Lãnh đạo tư tưởng

Giám sát liên tục: Lấp đầy khoảng trống bảo mật trong quản lý rủi ro nhà cung cấp

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Chuỗi cung ứng là chất kết dính giữ cho nền kinh tế toàn cầu cùng nhau. Chúng cũng là nguồn gốc quan trọng của rủi ro kinh doanh liên quan đến mạng. Các cuộc tấn công vào nhà cung cấp đã tăng vọt 431% giữa năm 2021 và 2024, và dự kiến sẽ tiếp tục tăng. Đó là tin xấu cho các doanh nghiệp mà họ hợp tác. IBM ước tính rằng sự thỏa hiệp của nhà cung cấp bên thứ ba liên quan đến chi phí vi phạm dữ liệu cao nhất trong số các loại sự kiện, với 4,9 triệu đô la mỗi sự cố.

Thử thách cho các nhà lãnh đạo rủi ro và mạng là các cơ chế quản lý rủi ro hiện có không hoàn hảo. Chúng có thể chậm, tốn nhiều tài nguyên và đầy những điểm mù. Quản lý rủi ro nhà cung cấp thực sự đến từ việc giám sát và kiểm soát liên tục.

Sự tăng trưởng không ngừng của chuỗi cung ứng

Chuỗi cung ứng phức tạp, phân mảnh là giá phải trả cho thương mại toàn cầu. Trong thập kỷ qua, chúng đã phát triển để hỗ trợ nhu cầu của người tiêu dùng về nhiều lựa chọn hơn và chi phí thấp hơn, được thúc đẩy bởi sự bùng nổ của mua sắm trực tuyến. Đồng thời, chuỗi cung ứng số cũng đã trải qua sự tăng trưởng đáng kể, nhờ vào sự phổ biến của phần mềm như một dịch vụ (SaaS), nhà cung cấp dịch vụ quản lý (MSP) và nhu cầu của doanh nghiệp về các cách thức làm việc sáng tạo, hiệu quả hơn.

Kết quả? Sự không rõ ràng nơi nên có cái nhìn sâu sắc, và mức độ rủi ro kinh doanh tăng cao có thể ảnh hưởng đến lợi nhuận và lòng trung thành của khách hàng. Theo một ước tính, thậm chí doanh nghiệp nhỏ và vừa (SMB) trung bình có 800 nhà cung cấp. Khi nhà cung cấp của nhà cung cấp được tính, con số này nhanh chóng đạt đến hàng nghìn doanh nghiệp.

Một doanh nghiệp rủi ro

Đây là tin xấu cho các giám đốc an ninh thông tin (CISO) và các đội của họ, những người phải tìm cách quản lý các rủi ro an ninh mạng không thể tránh khỏi từ chuỗi cung ứng rộng lớn. Sự thỏa hiệp của nhà cung cấp và chuỗi cung ứng chiếm 15% số vi phạm dữ liệu trong năm ngoái, theo IBM. Verizon cho biết con số này đã thực sự tăng gấp đôi trong năm qua, lên tới 30%. Dù con số thực tế là gì, rõ ràng từ các sự kiện thực tế về loại thiệt hại chúng có thể gây ra.

Các bên thứ ba như nhà thầu và công ty dịch vụ chuyên nghiệp có thể lưu trữ thông tin đăng nhập và dữ liệu nhạy cảm khác thuộc về tổ chức khách hàng của họ. Đó có thể là thông tin cá nhân được bảo vệ cao (PII) về khách hàng và nhân viên. Hoặc đó có thể là tài sản trí tuệ, bí mật thương mại hoặc dữ liệu tài chính không công khai. Tất cả những điều này đều là điểm hấp dẫn lớn cho những kẻ tống tiền kỹ thuật số, những người có thể đánh cắp và/hoặc mã hóa chúng để buộc thanh toán. Các vi phạm của bên thứ ba chiếm hơn hai phần năm (41%) số cuộc tấn công tống tiền trong năm 2024, theo một nghiên cứu.

Khi số lượng nhà cung cấp tăng lên, rủi ro gian lận doanh nghiệp cũng tăng, chẳng hạn như thông qua việc lừa đảo email doanh nghiệp (BEC). Các tác nhân đe dọa có thể gửi email lừa đảo đến một thành viên trong đội tài chính hoặc thậm chí là một giám đốc điều hành, yêu cầu thanh toán cho một hóa đơn không tồn tại. Họ làm cho các cuộc tấn công của mình trở nên chắc chắn hơn bằng cách hack vào tài khoản email của khách hàng/nhà cung cấp, để họ có thể theo dõi các cuộc trò chuyện và hiểu hóa đơn trông như thế nào. Thiệt hại do BEC báo cáo cho FBI đã đạt gần 2,8 tỷ đô la trong năm ngoái, khiến nó trở thành loại tội phạm mạng có lợi nhuận thứ hai.

