YORUM
Gelen çok sayıda düzenleme ve siber suçluların giderek daha gelişmiş taktikleri göz önüne alındığında, üçüncü taraf riskini azaltmak göz korkutucu görünebilir. Ancak çoğu kuruluş, düşündüklerinden daha fazla temsilciliğe ve esnekliğe sahiptir. Üçüncü taraf risk yönetimi, halihazırda şirkette uygulanan mevcut risk yönetimi uygulamaları ve güvenlik kontrollerinin üzerine inşa edilebilir. Bu modelin güven verici yanı, kuruluşların üçüncü taraf riskini başarılı bir şekilde azaltmak için mevcut korumalarını tamamen hurdaya çıkarmak zorunda kalmamaları anlamına gelmesidir ve bu da kademeli, sürekli iyileştirme kültürünü teşvik eder.
Üçüncü taraf riski kuruluşlar için benzersiz bir zorluk teşkil etmektedir. Görünüşte üçüncü bir taraf güvenilir görünebilir. Ancak üçüncü taraf satıcının iç işleyişine ilişkin tam bir şeffaflık olmadan, bir kuruluş kendisine emanet edilen verilerin güvenli olduğundan nasıl emin olabilir?
Çoğu zaman kuruluşlar, üçüncü taraf tedarikçileriyle uzun süredir devam eden ilişkileri nedeniyle bu acil soruyu hafife alıyor. 15 yıldır üçüncü taraf bir satıcıyla çalıştıkları için, "kaportanın altına bakmayı" isteyerek ilişkilerini tehlikeye atmak için hiçbir neden göremeyecekler. Ancak bu düşünce tarzı tehlikelidir; bir siber olay, en az beklendiği zamanda veya yerde gerçekleşebilir.
Değişen Manzara
Bir veri ihlali meydana geldiğinde, yalnızca kuruluş bir kuruluş olarak para cezasına çarptırılmakla kalmaz, aynı zamanda kişisel sonuçlar da ortaya çıkabilir. Geçen sene, FDIC üçüncü taraf riskine ilişkin yönergelerini sıkılaştırdıdiğer endüstrilerin de aynı yolu izlemesi için zemin hazırlıyor. Yapay zeka gibi yeni teknolojilerin ortaya çıkmasıyla birlikte verilerin üçüncü bir tarafça yanlış yönetilmesinin sonuçları korkunç olabilir. Gelecek düzenlemeler, güçlü kontroller geliştiremeyenlere sert cezalar vererek bu ciddi sonuçları yansıtacaktır.
Yeni düzenlemelerin yanı sıra, dördüncü ve hatta beşinci taraf satıcıların ortaya çıkması, kuruluşları harici verilerinin güvenliğini sağlamaya teşvik etmelidir. Yazılım, 10 yıl önceki kadar basit, şirket içi bir uygulama değil; günümüzde veriler birçok elden geçiyor ve veri zincirine eklenen her bağlantıyla birlikte güvenlik tehditleri artıyor ve gözetim daha da zorlaşıyor. Örneğin, incelenen üçüncü tarafın özel müşteri verilerini ihmalkar bir dördüncü tarafa dış kaynaklardan sağlaması ve kuruluşun bundan haberi olmaması durumunda, bir üçüncü taraf satıcı üzerinde uygun şekilde durum tespiti yapmanın pek faydası yoktur.
Kullanıma Hazır Beş Basit Adım
Doğru yol haritasıyla organizasyonlar üçüncü taraf riskini başarıyla azaltabilir. Daha da iyisi, maliyetli ve yıkıcı teknoloji yatırımları her zaman gerekli değildir. Başlangıç olarak, kuruluşların durum tespiti yaparken ihtiyaç duyduğu şey, mantıklı bir plan, katılmaya istekli yetenekli personel ve BT, güvenlik ve iş ekipleri arasında artırılmış iletişimdir.
İlk adım satıcı ortamını iyice anlamaktır. Bu çok açık görünse de birçok kuruluş, özellikle de bütçeleri dış kaynaklara aktarılacak büyük şirketler bu önemli adımı ihmal ediyor. Aceleyle bir üçüncü taraf satıcı ilişkisi kurmak kısa vadede para tasarrufu sağlayabilirken, bir veri ihlali meydana gelirse ve kuruluş ağır para cezalarıyla karşı karşıya kalırsa tüm bu tasarruflar silinecektir.
Satıcı ortamını araştırdıktan sonra kuruluşların hangi üçüncü taraf rollerinin "kritik" olduğunu belirlemesi gerekir; bu roller operasyonel açıdan kritik olabilir veya hassas verileri işleyebilir. Kritikliğe bağlı olarak satıcılar katmanlara göre gruplandırılmalıdır; bu, kuruluşun satıcıyı değerlendirme, inceleme ve yönetme şekli konusunda esneklik sağlar.
Satıcıları kritikliklerine göre sıralamak, kuruluşların üçüncü taraf sağlayıcılara olan aşırı güvenine ışık tutabilir. Bu kuruluşların kendilerine şu soruyu sorması gerekiyor: Eğer bu ilişki birdenbire sona ererse, bir yedek planımız var mı? Günlük operasyonlarımızı sorunsuz bir şekilde sürdürürken bu işlevi nasıl değiştirebiliriz?
Üçüncü adım, yönetim için bir plan geliştirmektir. Durum tespitini etkili bir şekilde gerçekleştirmek ve riski yönetmek için bir kuruluşun üç ana kolu arasında sinerji olmalıdır; güvenlik ekibi satıcının güvenlik programındaki deliklere ışık tutar, hukuk ekibi yasal riski belirler ve iş ekibi olumsuz basamakları tahmin eder Verilerin veya operasyonların tehlikeye atılması durumunda operasyonlar üzerindeki etkisi. Sağlam yönetişim oluşturmanın anahtarı, planı bir kuruluşun benzersiz ihtiyaçlarına uyacak şekilde uyarlamaktır. Bu özellikle daha az düzenlemeye tabi sektörlerdeki kuruluşlar için geçerlidir.
Yönetişim adımı, sözleşme yükümlülüklerinin taslağının hazırlanmasını içerir. Örneğin, bulut bilişimde iş dünyası liderleri, belirli güvenlik önlemlerinin temel pakete dahil edilip edilemeyeceğini anlamadan yanlışlıkla bir sözleşmeyi imzalamak için acele ederler. Sözleşmeden doğan yükümlülükler genellikle sektöre bağlıdır, ancak standartlaştırılmış bir güvenlik maddesi de geliştirilmelidir. Örneğin, bir dağıtım şirketini değerlendiriyorsak, satıcının yazılım geliştirme yaşam döngüsü (SDLC) sürecine daha az, dayanıklılık önlemlerine ise daha fazla odaklanılabilir. Bununla birlikte, bir yazılım şirketini değerlendiriyorsak, kodun nasıl incelendiği ve üretime aktarılacak önlemlerin nasıl göründüğü gibi satıcının SDLC süreçlerine odaklanmak isteyeceğiz.
Son olarak kuruluşların bir çıkış stratejisi geliştirmeleri gerekir. Bir kuruluş, müşteri verilerinin temizlendiğinden emin olurken üçüncü taraftan nasıl temiz bir şekilde ayrılabilir? Bir şirketin bir satıcıyla bağlarını koparıp yıllar sonra, eski ortaklarının veri ihlaline uğradığını ve müşteri verilerinin açığa çıktığını - bu verilerin silindiği varsayımına rağmen - bildiren bir telefon aldıkları durumlar olmuştur. Hikayenin dersi: Varsaymayın. Kazara meydana gelen bir veri ihlalinin yanı sıra, üçüncü taraf satıcıların eski bir iş ortağının verilerini, örneğin bu verileri makine öğrenimi modelleri oluşturmak için kullanmak gibi dahili geliştirme amacıyla kullanma olasılığı da vardır. Kuruluşlar, ortaklığın sona ermesi durumunda satıcıların verileri nasıl sileceğini ve silmemeleri halinde sonuçların ne olacağını açık, spesifik ve yasal olarak bağlayıcı şartlarla belirterek bunu önlemelidir.
