這幾年幾起震撼業界的重磅資安事件,往往都不是企業自家主機被正面攻進來,而是駭客繞道從防守相對薄弱的委外廠商、供應商或雲端服務商打進來。這就是企業在推動資安治理時,越來越吃重的「第三方風險管理(TPRM)」。
很多組織在處理採購或委外專案時,心裡多多少少都有種輕鬆感:「反正我們都外包給廠商做了,合約也簽了,出事當然是他們要負責吧?」但在真實的風險管理世界裡,這是一個極度危險的致命誤區。
資安架構中有條不可動搖的黃金鐵律:作業與技術可以委外(Outsource),但風險的最終權責(Accountability)永遠無法委外。廠商出包導致客戶資料外洩,主管機關裁罰、媒體報導、客戶信任崩盤,最後承擔所有後果與商譽損失的,依然是您的公司。
要建立真正有效的供應鏈防線,關鍵在於「全生命週期(Lifecycle Management)」的管理,「選商前、中、後」均需作一完善的管理。
1.選商與盡職調查(Due Diligence):別以為廠商拿得出 ISO 27001 證書就萬事大吉。ISO證書只是基本門檻,重點是他有沒有針對你傳輸給他的敏感資料做適當的隔離、加密保護與權限控管,該公司的內部管理成熟度如何?
2.合約約束與條款落地:合約裡務必寫清楚 SLA(服務層級協定)、資安事件通報時限,以及最關鍵的 Right to Audit(查核權)。如果合約沒寫明您可以實地或書面稽核,出事時您連請他提供 Log 排查資料的權利都沒有。
3.持續監控與退場:絕對不能簽完約就把相關工作就丟出去了。平時要定期審查廠商的 SOC 2 報告,專案結束或解約時,更要徹底回收存取權限並驗證資料銷毀的證明。
在實務評估中,請牢記這兩個核心思維:
1.評估第三方風險的第一步,一定是先識別該廠商會接觸到的資產敏感度與發生資安事件後相關的業務影響;
2.無論廠商託管的系統發生什麼狀況,自家組織的 Business Owner 永遠是風險的最終扛責者。
重視委外供應鏈管理,我們前幾天所提的:辛苦建立的內部控制措施,才不會因某廠商的一個破口而毀於旦夕。