Sau đó là nhà cung cấp của nhà cung cấp. Một báo cáo năm 2023 cho biết nửa số tổ chức được nghiên cứu có quan hệ gián tiếp với ít nhất 200 nhà cung cấp thứ tư đã bị vi phạm trong hai năm trước. Nhà cung cấp càng nhỏ, họ càng có ít tài nguyên để chi cho an ninh mạng tốt nhất.

AI là món quà cho những kẻ tấn công

Công nghệ AI ngày càng được các tội phạm mạng sử dụng để cải thiện tỷ lệ thành công của họ. Trên thực tế, các chuyên gia chính phủ Anh cảnh báo trong năm nay rằng công nghệ này “hầu như chắc chắn sẽ tiếp tục làm cho các yếu tố của hoạt động xâm nhập mạng trở nên hiệu quả và hiệu quả hơn.”

Chúng ta có thể thấy điều này trong cách AI tạo ra các chiến dịch lừa đảo bằng ngôn ngữ tự nhiên, hoàn hảo. Trong cách nó có thể giúp các tác nhân đe dọa tìm kiếm các điểm yếu của hệ thống và chọn mục tiêu. Và trong cách nó có thể hỗ trợ việc tạo ra malware và khai thác. Đó là lý do tại sao AI sẽ dẫn đến “sự tăng cường tần suất và cường độ của các mối đe dọa mạng” trong hai năm tới, báo cáo cảnh báo.

Tùy thuộc vào loại và mức độ của sự cố an ninh, tác động đối với khách hàng của nhà cung cấp bị vi phạm có thể dao động từ thiệt hại tài chính và uy tín đến rủi ro pháp lý và gián đoạn hoạt động. Thời gian xảy ra sự cố càng lâu, các tác nhân đe dọa càng có nhiều thời gian bên trong mạng và cuối cùng, chi phí để dọn dẹp và phục hồi sẽ càng cao. Thật không may, các sự cố chuỗi cung ứng mất nhiều thời gian nhất để giải quyết, theo IBM.

Một ví dụ là việc tiết lộ gần đây về một sự cố tống tiền lớn tại nhà cung cấp BPO có doanh thu hàng triệu đô la Conduent. Hơn 11 triệu người Mỹ có thể đã bị lộ số an sinh xã hội, chi tiết bảo hiểm y tế và thông tin y tế, theo báo cáo. Và mặc dù họ chỉ mới được thông báo vào tháng 11 năm 2025, nhưng môi trường của công ty được cho là đã bị xâm phạm từ tháng 10 năm 2024.

Tại sao giám sát liên tục lại quan trọng

May mắn thay, AI cũng có thể giúp các “người tốt” vượt qua các thách thức chung trong quản lý rủi ro mạng của nhà cung cấp. Quá nhiều tổ chức gặp khó khăn với các quy trình thủ công chậm chạp và các bảng câu hỏi dài dòng gây ra sự chậm trễ và tạo ra các điểm mù về tầm nhìn. Tài liệu của nhà cung cấp không nhất quán khiến việc so sánh điểm rủi ro trên toàn hệ sinh thái trở nên khó khăn, và hiểu được điều gì quan trọng nhất đối với doanh nghiệp.

Thay vào đó, với một phương pháp dựa trên dữ liệu và AI, các tổ chức có thể tự động hóa các công việc nặng nhọc, cả trong quá trình trên tàu và sau đó. Điều này quan trọng vì rủi ro không dừng lại khi một nhà cung cấp đã được phê duyệt. Nó tiếp tục phát triển, có thể hàng giờ hoặc hàng ngày, với mỗi lỗ hổng phần mềm mới, vi phạm dữ liệu hoặc tài khoản bị cấu hình sai. Nhà cung cấp có thể đầu tư vào cơ sở hạ tầng mới, tăng diện tích bề mặt tấn công mạng. Họ có thể thêm các nhà cung cấp mới của riêng họ, thay đổi mức độ phơi nhiễm rủi ro. Và họ có thể bị nhắm mục tiêu bởi các chiến dịch của tác nhân đe dọa mới.

Tất cả những điều này đòi hỏi một cách tiếp cận chủ động hơn đối với quản lý rủi ro của bên thứ ba, vượt ra ngoài việc thu thập và xử lý các cuộc khảo sát và tài liệu của nhà cung cấp. Nó nên tập trung vào việc xác định rủi ro trong thời gian thực, để tổ chức có thể hành động nhanh chóng trước khi bất kỳ thiệt hại nào được gây ra.

Bắt đầu với AI

Để đạt được loại thông tin 360 độ, liên tục này về rủi ro mạng của nhà cung cấp, sẽ cần rất nhiều dữ liệu – và các thuật toán thông minh để đánh dấu các mẫu đáng ngờ. Dữ liệu chất lượng cao càng nhiều, tầm nhìn càng tốt. Điều này có thể bao gồm các nguồn cấp dữ liệu thông tin về mối đe dọa, tìm kiếm các dấu hiệu sớm của vi phạm trên các diễn đàn web tối. Hoặc theo dõi lỗ hổng mà突出 các bản cập nhật bảo mật thiếu sót trong các tài sản của nhà cung cấp. Nó cũng có thể theo dõi bằng chứng về việc thỏa hiệp email trong các bộ phận tài chính của nhà cung cấp, điều này có thể chỉ ra các cuộc tấn công BEC sắp tới. Hoặc thậm chí các mẫu giao dịch đáng ngờ liên quan đến các nhà cung cấp đó.

AI có thể được sử dụng để xác định các rủi ro quan trọng trong thời gian thực, để thực hiện hành động ngay lập tức. Và để tự động gán một điểm rủi ro được cập nhật liên tục cho mỗi nhà cung cấp, được cân nhắc theo các chính sách, tư thế và mức độ quan trọng của khách hàng.

AI có thể được sử dụng như một đồng minh mạnh mẽ, làm việc tự chủ để tiêu thụ và phân tích các tài liệu phức tạp của nhà cung cấp như báo cáo SOC 2 và chính sách bảo mật nội bộ, và ánh xạ các điều khiển đến các khuôn khổ thành lập như NIST CSF hoặc ISO 27001. Điều này có thể cung cấp khả năng hiển thị tuân thủ trong vài phút, thay vì vài giờ, giúp giải phóng thời gian cho các nhóm an ninh và rủi ro để làm việc trên các nhiệm vụ có giá trị cao hơn. Trong các tổ chức trưởng thành, các tác nhân AI thậm chí có thể làm việc độc lập để giải quyết và khắc phục các vấn đề thông thường – hoặc ít nhất là định tuyến chúng đến đúng thành viên trong nhóm để được chú ý kịp thời.

Đưa mọi thứ lại với nhau

Chìa khóa là đảm bảo rằng bất kỳ hệ thống nào cho quản lý rủi ro mạng của nhà cung cấp đều được thống nhất, để dữ liệu rủi ro không bị phân mảnh và không thể sử dụng. Lý tưởng nhất, cùng một nền tảng sẽ cho phép các loại quản lý rủi ro nhà cung cấp khác, trên các lĩnh vực như tuân thủ, tính bền vững, tài chính và hoạt động. Điều đó sẽ cung cấp loại thông tin mà các quyết định kinh doanh tốt hơn có thể được đưa ra.

Above all, hãy nhớ rằng rủi ro mạng cơ bản là rủi ro kinh doanh. Nó không bao giờ có thể bị loại bỏ. Nhưng nó có thể được quản lý hiệu quả hơn.

Với tư cách là Giám đốc Thông tin, Vishal Grover chịu trách nhiệm thiết lập và duy trì chương trình bảo mật và quản lý rủi ro thông tin toàn công ty để đảm bảo rằng các tài sản dữ liệu của apexanalytix và khách hàng của chúng tôi được bảo vệ.

Vishal có hơn 20 năm kinh nghiệm trong lĩnh vực công nghệ thông tin và đã từng giữ nhiều vị trí khác nhau trong các lĩnh vực như phát triển ứng dụng, quản lý cơ sở dữ liệu, hạ tầng CNTT và bảo mật thông tin. Kinh nghiệm rộng lớn của ông bao gồm việc triển khai các chương trình cho các yêu cầu bảo mật và tuân thủ đang phát triển (SSAE18, PCI, secure SDLC, GDPR, phục hồi sau thảm họa) để đảm bảo mức độ bảo mật, hiệu suất và khả dụng cao nhất cho các công ty lớn nhất trên thế giới.

Vishal tốt nghiệp Đại học Delhi với bằng Cử nhân Thương mại. Ông cũng sở hữu một bằng cấp cao về CNTT từ NIIT cùng với Chứng nhận SUN.