国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

淺談ICT供應鏈安全風險管理與應對機制
2024-01-17   安全牛

近年來,針對ICT供應鏈的安全攻擊事件呈快速增長態(tài)勢,開源軟件頻繁曝出的高危漏洞、軟件廠家為維護便利而內(nèi)置的默認權限或后門、源代碼泄露造成的0Day、nDay漏洞攻擊事件等,都給ICT供應鏈帶來了巨大的安全挑戰(zhàn)。

與傳統(tǒng)供應鏈相比,ICT供應鏈具有許多不同的特點:

首先,ICT供應鏈涵蓋ICT產(chǎn)品和服務的全生命周期,包括傳統(tǒng)供應鏈的生產(chǎn)、集成、倉儲、交付等供應階段,也包括產(chǎn)品服務的設計開發(fā)階段和售后維護階段,

其次,ICT產(chǎn)品由全球分布的供應商開發(fā)、集成或交付,供應鏈的全球分布性使得客戶對供應鏈的掌握情況和安全風險控制能力在下降,

最后,傳統(tǒng)供應鏈主要關注產(chǎn)品的交付和供應鏈的健壯性,而ICT供應鏈安全更關注是否會有額外的功能注入產(chǎn)品和服務中,交付的產(chǎn)品和服務是否與預期一致等安全特性。這些特點使得ICT供應鏈比傳統(tǒng)供應鏈存在更多的安全風險。

為了保障ICT供應鏈安全,國家市場監(jiān)督管理總局和中國國家標準化管理委員會發(fā)布了GB/T36637-2018《信息安全技術ICT供應鏈安全風險管理指南》(以下簡稱《指南》),來規(guī)范關鍵信息基礎設施和重要信息系統(tǒng)供應鏈安全風險管理。

《指南》規(guī)定了信息通信技術(以下簡稱ICT)供應鏈的安全風險管理過程和控制措施,適用于重要信息系統(tǒng)和關鍵信息基礎設施的ICT供方和運營者對ICT供應鏈進行安全風險管理,也適用于指導ICT產(chǎn)品和服務的供方和需方加強供應鏈安全管理,同時還可供第三方測評機構對ICT供應鏈進行安全風險評估時參考。

《指南》分為7個部分和3個附錄,主要包括術語定義、ICT供應鏈安全風險管理過程、安全控制措施、ICT供應鏈概述、ICT供應鏈安全威脅、ICT供應鏈安全脆弱性等內(nèi)容,具體如下圖所示。


《指南》在第六章中明確了ICT供應鏈安全風險管理的步驟和實施細則。針對ICT供應鏈可能面臨的安全風險,明確了建立ICT供應鏈安全風險管理過程。ICT供應鏈安全風險管理過程由背景分析、風險評估、風險處置、風險監(jiān)督和檢查、風險溝通和記錄5個步驟組成,具體如下圖所示。

 根據(jù)《指南》的要求,我們認為企業(yè)組織在開展ICT供應鏈安全風險管理時,可以采取以下應對機制:

一、提升企業(yè)安全可控能力

目前很多企業(yè)普遍存在ICT供應鏈安全管理缺失或管控不嚴,供應鏈安全管理履職不到位,供應商的準入機制不健全,盡職調(diào)查和風險評估不深入等問題。為有效解決上述問題,組織應根據(jù)整體風險管理策略、信息安全策略、科技外包戰(zhàn)略,建立供應鏈安全風險管理辦法(如下圖所示),加強供應鏈安全政策導向和統(tǒng)籌管理,明確供應鏈安全管理的組織架構和職責、管理機制、技術要求、風險監(jiān)測、審計監(jiān)督等。

二、摸清供應鏈安全風險底限

ICT供應鏈安全涉及信息化產(chǎn)品和服務的全生命周期,包括設計、開發(fā)、集成等階段,以及交付后的安裝、運維等過程。目前企業(yè)主要面臨供應鏈網(wǎng)絡安全風險、敏感數(shù)據(jù)泄露風險、供應鏈中斷風險等ICT供應鏈安全風險。針對上述問題,組織應定期開展ICT供應鏈安全風險評估,摸清風險底數(shù),及時開展排查整改。

ICT供應鏈安全風險評估,分為風險識別、風險分析、風險評價三個環(huán)節(jié)。

1、ICT供應鏈安全風險識別

ICT供應鏈安全風險識別,分為資產(chǎn)識別、威脅識別、脆弱性識別、現(xiàn)有處置措施識別四個步驟。

首先需要對ICT供應鏈關鍵資產(chǎn)進行識別,關鍵資產(chǎn)的可用性對組織的產(chǎn)品和服務的功能或質量具有直接影響。ICT供應鏈資產(chǎn)主要包括物理設施、硬件設備、信息系統(tǒng)、數(shù)據(jù)、人員、服務。具體如表1所示:

表1 ICT供應鏈資產(chǎn)分類

完成資產(chǎn)識別后,需對ICT供應鏈全生命周期所面臨的威脅進行識別,ICT供應鏈安全威脅識別分為威脅來源識別、威脅類型識別。

威脅主要來源于ICT供應鏈的設計、開發(fā)、生產(chǎn)、集成、倉儲、交付、運維、廢棄等環(huán)節(jié)的環(huán)境因素、供應鏈攻擊和人為錯誤,具體如表2所示:

表2  ICT供應鏈安全威脅來源

ICT供應鏈安全威脅類型主要包括:惡意篡改、假冒偽劣、供應中斷、信息泄露、違規(guī)操作和其他威脅等,具體如表3所示:



表3  ICT供應鏈安全威脅類型

ICT供應鏈脆弱性是在產(chǎn)品和服務的全生命周期各環(huán)節(jié)中能夠被威脅利用的缺陷,應圍繞ICT供應鏈關鍵資產(chǎn)展開,針對每一項需要保護的資產(chǎn),識別可能被威脅利用的脆弱性,并對其嚴重程度進行評估。

安全措施識別是指對ICT供應鏈現(xiàn)有或已計劃的安全措施進行識別,并對安全措施的有效性進行確認。主要評估方法包括資料審閱、人員訪談、現(xiàn)場觀察、系統(tǒng)查看、數(shù)據(jù)分析、其他成果利用等,具體如下圖所示。

2、ICT供應鏈安全風險分析

針對每個安全威脅場景,組織應評估現(xiàn)有的應對措施,確定每個安全威脅場景發(fā)生的可能性及其后果。風險分析分為可能性分析、后果分析、風險估算三個步驟。

可能性分析應從兩個角度進行:

  • ICT供應鏈本身受到損害的可能性,例如可能影響關鍵組件使用或增加知識產(chǎn)權被竊取風險;
  • ICT供應鏈內(nèi)的產(chǎn)品、服務、系統(tǒng)、組件受到損害的可能性,例如系統(tǒng)被植入惡意代碼或設備被電擊損壞。

后果分析是指針對已識別的ICT供應鏈安全事件,分析事件的潛在影響。應從資產(chǎn)的重要性,引發(fā)安全事件的威脅來源的特征,已識別的脆弱性,現(xiàn)有或已計劃安全措施等方面進行分析。

風險估算為ICT供應鏈安全風險的可能性和后果賦值,同時,還應基于可能性分析和后果分析的結論進行,如表4所示。風險計算公式:風險值=可能性賦值*后果賦值。
 

表4 風險估算賦值

3、ICT供應鏈安全風險評價

將風險估算結果與風險評價準則和風險偏好比較,依據(jù)風險評價準則輸出按優(yōu)先順序排列的風險列表。需要注意的是多個中低風險的聚合可能導致更高的整體風險。


