Trečiųjų šalių ir tiekėjų kibernetinės rizikos valdymo paslauga

Paslauga skirta organizacijoms, kurios naudojasi išorinių tiekėjų, rangovų, IT priežiūros įmonių, debesijos, programinės įrangos, OT/ICS, saugos, apskaitos, dokumentų valdymo, priežiūros ar kitomis paslaugomis ir nori įvertinti bei suvaldyti su šiomis trečiosiomis šalimis susijusias kibernetinio saugumo rizikas.

Paslauga padeda organizacijai nustatyti, kurie tiekėjai yra kritiniai, kokias sistemas ir duomenis jie pasiekia, kokie reikalavimai jiems turi būti taikomi, kokios sutartinės nuostatos turi būti įtvirtintos, ir kaip užtikrinti, kad tiekėjų prieigos bei teikiamos paslaugos nekeltų nepriimtinos rizikos organizacijos veiklai.

Kodėl ši paslauga aktuali

Daugelyje organizacijų tiekėjai turi labai plačias arba ilgai neperžiūrėtas prieigas: VPN, RDP, administravimo paskyras, prieigas prie debesijos aplinkų, ERP, SCADA, buhalterinių, personalo, dokumentų valdymo ar kitų sistemų. Praktikoje rizika kyla ne tik dėl pačių tiekėjų brandos, bet ir dėl to, kad organizacija dažnai neturi bendro vaizdo:

kas yra tiekėjai;

kurie iš jų yra kritiniai;

kokius duomenis ar sistemas jie pasiekia;

ar prieigos suteiktos pagal mažiausių privilegijų principą;

ar naudojamas MFA;

ar prieigos laikinos, ar nuolatinės;

ar tiekėjų veiksmai registruojami;

ar sutartyse numatyta incidentų pranešimo, audito, saugumo reikalavimų ir atsakomybės tvarka.

Paslaugos apimtis

1

Tiekėjų ir trečiųjų šalių identifikavimas

2

Tiekėjų kritiškumo ir rizikos vertinimas

3

Tiekėjų prieigų vertinimas

4

Saugumo nuostatų sudarymas sutartyse su Tiekėjais ir trečiosiomis šalimis

5

Tiekėjų klausimynai ir įrodymų surinkimas

6

Tiekėjų rizikos mažinimo planas