שירותים /  GRC

ניהול סיכוני צד שלישי

דעו למה הספקים שלכם יכולים להגיע, והוכיחו שבדקתם.

הבעיה

ההנדסה נרשמת לכלי SaaS עם כרטיס אשראי של החברה, מחברת אותו למידע ייצור, ואף אחד לא מגלה עד שמבקר מבקש את רשימת הספקים. בינתיים לקוחות האנטרפרייז שלכם עצמם דורשים ראיה שאתם מעריכים את הספקים שלכם, ואתם אפילו לא מסוגלים למנות אותם.

השיטה.

01

גילוי מצבת הספקים האמיתית

הצלבה של שלושה מקורות שלעולם אינם מסכימים: התחייבויות לתשלום ודפי כרטיס אשראי, רשימת יישומי ה-OAuth וה-SSO של ספק הזהויות, ורשומות ה-DNS והמייל. הפער בין הספקים שהכספים מכירים לבין הרשאות ה-OAuth ב-IdP שלכם הוא המקום שבו הסיכון חי.

02

דירוג לפי גישה, לא לפי הוצאה

סיווג כל ספק לפי מה שהוא יכול להגיע אליו: מידע אישי בייצור, קוד מקור, פרטי אדמין, סביבות לקוח. כלי של 40 דולר בחודש עם הרשאת OAuth לכל תיבת הדואר שלכם הוא בדירוג גבוה יותר מפלטפורמה של 200 אלף דולר שלעולם אינה נוגעת במידע שלכם.

03

הערכה פרופורציונלית

ספקי דירוג 1: סקירת דוח SOC 2 או תעודת ISO (כולל היקף וחריגים, שהם החלק שכולם מדלגים עליו) בתוספת תקציר מבחן חדירה, רשימת מעבדי משנה, היסטוריית אירועים, וה-DPA. דירוגים נמוכים יותר: שאלון קצר וראיה להסמכה. אנחנו לא שולחים גיליון של 300 שאלות לספק פונטים.

04

תיקון החוזה לפני הסיכון

לוודא שההסכם נושא את מה שתצטרכו בהמשך: תנאי מעבד לפי סעיף 28 ל-GDPR, חלונות דיווח על אירוע, הודעה על שינוי מעבד משנה, זכויות ביקורת, החזרת ומחיקת מידע ביציאה, והיכן שרלוונטי, הוראות קבלנות משנה ויציאה של DORA.

05

הערכה מחדש לפי מחזור ולפי אירוע

הערכה מחדש שנתית לספקים קריטיים, והערכה מחדש מונעת-אירוע עם חשיפת אירוע, תעודה שפגה, שינוי מעבד משנה, או רכישה. גריעת הרשאות היא גם בקרה: אסימונים מבוטלים, הרשאות OAuth מוסרות, החזרת מידע מאושרת בכתב.

מצבות ספקים משתנות מדי שבוע. ה-ROC משגיח ברציפות על ה-IdP לאיתור הרשאות OAuth חדשות ויישומי SSO חדשים, ומסמן ספק שנקלט ללא הערכה בשבוע שבו זה קרה, שזו הדרך היחידה שבה מצאי ספקים נשאר נכון.

מהו ניהול סיכוני צד שלישי?

ניהול סיכוני צד שלישי הוא התהליך של זיהוי כל ספק שיכול להגיע למערכות או למידע שלכם, דירוגם לפי הגישה שברשותם, הערכת האבטחה שלהם לפני ובמהלך הקשר, וידוא שהחוזה נושא את תנאי האבטחה והגנת המידע הנדרשים, וביטול הגישה בצורה נקייה כשהקשר מסתיים.

כיצד יש לדרג ספקים לצורך הערכת אבטחה?

דירוג לפי גישה, לא לפי ערך חוזה. השאלות המכריעות הן: האם הספק הזה יכול להגיע למידע אישי בייצור, לקוד מקור, או לפרטי אדמין; האם הוא בנתיב של תהליך עסקי קריטי; והאם השבתתו תעצור אותנו משירות לקוחות. כלי בעלות נמוכה עם הרשאת OAuth רחבה לדואר הארגוני עולה באופן שגרתי על פלטפורמה יקרה שלעולם אינה נוגעת במידע לקוחות.

איזו ראיה כדאי לבקש מספק קריטי?

דוח SOC 2 Type II עדכני או תעודת ISO 27001 (קראו את הצהרת ההיקף ואת החריגים, לא רק את דף השער), תקציר מבחן חדירה, רשימת מעבדי משנה, הסכם עיבוד המידע, ומחויבות הדיווח על אירוע שלהם. תעודה שהיקפה מחריג את השירות שאתם באמת קונים היא נפוצה ולא שווה לכם דבר.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.