聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

与软件和服务供应链相关联的风险是巨大的且仍在不断增长。BlueVoyant 公司发布报告指出,第三方风险管理的意识和预算已经增长,但这并不一定意味着有效的举措。

最近发生的一系列重大攻击事件如SolarWinds、Kaseya 和 Accellion 事件让第三方风险成为企业的优先考虑因素。该公司基于对负责管理这种风险的1200名首席信息官 (CIO)、首席信息安全官 (CISO) 和首席采购官 (CPO) 的调查,发布了报告《管理扩张的供应商生态系统中的网络风险》。

报告发现受访者对威胁的紧迫性意识在提升。去年,31%的企业表示并不关注这种第三方风险,而当前该比例降至13%;去年14%的企业表示第三方供应商超过1000名,而今年这个比例提升至31%,是原先的两倍多——尽管 BlueVoyant 公司认为这种巨幅增长并非由对第三方的使用增多引发,而是和人们意识提升的关系更大。

去年,81%的企业表示提高了第三方安全风险管理预算,当前这个比例增长到了91%,但这种增长并未转化为有效的风险管理方案。主要问题在于这种情况常被视为合规问题;即可能只是针对每个第三方供应商的基于纸面的年度审计,并不反映第三方风险的持续不断的本质。

相比去年,今年对供应商的评估频率减少,使得上述情况更加糟糕。47%的企业针对供应商的安全审计或报告频率不超过一年两次,而在去年这一比例是32%。难怪38%的受访者表示没有了解第三方供应商网络安全状况的渠道,而在去年这一比例是29%。

BlueVoyant 公司的全球第三方网络风险管理总监指出,“我们发现的趋势是,支出增多的主要原因是媒体报道了这些引人注意的事件,但我们还没看到这些预算被应用到持续监控和降低真正风险运营活动中。好在安全意识和预算也在跟进,现在的问题是预算能被合理分配到降低风险中。”

BlueVoyant 公司认为解决方案在于对第三方供应商的安全态势进行持续监控而非定期监控。该公司指出,“即使我们发现企业对该问题的意识正在提升,但安全事件及其所导致的负面影响仍然巨大,而持续监控的普遍性仍然过低……只要它还是一年仅被讨论一两次或更少的单项产品,那么从战略角度来讲,网络风险管理工作仍将无法取得进展,直到不可避免的网络事件发生,导致数据泄露、操作中断或使企业尴尬。”

持续监控可检查每个第三方供应商的可见安全态势。报告表明,第三方风险意识和风险预算都在提升,需要做的就是将预算转变为合适的能力,赋能合适的人员、流程和技术能够降低该风险,包括了解哪些供应商在触发风险并给出相应的降低风险的建议。


推荐阅读

第三方组件曝多个严重漏洞,飞利浦 Vue PACS 医学成像系统受影响

第三方依赖关系的风险:利用数十个易受攻击的 NuGet包瞄准 .NET 平台

美国国会合同承包商遭勒索攻击,第三方软件安全亟需保障

欧盟网络安全局发布《供应链攻击威胁全景图》报告(下)

开源软件 Nagios 曝11个漏洞,可使IT 基础设施遭接管引发供应链攻击

原文链接

https://www.securityweek.com/third-party-attacks-are-increasing-third-party-risk-management-failing

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

第三方攻击在增长但风险管理跟不上相关推荐

  1. python安装第三方库太慢_Python 安装第三方库 pip install 安装慢安装不上的解决办法...

    今天来说一下,有些刚刚接触python的朋友,在使用pip install安装python 第三方库的过程中 会出现网速很慢,或者是安装下载到中途,停止,卡主,或者是下载报错等问题.如下图: 还有一些 ...

  2. Web 攻击越发复杂,如何保证云上业务高可用性的同时系统不被入侵?| 专家谈...

    如今,电子政务.电子商务.网上银行.网上营业厅等依托Web应用,为广大用户提供灵活多样的服务.在这之中,流量攻击堪称是Web应用的最大敌人,黑客通过流量攻击获取利益.竞争对手雇佣黑客发起恶意攻击.不法 ...

  3. 百度Q2智能云增长强劲;据悉史上最大 AI 芯片诞生!中兴与奇瑞成立合资公司一起加快开发5G汽车……...

    关注并标星星CSDN云计算 极客头条:速递.最新.绝对有料.这里有企业新动.这里有业界要闻,打起十二分精神,紧跟fashion你可以的! 每周三次,打卡即read 更快.更全了解泛云圈精彩news g ...

  4. python第三方库文件传输_本地 Python 代码上传到 Python 第三方库(Pypi)

    程序员对于编程都有自己的"套路",好的套路都会得到复用和 IT 界的传播.这时有一个疑问,怎样来实现呢?小编这里就准备介绍如何将自己写的 Python 包上传到 Python 官网 ...

  5. 08蚂蚁-互联网安全架构——1.XSS攻击,SQL注入攻击,Http请求防盗链,CSRF请求攻击,忘记密码暴力破解,上传文件漏洞

    常见Web安全漏洞 XSS攻击 什么是XSS攻击手段 XSS攻击使用Javascript脚本注入进行攻击 例如在提交表单后,展示到另一个页面,可能会受到XSS脚本注入,读取本地cookie远程发送给黑 ...

  6. 人口会一直增长下去吗_地球上的人口一直暴增,会不会因此出现世界未日?

    原标题:地球上的人口一直暴增,会不会因此出现世界未日? 自有史以来,地球上从来没有过这么多人,人类的数量一直在破纪录,从1800年的10亿,1940年的23亿,1970年的37亿,一直到2016年的7 ...

  7. iOS CocoaPods第三方库加载本地文件或服务器上的zip文件(二)

    本篇文章重点介绍,如何加载zip文件压缩包第三方库.如果伙伴们想了解如何加载本地文件请自行翻看上篇文件. 方案: 不废话,直接上代码!编辑我们的WechatOpenSDK.podspec文件: Pod ...

  8. 第三方平台生成的CSV,如何导入上传到淘宝店铺

    问题1:"我的需求是这样的,我是第三方平台,客户在我平台设计了商品,然后下载数据生成了CSV文件,再由CSV文件导入上传到淘宝" "我用的*手工具箱去抓取的拼多多商品,然 ...

  9. 利用第三方API实现文件在线预览/编辑/上传/下载等功能

    个人的需求是想做一些在线预览编辑之类的事情,这里我使用了第三方(永中软件)的云编辑API接口,其支持doc/docx,ppt/pptx,xls/xlsx文件,需要先进行注册. 具体步骤如下: 一.先需 ...

最新文章

  1. Scenario 7 – HP C7000 VC FlexFabric Tunneled VLANs and SUS A/A vSphere
  2. Android 中的 Context
  3. 同时寻找最大数和最小数的最优算法 第二大数
  4. 数据结构—排序算法总结(插入排序、希尔排序、选择排序、堆排序、冒泡排序、快速排序、合并排序、计数排序)
  5. 显示图片_Pycharm图片独立显示与imshow()无法显示
  6. React使用jsbarcode条形码插件
  7. ADI公司与B-Secur携手开发面向汽车工业的生物特征识别技术
  8. 元宇宙产业委员会联席秘书长李正海做元宇宙顶层设计预研项目探讨报告
  9. Excise_day05_Array
  10. Python学习路线图
  11. 会员管理系统实战开发教程(三)-充值记录功能
  12. Spring实现`aop`过程
  13. AJP:有和没有内化性精神障碍的受虐女孩情绪回路延迟成熟的差异性
  14. 【HTML基础-1】HTML标签简介及常用标签
  15. linux中负载值为多少正常_Linux系统Load average负载详细解释
  16. Django项目中浏览器显示127.0.0.1拒绝我们的连接请求
  17. php stomp rabbitmq,rabbitmq-web-stomp 优化过程
  18. 投资理财-家和万事兴
  19. [buuctf] crypto全解——前84道(不建议直接抄flag)
  20. 基于thinkphp校园二手交易网站#毕业设计

热门文章

  1. IBM加入OpenOffice 贡献Lotus Notes程序代码
  2. 北京最值得逛的50个地方:后海、798、簋街...
  3. 百位云计算专家齐聚湖畔大学,阿里云MVP全球闭门会聚焦数字化转型
  4. Exchange服务器系统蓝屏及脱域后解决办法
  5. hbase region split 过程(翻译)
  6. Kotlin中使用RxJAVA的map()操作符遇到的问题
  7. Thinking in UML 学习笔记(一)——建立对象模型
  8. 2009年最受欢迎jQuery插件
  9. android 使用天地图,天地图嵌入到Android手机中
  10. mac m1 php,【php】Macbook m1 Big Sur 安装php7.1 mondodb 折腾记