Day 27:供應鏈攻擊是什麼?
你家很安全,但你合作的會計師或外包商被駭了!為什麼大廠現在開案,都強迫中小企業下游要過資安審查?
對中小企業主而言,最大的隱憂就是,要賺到錢活下去,所以不管理是政府標案、大企業供應商,這些「有錢人」,是中小企業主心中最想拿到的案子。
但是公家機關隨著資通安全管理法的逐漸完善,現在要拿到案子,都要符合資安要求。甚至連中小企業要拿到政府補助做資安,自己本身也要先做功課,看懂很多專有名詞。
而大企業像是半導體業,甚至自訂產業的資安標準(SEMI E187 資安標準),要求所有的供應商,都要實施資安措施。
無獨有偶,把眼光放在國外市場的中小企業,心中更是哀歎。歐盟的隱私法規和資安法規(GDPR、CRA)、日本的個資法、馬來西亞的個資法,政府現在把資安的責任從監理變成讓廠商負責,政府只負責罰款。
這一切都不是一天內變成的。來自同一個概念─供應鏈攻擊。例如: