区免费完整视频在线观看| 欧美在线3区| 在线一区视频| 亚洲自拍16p| 性欧美激情精品| 亚洲一区欧美| 久久99在线观看| 久久久久高清| 蜜臀av性久久久久蜜臀aⅴ| 久久综合伊人| 国产精品mm| 韩国av一区二区三区四区| 亚洲成人自拍视频| 日韩一区二区精品| 欧美在线黄色| 欧美日韩高清在线| 激情六月婷婷久久| 欧美在线视频一区二区三区| 宅男66日本亚洲欧美视频| 国产精品黄页免费高清在线观看| 欧美中文字幕| 好看的亚洲午夜视频在线| 国产精品免费久久久久久| 亚洲视频精选| 国产乱码精品一区二区三区五月婷| 欧美一区二区视频97| 亚洲一区二区高清| 狠狠干成人综合网| 亚洲欧洲日本mm| 欧美精品123区| 亚洲日本黄色| 久久久欧美一区二区| 久久一区中文字幕| 欧美日韩不卡在线| 亚洲高清在线观看一区| 久久亚洲一区二区| 国产亚洲福利社区一区| 好吊妞**欧美| 精品51国产黑色丝袜高跟鞋| 亚洲香蕉网站| 欧美日韩国产一区二区三区地区| 欧美午夜在线一二页| 亚洲人成毛片在线播放女女| 久久精品一区二区三区四区| 欧美日韩综合视频网址| 一区二区久久久久| 国产精品久久久久久久久久尿| 国产精品女主播一区二区三区| 亚洲素人在线| 欧美视频在线观看一区| 日韩亚洲精品电影| 国产精品扒开腿做爽爽爽软件| 99国产精品私拍| 欧美在线高清视频| 国产一区二区三区精品久久久| 久久天天狠狠| 亚洲一区免费网站| 亚洲国产二区| 国产欧美一二三区| 免费日韩一区二区| 亚洲一区二区少妇| 亚洲黄一区二区三区| 国产精品一区在线播放| 欧美精品乱码久久久久久按摩| 亚洲一区在线看| 亚洲伦理在线观看| 黄色亚洲网站| 国产一区二区看久久| 国产精品视频一二三| 欧美视频在线观看免费网址| 欧美日韩精品欧美日韩精品 | 亚洲国产成人精品久久| 国产精品私拍pans大尺度在线| 欧美区亚洲区| 欧美理论在线播放| 欧美h视频在线| 美女免费视频一区| 欧美一级欧美一级在线播放| 亚洲卡通欧美制服中文| 在线观看日韩专区| 国产一区二区视频在线观看| 欧美日韩一区在线观看| 欧美午夜精品伦理| 欧美母乳在线| 国产伦精品一区二区三区视频黑人| 久久精品在线观看| 一区二区三区高清在线| 亚洲另类在线视频| 亚洲国产高清aⅴ视频| 国产午夜精品久久久久久久| 欧美日韩精品二区| 国产精品欧美日韩| 欧美三级视频在线播放| 免播放器亚洲一区| 欧美日韩亚洲一区| 欧美日韩1区2区| 欧美午夜免费影院| 国产精品国产福利国产秒拍| 国产精品免费网站在线观看| 一区二区日韩精品| 亚洲肉体裸体xxxx137| 欧美视频在线观看 亚洲欧| 国产精品久久久久久模特| 国产精品福利影院| 欧美片第1页综合| 国产欧美日韩精品专区| 国产一区二区av| 亚洲精品久久久久久久久久久久| 在线观看欧美视频| 中文日韩电影网站| 亚洲欧美日韩国产综合在线| 西瓜成人精品人成网站| 亚洲韩国日本中文字幕| 夜夜爽夜夜爽精品视频| 欧美一级二级三级蜜桃| 欧美日本高清视频| 蜜臀av一级做a爰片久久| 亚洲无人区一区| 欧美午夜不卡在线观看免费| 亚洲欧美日韩另类| 日韩视频不卡| 亚洲一区二区三区成人在线视频精品| 91久久精品国产91性色| 国产精品免费观看视频| 久久久久在线观看| 亚洲毛片av| 99re66热这里只有精品3直播| 亚洲国产另类久久精品| 国产精品一区二区久久精品| 亚洲日本成人网| 欧美激情欧美激情在线五月| 在线一区二区三区做爰视频网站 | 国产视频在线一区二区 | 久久精品视频在线观看| 国产欧美精品xxxx另类| 在线日韩av| 欧美在线地址| 欧美视频在线观看免费| 亚洲大胆人体在线| 亚洲欧美久久久久一区二区三区| 久久久999成人| 影音先锋日韩资源| 日韩视频在线免费观看| 久久久天天操| 亚洲日韩视频| 老司机午夜精品视频| 欧美先锋影音| 亚洲欧美日韩综合一区| 国产精品乱码一区二区三区| 亚洲免费观看视频| 欧美一区二区三区免费看 |