企業のセキュリティ体制を改善し、堅牢性を高める方法はたくさんあります。これには、ネットワークの安全性を高めることや、ソーシャル エンジニアリングに関与しないよう従業員を訓練することが含まれます。ただし、見落とされがちなリスクの 1 つは、第三者に起因するリスクです。
企業がハッキングされると、攻撃者は多くの場合、それに関連するビジネスに損害を与える可能性があります。したがって、第三者による攻撃が容易な場合、間接的にビジネスが危険にさらされる可能性があります。確認する セーフティ サービス エッジ (SSE) とは何ですか?なぜ重要ですか?.

サードパーティのリスク管理は、この問題を軽減するように設計されています。では、このテクニックとは何でしょうか?また、どのように実装すればよいのでしょうか?以下で調べてみましょう。
クイックリンク
第三者とは何ですか?
サードパーティとは、会社が協力しているあらゆる組織を指します。これには、お客様が使用するサプライヤー、ベンダー、ビジネス パートナー、サービス プロバイダーが含まれます。これらの外部サービスはビジネスのほんの一部しか提供していないかもしれませんが、だからといって外部サービスに依存することをやめるわけではありません。
多くのサードパーティも、その役割を実行するためにビジネス ネットワークへのアクセスを必要とします。これは、ハッキングされた場合、ネットワークも被害を受けることを意味します。
サードパーティのリスク管理とは何ですか?

サードパーティ リスク管理とは、サードパーティとの協力によって生じるリスクを特定し、軽減する実践です。それには、現在一緒に働いている人を観察し、彼らがどのようなリスクに直面しているかを知り、それらからビジネスを守るための安全策を講じることが含まれます。
サードパーティとの連携を避けることはできませんが、サードパーティのリスク管理の目的は、サードパーティとの連携を可能な限り安全に行うことです。ビジネスによっては、別の第三者を利用したり、接触する人たちから自分を隔離したりすることが必要になる場合があります。確認する クラウド アクセス セキュリティ ブローカーとは何ですか?
サードパーティのリスク管理が重要なのはなぜですか?

第三者によってもたらされるリスクを過小評価しないことが重要です。理由は次のとおりです。
企業はサードパーティへの依存を強めています
アウトソーシングが容易なため、多くの企業は現在、データストレージから給与計算まであらゆるものをサードパーティに依存しています。重要な第三者が深刻な攻撃を受けた場合、ほとんどの企業は適切に機能できなくなり、データの漏洩につながる可能性もあります。
サードパーティのセキュリティは大きく異なります
サードパーティのセキュリティ慣行は多岐にわたります。どの当事者がビジネスにリスクをもたらしているかを理解するには、多くの場合、慎重な調査が必要です。サードパーティのリスク管理により、各当事者のセキュリティ体制が確実に理解され、必要に応じて置き換えられます。
サードパーティがネットワークにアクセスすることがよくあります
多くの場合、サードパーティはネットワークへのアクセスを必要とします。したがって、サードパーティに独自のユーザー資格情報が与えられるのが一般的です。これらの認証情報が盗まれると、ハッカーがネットワークにアクセスする可能性があります。
第三者による攻撃の責任はあなたにあります
機密情報の保管は外部関係者に頼られることがよくあります。したがって、第三者がハッキングされてこの情報が盗まれた場合、貴社は責任を負います。顧客の情報が漏洩した場合、たとえ第三者のせいであっても責任はあなたにあります。これは、会社の評判を傷つける可能性があるだけでなく、訴追の対象となる可能性もあります。確認する ID およびアクセス管理 (IAM) システムとは何ですか?.
サードパーティのリスク管理を実装する方法

サードパーティのリスク管理は広範な活動であり、具体的な手順は企業の規模と提携しているサードパーティの種類によって異なります。ただし、ほとんどの企業は次の手順で恩恵を受けることができます。
すべてのサードパーティのインベントリを作成する
会社に対するリスクを理解するには、現在取引しているすべてのサードパーティの一覧表を作成する必要があります。この在庫には、規模に関係なくすべてのサードパーティを含める必要があります。また、ネットワークの各部分と、それぞれでどのようなデータが利用可能であるかを文書化する必要があります。
リスクに応じた第三者の分類
サードパーティのリスクは大きく異なります。したがって、企業はリスクのレベルに応じて各サードパーティを分類する必要があります。これには、ハッキングされた場合に何が起こるか、そしてその可能性を考慮することが含まれます。これにより、リスクの高いサードパーティに最初に焦点を当てることができるため、重要です。
あらゆるリスクを考慮する
サードパーティのリスク管理は、サイバーセキュリティ リスクだけを対象とするものではありません。サードパーティは、ハッキング以外のさまざまな方法で会社に損害を与える可能性があります。何らかの理由で合意したサービスの提供を停止すると、ビジネスに問題が生じる可能性があります。彼女の評判が傷ついた場合、それはあなたの評判もそれに関係することを意味します。したがって、リスク評価には、セキュリティだけでなく、すべての潜在的なリスクを含める必要があります。
第三者から追加情報を入手する
サードパーティのリスク管理には、通常はアンケートの送信によって取得されるサードパーティに関する多くの情報が必要です。これは一般的な方法であり、この目的のために設計された標準化されたアンケートを購入できます。もちろん、独自のアンケートを実施することもできますが、この方法に進む前に、どのような質問をすればよいかを理解しておく必要があります。
危害を引き起こす可能性のあるリスクの軽減
すべてのサードパーティとそのリスクの棚卸を行ったら、リスクの軽減を試みることができます。これには、アクセスを制限したり、サードパーティに追加のセキュリティ ポリシーの実装を要求したりするなど、ネットワークの調整が含まれる場合があります。場合によっては、協力するサードパーティの変更も必要になる場合があります。
サードパーティの監視を設定する
サードパーティのリスク管理は継続的なプロセスであり、定期的な監視が必要です。定期的に評価を実行することで、サードパーティを手動で監視できます。または、サードパーティを自動的に監視する専用アプリを使用することもできます。サードパーティはその行動を変える可能性があり、彼らが直面する脅威は常に変化します。
新しいサードパーティについても繰り返します
第三者と新たな関係を始めるときは常に、上記の手順を繰り返す必要があります。追加の第三者はすべて、慎重に調査し、それらがもたらすリスクに応じて選択する必要があります。それぞれの目的を実行するために必要なレベルのネットワーク アクセスとデータのみを提供する必要があります。
インシデント対応計画を作成する
インシデント対応計画は、セキュリティ インシデントが発生した場合に実装できる手順を作成するプロセスです。サードパーティのリスク管理は必ずしもサードパーティのインシデントを防止できるわけではありませんが、発生する可能性のあるイベントをより適切に予測するために使用できます。その後、インシデントへの対応を計画し、最善の準備を整える必要があります。確認する クラウド ワークロード保護プラットフォームとは何ですか?
サードパーティのリスク管理はあらゆるビジネスにとって重要です
企業は現在、幅広いサービスをサードパーティに依存しています。また、安全なネットワークへのアクセスが許可され、顧客の個人情報を保管する責任を負うことも珍しくありません。このシナリオでは、そのような当事者に対する攻撃は深刻な結果をもたらす可能性があります。
サードパーティのリスク管理は、企業保険の重要性を増しています。すべての企業は、誰と協力しているのか、どのようなリスクが関与しているのか、そしてそれらのリスクをどのように軽減できるのかを明確に理解する必要があります。閲覧できるようになりました ユーザーおよびエンティティ行動分析 (UEBA) とは何ですか?










