全维度供应链数字化:软件定义未来的网络安全

  • 来源:IBM
  • 发布时间:2024/08/07
  • 浏览次数:251
  • 举报

由IBM发布了《全维度供应链数字化:软件定义未来的网络安全》这篇报告。以下是对该报告的部分摘录,完整内容请获取原文查看。过去,供应链主要是指物理供应链。而如今,随着数字技术在供应链中 的核心作用日益增强,不仅大幅提升了效率,也引入了新的、经被低 估的风险。

1.首要问题: 什么是“供应链”?

供应链是指产品开发和销售流程中的相关个人、组织、 资源、活动和技术 /IT 系统组成的网络。供应链涵盖从 供应商向制造商供应原材料到产品最终交付给最终用 户的整个过程。 软件供应链则涵盖软件开发生命周期中接触代码的所 有要素和所有人员,包括组件相关信息(如基础架构、 硬件、操作系统、云服务)、代码编写人员以及代码 的来源,如注册表、GitHub 存储库、代码库或其他开 源项目。其中还包括可能对软件安全产生负面影响的 任何漏洞。

挑战一: 规模庞大

供应商网络正在迅速扩展。本调研表明,受访组织拥有庞大的直接和间接供应商网络。 根据所有行业受访高管的数据,每家组织平均拥有 1,284 家直接供应商。而如果计入间 接供应商,则第三方供应商数量会大幅增加。近一半 (48%) 的受访者估计,间 接供应商数量是直接供应商数量的五倍,即 6,420 家。这些直接和间接供应商共同构成 了一个庞大的攻击面 ― 相当于至少有 7,700 个潜在威胁向量可能进入组织。

供应商网络如此庞大,使得组织预测潜在中断变得非常 困难,甚至不可能,更不用说协同有效的应对措施了。 这将对运营产生巨大的影响。与供应商数量最少的组织 相比,供应商数量最多的组织遇到的严重运营影响事件 要多出 17%。这项分析考虑了多项因素的影响,包括网 络事件、人才和原材料短缺以及极端天气事件(参见第 20 页的分析)。 事实上,在高度互联的供应链环境中,网络事件往往会 成为引发严重中断的导火索。尽管本调研表明,受访 者并未遭受过通过供应商发起的大规模网络攻击,但 30% 的受访者表示在过去三年中因第三方漏洞而遭受 过攻击。最近的一份报告表明,这一问题正变得日益普 遍:41% 的受访组织表示遭受过由第三方导致的重大 网络事件。7

这一现状给供应链应用和服务的安全性带来了巨大的压 力。在过去三年中,针对各行业受访者调研的主要发现 包括: – 近 40% 的受访者表示其组织遭遇过需要采取非常措 施来应对的网络安全事件,或对运营产生持久而实质 性影响的网络安全事件。 – 超过一半 (52%) 的受访者表示其组织的供应链 IT 应 用和服务曾遭遇重大或严重中断。 – 与其他职能领域相比,IT 应用和服务中断对运营产 生的影响更为显著。 展望未来,65% 的受访者认为供应链中断可能发生在 组织的 IT 基础架构中,另有 53% 的受访者认为供应链 中断可能发生在组织的 IT 应用和服务中。

机遇:利用“安全设计”方法增强 网络和供应链韧性。 鉴于广泛的业务合作伙伴关系,组织需要采用一种新方 法来保障供应链安全,即认识到内部和外部 IT 平台与 服务之间的共同功能。许多供应链输入和输出都是使用 通用基础架构来实现和交付的,这为组织带来了优势。 如果将网络风险和供应链风险管理视为相互关联的关 系,则这两个维度的能力都会变得更加强大。 这就像是一种 DNA 双螺旋结构,网络韧性和供应链韧 性会相互增强。两者凝聚为一股合力,可改善效率、协 同和价值创造;但同时也代表了两种相互依赖且并行发 展的能力。提高可视性和治理能力对于组织内部,乃至 整个供应链和合作伙伴生态系统都至关重要。

从更实际的层面来说,这种程度的整合是什么样的?这 是一种贯穿整个供应链的文化,从初始设计、采购材料、 供应商、分销到产品生命周期结束,网络风险管理、安 全和韧性均处于重要地位。作为第一步,供应链和风险 管理领导者可以效仿软件和硬件开发社区的做法,采用 “安全设计”原则,也称为“左移”。 这种方法将安全置于决策的最前沿,而不是事后再“亡 羊补牢”。8 通过将“安全设计”应用于供应链的每一 个阶段,可推动运营各方优先加强网络风险管理和协同 治理实践。这有助于促进各职能部门以及整个合作伙伴 生态系统的协作。这带来了诸多优势,例如能够尽早发 现潜在漏洞、分享最佳实践,以及有助于协同应对威胁 (参见第 8 页的案例研究:

这种方法有助于改善运营和业务成效。根据 IBM 商业 价值研究院的分析,在网络风险和供应链风险管理领域 具有更高成熟度的组织实现了更出众的安全投资回报率 (见图 3)。这两个维度的成熟度相互强化。与表示受 到类似网络安全事件严重影响的其他组织相比,此类组 织在过去三年中遭遇的网络事件要少 89%。

挑战二: 管理分散

大多数组织的风险管理都处于一种各自为战的分散状态。不过,重大风险通常具有跨职 能的性质,因此不会遵循组织边界,尤其是管理物理和数字供应链的组织边界。尽管物 理供应链和数字供应链都对收入有巨大的贡献,但组织缺乏将两者风险责任 联系在一起的整体视图。70% 的受访高管表示,物理风险和网络风险由组织的不同部 门管理,因此可能会忽视或低估物理和数字威胁向量的共同风险。

从更具体的层面来看,物理和数字风险以及整个物理和 数字供应链的负责人员是谁?根据 IBM 商业价值研究 院的调研,这些职责分散在高管团队中(见图 5)。并 没有一位高管能够全面掌控所有潜在风险。职位名称可 能因公司规模和组织结构而异,但如果风险管理和供应 链运营由传统职能部门来组织,则整个企业的协同就会 很困难。对于难以与生态合作伙伴保持同步的组织来说, 这是一项更为严峻的挑战。对于许多组织来说,不同部 门之间往往缺乏沟通 ― 这为安全和供应链领导者带来 了一项重大挑战。

2.生成式 AI 助力保障生态系统安全

根据 IBM 商业价值研究院近期的一项调研,96% 的受 访美国高管表示,采用生成式 AI 可能会在未来三年内 导致其组织出现安全漏洞。14 而这次最新调研的受访者 则表现得更乐观。只有 39% 的受访者预计生成式 AI 会 对其运营安全性和韧性构成重大风险,而 52% 的受访 者认为生成式 AI 的好处将超过任何潜在风险(见图)。 这项技术为网络犯罪分子提供了新的工具,同时也能为 防御者提供更高级的功能来检测和应对攻击。15

作为整体安全战略的一部分,生成式 AI 可以在增强供 应链韧性方面发挥重要作用,包括加快供应商评估和管 理实践、支持协同事件响应的模拟和规划、自动执行日 常任务以减轻人为错误的影响,以及为供应链系统提供 实时监控,以便及时发出安全问题警报。随着能力日趋 成熟,生成式 AI 将变得更加以行动为导向 ― 编写和修 正代码、检查代码库,以及帮助定义和监控安全策略与 控制措施。一项研究表明,生成式 AI 将编写代码的完 成时间缩短了 35% 至 45%。16 超过一半的受访者 (55%) 看到了生成式 AI 在变革供应 链运营方面的潜力。在当前或未来 12 个月内,企业投 资部署生成式 AI 的主要供应链用例包括提高运营效率, 例如资源分配、风险管理(包括网络安全),以及增强 可视性以改进预测和决策能力。更长期的目标则包括合 规管理和物流,例如机器人、无人机和自动驾驶汽车。

如果供应链的安全性取决于其最薄弱的环节,那么不遵 守组织安全准则的合作伙伴就会使整个供应链变得脆 弱。然而,对于受访高管来说,安全实践并不是选择供 应商的主要考虑因素。事实上,成本才是其首要决定因 素,其重要性要比风险暴露、信息安全、监管合规和韧 性等因素高出 23%。 不过,采购成本上的任何财务节省可能是短暂的,因为 从长远来看,忽视供应商的安全实践可能会导致更高的 延迟成本。随着时间的推移,较低的风险和韧性可视性 可能会推高运营支持成本,而在风险和韧性方面的投资 则有助于降低这些成本(请参阅第 20 页的“观点:累 积风险如何将组织置于险境”)。

最令人担忧的是,受访组织表示其供应商对网络风险管理推荐实践的采用率较低(见图 10)。例如,只有略高于一半的受访组织表示会对其直接和间接供应商进行风险态势评估。 尽管这是一项最常见的实践,它不过是改善组织整体风险态势的最低标准。在供应商引 导方面,只有不到一半的受访者使用了所有其他评估实践。

我们调研的受访者在其软件供应链管理实践方面也反映 出类似的不成熟水平。尽管采用了一些领先实践,但受 访者仅处于其采用的早期阶段。 我们以访问控制和合规措施为例。只有 22% 的受访者 表示其组织部署了访问控制和最小权限原则来保护软件 供应链。

3.累积风险如何将组织 置于险境

韧性不能止于保持警惕。运营中断通常是由各种复杂、连续的风险所导致的,这些风险 难以通过标准风险模型进行预测。过去五年的经验明确表明,风险是逐渐出现的,然后 由于无法预见的多项因素而突然爆发,从而引发连锁反应,对整个供应链上下游造成严 重破坏。18 比如,想象一下勒索软件攻击加上人才短缺,再加上灾难性的天气事件,然 后一条航运路线堵塞,需要绕行很长一段距离。 随着对数字服务的依赖日益增加,风险迅速扩展到 IT/IS 领域以外,从而扰乱核心运营 和创收。大约三分之一的受访者表示曾受到多项风险因素的显著影响,这意味 着需要采取非常措施来应对相应风险。还有一小部分但为数不少的受访者表示遭遇了更 为严重和持久的中断。

未来十年,随着新型贸易关系的出现,供应链运营可能会发生巨变。即使组织从复杂的 供应链转向安全、具有韧性的生态系统,也会出现各种新的不确定性因素,也需要更加 关注各种新的风险。19 尤其令人担忧的是,我们怀疑运营受到显著影响的组织中有较高 比例可能已经达到管理多重风险的能力极限。只要外加一点冲击,就可能令这些组织落 入“严重运营影响”的类别,从而导致收入受到巨大影响。

根据我们的分析,风险因素的增加可能会意外地迅速演变成一场毁灭性的大规模中断, 在最严重的情况下会危及超过 75% 的收入。基于受访者对上述每个风险因素对收入影 响的估计,我们的分析表明,那些受到多重严重风险困扰的组织必须要面对令人担忧的 收入风险:小型组织每年有 1.605 亿美元的收入面临风险,大型组织每年有超过 220 亿 美元的收入面临风险。 对于一些组织来说,当前的形势已经再糟糕不过了 ― 高风险环境叠加经济不确定性带来 了极其严峻的挑战。受访者表示,过去三年(2021 年至 2023 年期间),其组织的平均 收入增长率下降了 55%,利润下降了 49%。

编辑:999感冒灵
  • 相关标签
  • 热门文档
  • 热门文章
  • 本年热门
  • 本季热门
  • 本月热门
  • 本年热门
  • 本季热门
  • 本月热门
分享至