افزایش ریسک‌های امنیت سایبری در زنجیره تامین

افزایش ریسک‌های امنیت سایبری در زنجیره تامین

پیشرفت‌های فناوری باعث توسعه و بهبود عملکرد شبکه‌های تحویل و تامین شده است اما این پیشرفت‌ها مشکلاتی نیز به همراه دارند؛ مثلا زنجیره تامین را بیشتر در معرض حملات سایبری قرار می‌دهند. توسعه روند دیجیتالی شدن در زنجیره تامین تهدیدات بالقوه مرتبط با حملات سایبری را به همراه دارد که فقط به منابع سخت‌افزاری و نرم‌افزاری IT شرکت محدود نمی‌شود. این حملات می‌تواند بر دارایی‌های فیزیکی در فروشگاه‌ها و انبارهای ورودی و خروجی نیز تأثیر بگذارد.

حملات سایبری رایج

کسب‌وکارهای کوچکتر (SMEs) در یک زنجیره تامین به دلیل حداقلی بودن قابلیت دفاع سایبری بیشتر نسبت به حمله‌های سایبری آسیب‌پذیرند. البته بسیاری از حمله‌ها نیز به امید دستیابی به شرکت‌های بزرگتر در زنجیره تامین اتفاق می‌افتند. ازاین‌رو می‌توان گفت همه کسب‌وکارهای فعال در یک زنجیره تامین آسیب‌پذیر هستند.

در کل، دو نوع حمله سایبری وجود دارد:

  • بدافزار
  • فیشینگ

بدافزار چیست؟

بدافزار به نرم‌افزارهای جاسوسی، باج‌افزار، ویروس‌ها و کرم‌ها اشاره دارد. بدافزار از طریق یک نقطه ضعف، اغلب انسانی، به شبکه نفوذ می‌کند؛ مثلا زمانی که کاربر روی لینک مخرب یا پیوست ایمیل کلیک می‌کند، نرم‌افزار مضر را نصب می‌کند. از جمله مشکلات بدافزارها می‌توان به موارد زیر اشاره کرد:

    • محدودسازی دسترسی به دستگاه‌ها و اجزای حیاتی (باج‌افزار)
    • ویروس‌ها و کرم‌ها یا سایر کدهای خطرناک روی سیستم نصب می‌شوند
    • جمع‌آوری و سرقت اطلاعات (جاسوس‌افزار)
    • از کار انداختن فرایندها و اجزای عملیاتی شرکت

فیشینگ چیست؟

فیشینک نوعی حمله است که پیام‌های جعلی را که به نظر می‌رسد از یک منبع قابل اعتماد سرچشمه می‌گیرد، اغلب از طریق ایمیل ارائه می‌کند. فیشینگ یک تهدید سایبری فزاینده است و مشکلات زیر را برای سیستم به وجود می‌آورد:

  • سرقت اطلاعات حساس مانند کارت پرداخت و اطلاعات ورود به سیستم.
  • نصب بدافزار روی رایانه شخصی قربانی.

چالش‌های سایبری برای زنجیره تامین

گسترش استفاده از نرم‌افزار به‌عنوان سرویس (SaaS) و میزبانی ابری، کاربران را قادر می‌سازد تا از همه‌جا به‌طور مؤثر کار کنند. شرکت تحلیل ریسک Resilinc اخیرا گزارشی در مورد حملات سایبری در زنجیره تامین منتشر کرده است. این گزارش می‌گوید که ریسک سایبری با دورکاری و ارتباطات اینترنتی بیشتر و متعاقب آن انتقال داده‌های شرکتی بین کسب‌وکار و دستگاه‌های قابل حمل افزایش یافته است. خطرات سایبری مرتبط با کار از راه دور این است که کارکنان دورکار:

  • آموزش امنیت سایبری را فقط یک بار در سال یا کمتر دریافت می‌کنند.
  • از نظر پایبندی به قوانین کار از راه دور به اندازه کافی پایش نمی‌شوند.
  • از وسایل شخصی برای تسک‌های کاری استفاده می‌کنند.
  • از دستگاه‌های شرکت برای کارهای شخصی استفاده می‌کنند.
  • به اشخاص ثالث اجازه می‌دهند از دستگاه‌های کاری آن‌ها استفاده کنند.

این گزارش همچنین خاطرنشان می‌کند که مشاغل می‌توانند از خدمات شرکت‌های شخص ثالث برای مدیریت امنیت سایبرب خود استفاده کنند. با این حال، یک کسب و کار ممکن است به دلایل زیر و ناآگاهانه خود را در معرض خطر قرار دهد:

  • بسیاری از شرکت‌های شخص ثالث ارائه‌دهنده خدمات مرتبط با امنیت سایرب، شرکت‌های جدید یا تازه‌کاری هستند که ممکن است حفاظت داخلی مناسبی نداشته باشند و حتی تهدیدات امنیت سایبری را بیشتر کنند.
  • شرکت‌های شخص ثالث فعال در این حوزه به‌طور فزاینده‌ای مورد هدف مجرمان سایبری قرار گرفته‌اند که می‌خواهند دامنه حملات خود را گسترش دهند.
  • هکرها تمایل به شناسایی و حمله به خدمات ضعیف شخص ثالث برای استخراج و فروش داده‌ها دارند.
  • بسیاری از حملات سایرب به این امید انجام می‌شوند که از شرکت‌های شخص ثالث به عنوان گامی برای هدف قرار دادن بسیاری از مشتریان پایین دستی استفاده شود.

