思想领袖
连续监控:填补供应商风险管理中的安全漏洞

供应链是全球经济的粘合剂。它们也是网络相关业务风险的重要来源。根据报告,供应商攻击在2021年至2024年间增加了431%,并且预计会继续上升。这对与他们合作的企业来说是个坏消息。IBM估计,第三方供应商泄露与最高的数据泄露成本相关:每次泄露4.9百万美元。
风险和网络安全领导者面临的挑战是,现有的风险管理机制是不完善的。它们可能很慢、耗费资源,并且充满了盲点。真正的供应商风险管理来自持续的监督和控制。
供应链的不可阻挡的增长
复杂、分散的供应链是全球商业的代价。过去十年或更长时间里,它们已经发展到支持消费者的需求,提供更多的选择和更低的成本,这是由在线购物的爆发驱动的。同时,数字供应链也经历了巨大的增长,得益于软件即服务(SaaS)、托管服务提供商(MSP)和商业对更具创新性和高效性的工作方式的需求的增长。
结果是本应有洞察力的领域却出现了不透明,且业务风险水平不断上升,这可能会危及利润和辛苦赢得的客户忠诚度。根据一份估计,甚至平均的小型和中型企业(SMB)都有800个供应商。当供应商的供应商被计算在内时,数字很快就达到了成千上万的企业。
一个充满风险的业务
这对CISO和他们的团队来说是个坏消息,他们必须找到一种方法来管理来自广泛供应链的不可避免的网络安全风险。供应商和供应链泄露占去年数据泄露的15%,根据IBM的说法。Verizon声称,这个数字实际上已经在过去一年内增加了一倍,达到30%。无论实际数字是多少,很明显,这种类型的事件可能造成的损害。
第三方供应商,如外包公司和专业服务公司,可能会存储其客户组织的高度敏感的访问凭证和其他数据。这可能是客户和员工的高度监管的个人身份信息(PII),或知识产权、商业秘密或非公开的财务数据。所有这些都是数字勒索者的主要吸引点,他们可能会窃取和/或加密这些数据以强制支付。第三方泄露占2024年勒索软件攻击的超过五分之二(41%),根据一项研究。
随着供应商的增加,企业欺诈的风险也会增加,例如通过商业电子邮件泄露(BEC)。威胁者可能会向财务团队成员或甚至高级执行官发送钓鱼电子邮件,请求支付虚假发票。他们通过黑客客户/供应商电子邮件帐户使攻击更有可能成功,这样他们就可以监控通信并了解发票的外观。根据FBI的报告,BEC损失达到近28亿美元,使其成为第二高的网络犯罪类型。
然后还有供应商的供应商。2023年的一份报告声称,半数被研究的组织与至少200个在过去两年中遭受过泄露的第四方供应商有间接关系。供应商越小,他们可能用于最佳实践网络安全的资源就越少。
人工智能是黑客的礼物
人工智能技术正在被网络犯罪者越来越多地利用,以提高他们的成功率。事实上,英国政府专家今年警告说,该技术“几乎可以肯定会继续使网络入侵操作的某些方面更加有效和高效。”
我们可以看到人工智能使得自然、无瑕的本地语言的钓鱼活动成为可能。我们可以看到它可以帮助威胁者探测系统漏洞并选择目标。我们还可以看到它甚至可以帮助创建恶意软件和漏洞利用。因此,人工智能将导致“网络威胁的频率和强度在未来两年内增加”,报告警告说。
根据安全事件的类型和程度,供应商泄露对客户的影响可能从财务和声誉损害到监管风险和业务中断。事件未被发现的时间越长,威胁者就有更多时间在网络内活动,最终,清理和恢复的成本就越高。遗憾的是,供应链泄露需要最长时间来解决,根据IBM的说法。
一个典型的例子是最近披露的亿万美元收入的BPO供应商Conduent遭受了重大勒索软件攻击。据报道,超过1100万美国人可能泄露了他们的社会安全号码、健康保险详细信息和医疗信息。虽然他们直到2025年11月才被通知,但该公司的环境被认为早在2024年10月就已经被泄露。
为什么持续监控很重要
幸运的是,人工智能也可以帮助好人克服供应商网络风险管理中的常见挑战。太多组织难以应对缓慢、手动的流程和冗长的问卷,这些问卷会造成延迟和可见性盲点。供应商的不一致文档使得比较整个生态系统中的风险评分变得困难,也难以了解哪些因素对业务最重要。
相反,通过数据和人工智能为中心的方法,组织可以让自动化处理繁重的工作,不仅是在入职过程中,也是在之后。后者很重要,因为风险不会在供应商被批准后停止。它会继续演变,可能每小时或每天都会发生变化,每当有新的软件漏洞、数据泄露或配置错误的帐户时。供应商可能会投资新的基础设施,增加他们的网络攻击面。他们可能会添加自己的新供应商,改变风险暴露。他们可能会受到新型威胁者的攻击。
所有这些都需要一种更积极主动的第三方风险管理方法,这种方法不仅仅是收集和处理供应商调查和文档。它应该专注于实时识别风险,这样组织就可以在任何损害发生之前迅速采取行动。
开始使用人工智能
实现这种360度、持续的供应商网络风险洞察力需要大量数据和智能算法来标记可疑模式。数据质量越高,洞察力越好。这可能包括威胁情报源,它们扫描暗网论坛以获取泄露的早期警告信号。或者漏洞监控,它突出了供应商资产中缺失的安全更新。它还可能跟踪供应商财务部门的电子邮件泄露证据,这可能表明即将到来的BEC攻击。或者甚至是涉及这些供应商的可疑交易模式。
人工智能可以被利用来实时识别关键风险,以便采取立即行动。并且可以自动为每个供应商分配一个持续更新的风险评分,根据客户的政策、姿态和对业务的关键性进行加权。
主动人工智能也可以成为一个强大的盟友,自主地摄取和分析复杂的供应商文档,如SOC 2报告和内部安全政策,并将控制措施映射到既定的框架,如NIST CSF或ISO 27001。这可以在几分钟内提供合规性可见性,而不是几个小时,从而为安全和风险团队腾出时间来处理更高价值的任务。在成熟的组织中,人工智能代理也可能独立地解决和补救常规问题,或者至少将它们路由到正确的团队成员进行及时关注。
将一切联系起来
关键是确保任何此类供应商网络风险管理系统都是统一的,这样风险数据就不会最终变得孤立和无法使用。理想情况下,同一个平台还应能够实现其他类型的供应商风险管理,例如合规性、可持续性、财务和运营。这样应该能够提供足够的信息来做出更好的商业决策。
最重要的是,记住网络风险本质上就是业务风险。它永远无法被消除。但是,它可以被更有效地管理。












