В течение многих лет сторонние кибербезопасность отношения между поставщиками и клиенты полагались на контракты и доверие. Эта модель уже показывает свой возраст. Только за последний год 51% британских организаций сообщили о нарушениях, связанных с третьими лицами, а поставщики стали идеальными векторами атак для враждебных субъектов.
Директор по услугам EMEA в NetSPI.
Соответствие на основе доверия и безопасности на основе фактических данных
То, что когда-то работало для поставщиков систем безопасности, — соблюдение требований на основе доверия, — теперь стало минимумом, а также устаревшим подходом к современной киберстратегии и защите данных.
Продолжение статьи ниже
Контракты и письменные гарантии мало что делают для защиты организаций на практике, и слишком часто клиенты имеют ограниченное представление о реальном состоянии безопасности своих поставщиков.
За последние несколько лет мы увидели документацияанкеты и огромное количество сертификатов, которые затмили очевидную надежность. Акцент сместился в сторону постановки галочек, а не доказательства силы.
Вместо этого нам нужно перейти от рассказа к показу; доказательство важнее обещания.
Модель безопасности, основанная на фактических данных, требует, чтобы поставщики активно демонстрировали, что их подход к безопасности является измеримо надежным, измеримым и эффективным. Соблюдение требований не равно устойчивости в сегодняшней среде угроз, вместо этого подойдет только последовательный и упреждающий подход.
Структурная слепота
Конечно, большинство поставщиков намеренно не скрывают уязвимости от клиентов. Проблемы заключаются в задержке и видимости. Моментальные оценки быстро устаревают и теряют актуальность по мере изменения систем, развития технологий и внедрения нового кода.
Поставщик, считающийся безопасным на момент сертификации или подписания контракта, может нести существенные риски всего через несколько недель без последовательного подхода к управлению уязвимостями.
Разработка комплексной видимости уязвимостей в организации часто является сложной задачей. К сожалению, некоторые производители выбирают путь сознательного невежества и слепого оптимизма. Такой подход экономит деньги поставщика за счет увеличения риска, который вы берете на себя как клиент.
Даже когда обнаруживаются новые уязвимости, клиенты часто практически ничего не видят. Специальный подход к обеспечению безопасности третьих сторон создал форму структурной слепоты, при которой риск существует, но остается невидимым.
Чтобы решить эту проблему, поставщики должны перейти к постоянному сигнализированию об операционной и киберустойчивости, а не полагаться на статические гарантии.
Гарантия на практике: тестирование на проникновение
На практике это означает следующее: непрерывное тестирование на проникновение.
Для поставщиков, проводящих нечастые или специальные тесты, команды безопасности с трудом успевают за быстро меняющейся ситуацией, оставляя уязвимости невыявленными, а клиентов незащищенными.
Моделируя реальное поведение злоумышленников, поставщики не только демонстрируют клиентам свою приверженность надежной системе безопасности, но также активно улучшают управление уязвимостями и снижают сам риск атаки. данные нарушение в первую очередь.
Клиенты обеспечены доказательствами; Команды безопасности поставщиков могут спать спокойно, поскольку их слабые места устранены.
Для организаций, управляющих десятками или сотнями взаимоотношений с третьими сторонами, этот уровень прозрачности имеет решающее значение для понимания того, где находится реальный риск, и улучшения отношений с клиентами.
Пришло время директорам по информационной безопасности высказаться
Цепочки поставок стали главной мишенью для враждебных субъектов, где утечка данных приводит к эффекту домино: сбои в работе поставщиков, складов и производителей. Например, разрушительная атака на Jaguar Land Rover в сентябре 2025 года способствовала снижению реального роста всей экономики Великобритании всего до 0,1%.
Крайне важно, чтобы поставщики начали демонстрировать посредством доказательств свою безопасность. Директора по информационной безопасности имеют уникальные возможности для того, чтобы поднять планку и взять на себя инициативу, требуя от сторонних групп безопасности доказать свою надежную кибербезопасность. управление.
Чтобы внести ясность: речь идет о более тесном взаимодействии между поставщиком и клиентом, а не о наказании поставщиков, чья безопасность может быть не такой сильной, как надеялись. Предоставление доказательств, а не обещаний представляет собой фундаментальный сдвиг в подходе к кибербезопасности как со стороны директоров по информационной безопасности, так и со стороны третьих сторон и организаций-клиентов.
Там, где директора по информационной безопасности лидируют, компании во всех секторах могут повысить свою устойчивость.
Слова, которыми нужно жить
Кибербезопасность больше не может полагаться на устаревшие и недостаточные обещания, основанные на доверии и договорных обязательствах.
Киберландшафт находится в состоянии постоянной эволюции и изменений, и само по себе доверие больше не является надежным индикатором зрелой системы безопасности. Статические гарантии и проверки на определенный момент времени не отражают реалии современной инфраструктурагде риск развивается гораздо быстрее, чем когда-либо может развиваться документация.
Приняв постоянное тестирование на проникновение и предоставив директорам по информационной безопасности право требовать от поставщиков наглядного подтверждения своего уровня безопасности, организации могут фундаментально изменить методы управления рисками третьих сторон.
Этот сдвиг сдвигает сферу кибербезопасности и бизнеса от слепого доверия, которое незаметно ставит под угрозу безопасность данных, к доверию, основанному на постоянной, измеримой уверенности.
Доказательства, а не обещания — важнейший принцип кибербезопасности в современном мире.
Мы представили лучшее программное обеспечение для защиты конечных точек.
Эта статья была подготовлена в рамках канала Expert Insights от TechRadarPro, где мы рассказываем о лучших и ярких умах современной технологической отрасли. Мнения, выраженные здесь, принадлежат автору и не обязательно совпадают с мнением TechRadarPro или Future plc. Если вы заинтересованы в участии, узнайте больше здесь: https://www.techradar.com/news/submit-your-story-to-techradar-pro
2026-03-14 14:00:00
1773498341
#Доказательства #не #обещания #новая #доктрина #кибербезопасности
Читайте также