راهکارهای کاهش ریسک حملات سایبری

در حال حاضر، هیچ دنباله‌ای از اقدامات وجود ندارد که به‌طور کامل از یک سازمان در برابر حمله سایبری محافظت کند. با فعالیت به عنوان بخشی از یک زنجیره تامین، یک کسب‌وکار با سایر شرکت‌های حاضر در زنجیره ارتباط برقرار می‌کند. بنابراین، امنیت سایبری تک‌تک کسب‌وکارها برای کل زنجیره تامین مهم است.

اینجاست که اهمیت ایجاد یک رویکرد «اعتماد کن، ولی راستی‌آزمایی کن» مطرح می‌شود. تصویری از انواع داده‌ها، محل قرارگیری و حساسیت آن در زنجیره تامین بسازید. داده‌های داخلی سازمان‌تان (به‌علاوه نسخه‌های پشتیبان) و داده‌هایی را که تأمین‌کنندگان به آن‌ها دسترسی دارند، اضافه کنید. سپس خطر فیزیکی و سایبری در هر گره و پیوند در شبکه را کمی‌سازی کنید. مکان یا دارایی را که حمله ممکن است هدف قرار دهد و فرآیندهای زنجیره تامین و داده‌هایی را که حمله احتمالاً می‌تواند بر آن‌ها تأثیر بگذارد، شناسایی کنید.

این فرآیند گامی تقویتی برای طراحی نقشه شبکه زنجیره تامین موجود سازمان است. در گام‌های بعدی از این نقشه به عنوان راهنمای چالش‌های امنیت سایبری استفاده می‌شود تا برای رفع مشکلان راهکار مناسب اتخاذ شود. در ادامه با اقداماتی که می‌توان برای کاهش خطرات احتمالی انجام داد، آشنا می‌شویم.

ارزیابی امنیت سایبری تامین‌کنندگان

آیا تامین کنندگان در رابطه با ریسک امنیت سایبری زنجیره تامین خود ارزیابی می‌شوند؟ آیا تامین کنندگان برنامه امنیت سایبری دارند و آن را دنبال می‌کنند؟ آیا تامین کنندگان باید با مجموعه‌ای از استانداردها و گواهینامه‌های امنیت سایبری هماهنگ شوند؟ انتظارات امنیت سایبری باید در قراردادها و یادداشت تفاهم (MOU) ذکر شود تا اطمینان حاصل شود که تامین کنندگان ریسک امنیت سایبری زنجیره تامین خود را مدیریت می‌کنند.

پایش منظم امنیت فناوری‌های عملیاتی مورد استفاده

فناوری‌های اطلاعاتی مورد استفاده در بخش عملیات به پایش منظم از راه دور برای نظرات بر یکپارچگی داده ها نیاز دارند.

  • بررسی کنید که داده‌های ارسال شده از دستگاه‌های مختلف صحیح و از طرف دستگاه مورد نظر باشند. می‌توان برای تأیید از یک امضای دیجیتال متصل به داده‌های تراکنش استفاده کرد.
  • به‌روزرسانی‌های نرم‌افزارهای زنجیره تأمین را بررسی کنید، زیرا هکرها می‌توانند بدافزار را در دل نرم‌افزار تأمین‌کنندگان مورد اعتماد نصب کنند.
  • دسترسی به داده‌ها و اطلاعات را برای تامین‌کنندگان و مشتریان ثبت شده بر اساس «نیاز واقعی به دانستن» محدود کنید.

پایش مسائل مربوط به کار از راه دور

برای کاهش ریسک دورکاری و اتصال به سیستم‌های اطلاعاتی از بیرون از شرکت بهتر به موارد زیر توجه داشته باشید:

  • در دورکاری فقط باید از دستگاه‌های صادر شده توسط شرکت استفاده شود. اگر دستگاه‌های خصوصی مجاز هستند، برنامه‌های نرم‌افزار امنیتی قابل قبولی را مشخص و استفاده از آن‌ها را اجباری و پایش کنید.
  • هر کارمند باید یک هویت دیجیتال در سیستم داشته باشد تا قوانین مربوط به دسترسی به داده‌ها و اطلاعات را مدیریت کند.
  • احراز هویت دو عاملی در دستگاه تایید شده کارمند فعال شود.
  • سطح و رمز عبور افراد تعیین شده و مرتب به‌روزرسانی شود.
  • از دستگاه‌هایی شناسایی بیومتریک (مانند اسکن اثر انگشت) استفاده کنید تا سطح بیشتری از امنیت فراهم شود.
  • کارمندان مجارند فقط با کارکنان شرکت و تامین کنندگان/مشتریان تایید شده ارتباط برقرار کنند.
  • رای به حداقل رساندن خطر، داده‌ها را قبل از انتقال رمزگذاری کنید.

امنیت سایبری خطرات و هزینه‌هایی را به همراه دارد. پیشنهادها وراهکارهای ذکر شده در بالا در صورت اجرا نشدن دارای ریسک و در صورت اجرا شدن هزینه دارند. امنیت سایبری یک مسئولیت مشترک بین شرکت شما و هر سازمانی است که به صورت دیجیتالی با آن تعامل دارد. کسب‌وکار شما نمی‌تواند امنیت سایبری را به طور کامل برونسپاری کند، ازاین‌رو باید در داخل شرکت خود نیز به این مورد توجه ویژه داشته باشید.

منبع:

https://www.learnaboutlogistics.com/for-supply-chain-groups-cyber-security-is-a-fixture/

 

نظرات شما

فرم ارسال نظر

large desktopdesktoptabletphone