Loading
Insights
近年多起重大資安事件並不是直接攻破目標企業,而是先入侵其信任的軟體供應商、委外廠商或合作夥伴,再透過正常的軟體更新、遠端維護或帳號存取管道滲透進入。供應鏈攻擊具有隱蔽性高、影響範圍廣及難以第一時間察覺等特性,已成為企業資安防護不可忽視的重要風險。
觀察近年供應鏈攻擊事件,可以發現攻擊者往往鎖定資安防護相對薄弱的中小型供應商作為突破口,再利用其與客戶之間既有的信任關係擴大攻擊範圍。對中小企業而言,即使自身不是主要攻擊目標,也可能因為是大型企業、政府機關或重要產業的供應商,而成為攻擊鏈中的一環。
此外,供應鏈風險並不只來自軟體供應商,也包括資訊維運廠商、雲端服務商、設備商、外包人員及其他具有系統存取權限的第三方。只要第三方帳號、更新機制或遠端存取管道遭到濫用,都可能成為攻擊者進入企業環境的入口。
顧問提醒:供應鏈安全不是簽了合約就結束,而是需要持續監控與定期複核。特別是具有遠端維護、系統管理或重要資料存取權限的供應商,更應建立帳號、權限、連線與操作紀錄的管理機制,才能真正降低第三方風險。
面對供應鏈攻擊威脅,企業無法完全掌控供應商內部的資安狀態,但可以透過供應商分級管理、資安條款、權限控管、更新驗證、持續監控與事件通報機制,降低因第三方所造成的資安曝險。
對中小企業而言,供應鏈安全不一定需要一次投入大量資源,可以先從盤點高風險供應商、限制第三方帳號權限、強化遠端存取,以及建立通報與稽核機制開始,再逐步提升整體供應鏈資安管理成熟度。
若您想評估貴公司的供應鏈風險,頂峰資訊顧問團隊可協助進行第三方風險盤點、供應商資安管理制度建置、資安條款檢視與資安健檢,協助企業建立更完整的供應鏈資安防護機制。