熱詞搜索:供應鏈安全 風險管理

上一篇:如何評估一個網(wǎng)安漏洞的市場價值?
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产欧美一区二区精品性| 一区二区三区四区在线免费观看| 国产欧美一区二区精品忘忧草| 日韩精品电影在线| 这里只有精品免费| 久久国产精品一区二区| 国产亚洲欧美日韩俺去了| 国产夫妻精品视频| 亚洲天堂成人在线观看| 在线观看91视频| 日本vs亚洲vs韩国一区三区| 久久影院视频免费| 成人视屏免费看| 亚洲狠狠丁香婷婷综合久久久| 欧美视频日韩视频在线观看| 日韩电影免费在线| 欧美激情一区二区三区四区| 欧美吻胸吃奶大尺度电影| 日本不卡一区二区| 久久综合九色综合97婷婷 | 久久精品欧美日韩精品| 风间由美一区二区av101 | 欧美日韩视频在线第一区| 黄色资源网久久资源365| 中文字幕中文字幕在线一区| 欧美色手机在线观看| 激情偷乱视频一区二区三区| 亚洲三级久久久| 精品免费国产二区三区| 在线免费视频一区二区| 国产精品影视在线观看| 天堂资源在线中文精品| 亚洲欧洲国产日韩| 337p日本欧洲亚洲大胆精品| 欧美综合视频在线观看| 成人性生交大片免费看在线播放 | 亚洲综合成人在线| 中文在线一区二区| 日韩女优av电影| 欧洲另类一二三四区| 99免费精品视频| 国产精品18久久久| 蜜臀久久99精品久久久久久9| 亚洲美女视频在线观看| 国产欧美一区二区精品忘忧草 | 欧美精品一区二区三区蜜臀| 欧美日韩激情一区二区| 91老司机福利 在线| 国产精品一区久久久久| 久久精品国产久精国产| 日一区二区三区| 亚洲国产一区二区三区 | 国产高清精品久久久久| 久久国产精品色婷婷| 日本成人在线网站| 麻豆视频一区二区| 日本vs亚洲vs韩国一区三区| 丝袜脚交一区二区| 亚洲国产成人91porn| 亚洲精品视频在线| 亚洲激情综合网| 国产精品久久久久永久免费观看| 欧美激情在线看| 国产精品美女久久福利网站| 一本色道久久综合亚洲精品按摩| www.99精品| 91女厕偷拍女厕偷拍高清| 91视频精品在这里| 欧美在线三级电影| 欧美日韩国产综合久久| 欧美一级一区二区| 欧美一个色资源| 久久精品一区二区三区不卡 | av在线综合网| 欧美色老头old∨ideo| 欧美日韩国产片| 欧美大片一区二区三区| 久久美女艺术照精彩视频福利播放| 精品日韩一区二区三区免费视频| 久久久久久久国产精品影院| 国产精品污www在线观看| 欧美日韩日日骚| 久久久久久久综合狠狠综合| 国产精品九色蝌蚪自拍| 亚洲一区在线看| 黄网站免费久久| 99久久久免费精品国产一区二区 | 制服丝袜日韩国产| 久久九九影视网| 亚洲女性喷水在线观看一区| 日欧美一区二区| 国产99久久久国产精品潘金 | 欧美一卡2卡三卡4卡5免费| 国产欧美一区二区精品性色| 一区二区三区高清在线| 久久se这里有精品| 91亚洲男人天堂| 免费欧美高清视频| 色呦呦日韩精品| 2021中文字幕一区亚洲| 亚洲一区二区三区中文字幕在线| 久久国产剧场电影| 91视频.com| 精品播放一区二区| 亚洲一区二区在线播放相泽| 激情综合色综合久久综合| 99re这里只有精品6| 欧美videos大乳护士334| 亚洲精品亚洲人成人网| 国产999精品久久久久久绿帽| 欧美日韩三级在线| 亚洲女同女同女同女同女同69| 国产剧情一区在线| 884aa四虎影成人精品一区| 国产精品国产三级国产普通话99| 日本vs亚洲vs韩国一区三区二区 | 国模大尺度一区二区三区| 欧美伊人久久大香线蕉综合69 | 精品欧美黑人一区二区三区| 五月激情综合网| www.亚洲色图| 国产精品国产三级国产aⅴ入口 | 欧美区视频在线观看| 亚洲欧美在线aaa| 99v久久综合狠狠综合久久| 亚洲欧洲精品一区二区三区| 成人性生交大合| ㊣最新国产の精品bt伙计久久| 国产91精品入口| 国产精品乱码妇女bbbb| 成人美女在线观看| 亚洲欧洲国产专区| 欧美在线观看你懂的| 亚洲第一在线综合网站| 欧美精品aⅴ在线视频| 视频一区二区三区入口| 4438x成人网最大色成网站| 日本在线不卡视频一二三区| 日韩欧美国产三级电影视频| 国产一区二区三区不卡在线观看| 国产午夜精品一区二区三区视频| 粉嫩av一区二区三区在线播放| 国产精品网站在线| 日本福利一区二区| 免费成人美女在线观看.| 久久久精品国产免大香伊 | 欧美无人高清视频在线观看| 午夜精品久久久久久久蜜桃app| 欧美日韩国产成人在线91| 日韩福利视频导航| 精品国产91乱码一区二区三区| 黄页视频在线91| 国产精品三级av| 欧美日韩综合色| 中文字幕av一区 二区| 91麻豆自制传媒国产之光| 国产精品卡一卡二| 51久久夜色精品国产麻豆| 免费人成网站在线观看欧美高清| 日韩视频免费观看高清完整版 | 成人激情动漫在线观看| 亚洲国产电影在线观看| 成人久久18免费网站麻豆| 中文字幕视频一区| 日韩视频免费观看高清完整版| 热久久免费视频| 欧美成人video| 国产麻豆视频一区二区| 亚洲国产人成综合网站| 欧美一区二区三区在线电影| 激情五月播播久久久精品| 久久婷婷国产综合国色天香| 国产一区二区导航在线播放| 国产欧美一区二区三区网站| 91啪亚洲精品| 麻豆成人av在线| 日韩精品一区二区三区四区视频| 一本一道久久a久久精品综合蜜臀| 国产精品视频麻豆| 欧美专区亚洲专区| 日韩精品亚洲一区| 2欧美一区二区三区在线观看视频| 高清在线成人网| 亚洲妇女屁股眼交7| 亚洲成人综合视频| 国产精品久久网站| 日韩一级片网站| 91啪在线观看| 日本在线播放一区二区三区| 亚洲免费三区一区二区| 日韩免费电影一区| 91原创在线视频| 欧美国产亚洲另类动漫| 精品成人免费观看| 欧美在线观看一二区| 丁香一区二区三区| 国内偷窥港台综合视频在线播放| 亚洲福利视频一区二区| 国产精品萝li| 青草av.久久免费一区|