Ortak Sorumluluk ve Sürekli İyileştirme Kültürü Oluşturun
Durum tespiti yaparken bir ekip yaklaşımı benimsemek, bilgi güvenliği şefinin (CISO) üçüncü taraf bir satıcının riskini ortadan kaldırma sorumluluğunu tam olarak üstlenmek zorunda olmadığı anlamına gelir. SEC'in SolarWinds'e yönelik suçlamaları endişe verici bir emsal teşkil eder; sorun organizasyon çapındaki işlev bozukluğundan kaynaklansa bile bir CISO bu suçu üstlenebilir. BT ve iş ekipleri, üçüncü taraf satıcıların incelenmesinde CISO'yu desteklerse, bu gelecekteki ekipler arası işbirlikleri için zemin hazırlar, kuruluşun katılımını artırır ve güvenlik söz konusu olduğunda daha iyi sonuçlar üretir.
- SEO Destekli İçerik ve Halkla İlişkiler Dağıtımı. Bugün Gücünüzü Artırın.
- PlatoData.Network Dikey Üretken Yapay Zeka. Kendine güç ver. Buradan Erişin.
- PlatoAiStream. Web3 Zekası. Bilgi Genişletildi. Buradan Erişin.
- PlatoESG. karbon, temiz teknoloji, Enerji, Çevre, Güneş, Atık Yönetimi. Buradan Erişin.
- PlatoSağlık. Biyoteknoloji ve Klinik Araştırmalar Zekası. Buradan Erişin.
- Kaynak: https://www.darkreading.com/cyber-risk/mitigating-third-party-risk-requires-collaborative-approach
- :dır-dir
- :olumsuzluk
- :Neresi
- 10
- 15 yıl
- %15
- 7
- a
- Hakkımızda
- kazara
- katma
- ileri
- karşı
- ajans
- önce
- Türkiye
- veriyor
- Ayrıca
- her zaman
- an
- ve
- görünmek
- uygulanabilir
- yaklaşım
- ARE
- silah
- yapay
- yapay zeka
- AS
- sormak
- soran
- değerlendirilirler
- üstlenmek
- varsayımı
- At
- yedek
- merkezli
- Temel
- BE
- Çünkü
- olur
- olmuştur
- olmak
- yarar
- dışında
- Daha iyi
- arasında
- bağlayıcı
- artırır
- ihlal
- Bütçeler
- inşa etmek
- yapılı
- iş
- İş Liderleri
- fakat
- satın almak
- by
- çağrı
- CAN
- yetenekli
- durumlarda
- durdurmak
- belli
- zincir
- meydan okuma
- değiştirme
- yükler
- baş
- CISO'su
- açık
- müşteri
- bulut
- cloud computing
- kod
- işbirliği
- işbirlikçi
- geliyor
- Yakın İletişim
- Şirketler
- şirket
- tamamlamak
- uzlaşma
- Uzlaşılmış
- bilgisayar
- ilişkin
- Sonuçları
- düşünen
- devam eden
- sürekli
- sözleşme
- sözleşmeli
- kontroller
- pahalı
- çiftleşmiş
- yaratmak
- Oluşturma
- kritik
- kritiklik
- çok önemli
- Kültür
- Şu anda
- Siber
- siber suçluların
- Tehlikeli
- veri
- veri ihlali
- Günden güne
- teslim
- bağımlı
- Rağmen
- Belirlemek
- belirleyen
- geliştirmek
- gelişmiş
- gelişme
- zor
- çalışkanlık
- korkunç
- yıkıcı
- do
- yok
- gelmez
- yapıyor
- don
- gereken
- her
- Efekt
- etkili bir şekilde
- çıkma
- teşvik
- bitirme
- sağlamak
- sağlanması
- varlık
- emanet
- özellikle
- kurulması
- değerlendirilmesi
- Hatta
- Etkinlikler
- örnek
- mevcut
- Çıkış
- Strateji Çık
- beklenen
- maruz
- dış
- yüzler
- Düşmek
- FDIC
- para cezası
- son
- Ad
- beş
- Esneklik
- odak
- takip et
- İçin
- Eski
- Dördüncü
- itibaren
- tamamen
- işlev
- gelecek
- yönetim
- kademeli
- kuralları yenileyerek
- Eller
- Var
- sığınak
- ağır
- artan
- Delikler
- başlık
- Ne kadar
- Ancak
- HTTPS
- if
- uygulanan
- iyileşme
- in
- teşvik
- olay
- dahil
- Gelen
- birleştirir
- Artırmak
- giderek
- Endüstri
- sanayi
- bilgi
- bilgi Güvenliği
- iç
- örnek
- İstihbarat
- iç
- içine
- Yatırımlar
- degil
- Veriliş
- veren
- IT
- ONUN
- tehlikeye atmak
- jpg
- anahtar
- manzara
- büyük
- Soyad
- Geçen yıl
- sonra
- liderleri
- öğrenme
- en az
- Yasal Şartlar
- yasal takım
- yasal
- az
- yaşam döngüsü
- ışık
- sevmek
- çizgi
- LINK
- küçük
- ll
- uzun süredir devam eden
- Bakın
- GÖRÜNÜYOR
- makine
- makine öğrenme
- Ana
- yönetmek
- yönetim
- yönetir
- çok
- Mayıs..
- anlamına geliyor
- önlemler
- olabilir
- Azaltmak
- hafifletici
- model
- modelleri
- para
- manevi
- Daha
- çoğu
- şart
- gerekli
- gerek
- ihtiyaçlar
- negatif
- yeni
- Yeni teknolojiler
- yok hayır
- tahviller
- Açık
- of
- sık sık
- on
- bir tek
- Operasyon
- or
- kuruluşlar
- organizasyonlar
- Diğer
- sonuçlar
- outsource
- gözetim
- paket
- Partner
- İş Ortaklığı
- Parti
- geçer
- cezalar
- Yapmak
- icra
- kişisel
- personel
- plan
- Platon
- Plato Veri Zekası
- PlatoVeri
- olasılık
- uygulama
- uygulamalar
- Örnek
- öngörür
- hediyeler
- presleme
- önlemek
- özel
- Sorun
- süreç
- Süreçler
- üretir
- üretim
- Programı
- uygun
- koruma
- Itmek
- soru
- RE
- neden
- güven verici
- teslim almak
- yansıtmak
- düzenlenmekte olan
- düzenlenmiş endüstriler
- yönetmelik
- ilişki
- İlişkiler
- değiştirmek
- gerektirir
- sorumluluk
- Sonuçlar
- Yorumlar
- Yorumları
- krallar gibi yaşamaya
- Risk
- risk yönetimi
- yol haritası
- rolleri
- acele
- s
- güvenceler
- İndirim
- Tasarruf
- sorunsuz
- SEC
- güvenli
- güvenlik
- Güvenlik Önlemleri
- Güvenlik tehditleri
- görmek
- görünmek
- hassas
- ayrı
- ciddi
- set
- Setleri
- ayar
- Paylaşılan
- dökmek
- parlar
- kısa dönem
- meli
- imza
- Basit
- Yazılım
- yazılım geliştirme
- katı
- özel
- Aşama
- başlama
- belirten
- sapları
- adım
- Basamaklar
- Yine
- Öykü
- Stratejileri
- grev
- Grevler
- güçlü
- Başarılı olarak
- böyle
- acı
- Takım elbise
- destek
- yüzey
- sinerji
- taktik
- terzi
- Bizi daha iyi tanımak için
- takım
- takım
- teknoloji
- Teknolojileri
- şartlar
- göre
- o
- The
- ve bazı Asya
- Onları
- kendilerini
- Orada.
- Bunlar
- onlar
- düşünmek
- Düşünme
- Üçüncü
- üçüncü şahıslara ait
- Re-Tweet
- tam
- iyice
- Bu
- tehditler
- üç
- İçinden
- Kravatlar
- için
- bugün
- üst
- Şeffaflık
- güvenilir
- habersiz
- altında
- anlamak
- anlayış
- benzersiz
- kullanım
- kullanma
- Ve
- satıcı
- satıcıları
- incelenmiş
- istemek
- oldu
- we
- İYİ
- vardı
- Ne
- ne zaman
- hangi
- süre
- DSÖ
- irade
- istekli
- ile
- olmadan
- işlenmiş
- kazı
- olur
- yıl
- yıl
- zefirnet