供应链网络安全最佳实践-43页_2mb
报告摘要
供应链网络安全最佳实践报告总结 (June 2023)
主要背景
- 本报告基于欧盟NIS2指令,强调供应链网络安全作为网络安全风险管理的关键组成部分。
- 供应链攻击频发(如SolarWinds、Kaseya事件),威胁数字经济和社会稳定,需采用风险优先方法。
主要发现
-
当前实践:
- 86%的组织有供应链网络安全政策,但仅47%分配预算,76%缺乏专责人员。
- 风险管理不协调,多数组织临时应对漏洞和供应商评估,漏洞修补速度不一(约92%在6个月内修补,但仍有高风险)。
- 部分领域(如IT/OT基础设施)可见性差,漏洞管理不完善。
-
关键挑战:
- 术语定义模糊(如第三方法风险管理、 cyber供应链风险),导致理解和协作困难。
- 组织资源不足,优先考虑直接供应商,但多层供应链风险被忽视。
- 规范和标准不统一,信息共享不足,隐蔽漏洞(如后门)难以全面检测。
-
推荐好实践:
- 战略企业方法:建立全公司范围的供应链风险管理体系,定义策略、风险评估和绩效指标。
- 供应链风险管理:采用PDCA循环(计划-执行-检查-行动),整合第三方风险评估和监控供应商绩效。
- 供应商关系管理:签订明确合約,包含安全审计权、漏洞补丁管理和资格认证,避免级联风险。
- 漏洞处理:实施风险优先漏洞修补策略,使用工具如SBOM(软件物料清单)和CVEX,测试补丁兼容性。
- 产品质量与实践:供应商需遵循IEC 62443标准,进行安全开发生命周期设计,提供更多国家标准参考。
- 其他领域:包括脆弱性管理、测试和持续改进,强调跨部门协作(如IT安全与采购)。
-
未来方向:
- 需推动欧洲级协调风险评估和标准化,共同供应链要求可能降低合规成本。
- 加强信息共享、测试平台和人才培养,平衡公共与私有投资。
结论
供应链网络安全需战略统一、资源到位和持续改进。推荐做法解决当前不足,但需政策支持和行业协作以应对术语和标准挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载