EY安永是指 Ernst & Young Global Limited 的全球組織,也可指其中一個或多個成員機構,各成員機構都是獨立的法人個體。Ernst & Young Global Limited 是英國一家擔保有限公司,並不向客戶提供服務。
概要
供應鏈網絡中日漸增加的數位化與連接能力以及大量數據交換,正使供應鏈面臨前所未有的資安威脅。
這些攻擊不僅會導致組織的重大財務損失,更可能使組織與其合作夥伴及客戶間的長期信賴關係受到傷害。
我們應如何建構一個強大的現代化供應鏈,確保營運安全並提升韌性? 技術驅動的新常態是能安全營運的環境? 轉型成數位化供應鏈安全嗎? 這些是後疫情時代供應鏈主管與最高管理階層所抱持的部分疑問。
從企業觀點看來,儘管供應鏈是相當關鍵的功能之一,但在防禦潛在網路威脅方面,並未獲得應有的關注。根據安永2021年全球資安調查(EY Global Information Security Survey 2021),僅有33%的資安長(CISO)有信心供應鏈在出現網路威脅發動者時,具備滴水不漏的防禦及復原能力。供應鏈網絡攻擊可能以如下圖所列之各種型態出現。常見的供應鏈網絡攻擊動機包括勒索、資產竊取、服務或流程中斷、內部威脅,甚至出於政治或競爭目的。
隨著供應鏈全球化程度提升與快速數位化轉型,供應鏈網絡中互聯利害關係人數量也隨之增加,對企業形成更複雜的情況,進而造成更多的資安攻擊漏洞。供應鏈中任何一環因缺乏培訓、認知或監督而未遵守資安協定,都可能使整個系統的資安防線癱瘓。
此外,生態系統中的許多當事方仍欠缺整合資訊科技(IT)系統與營運科技(OT)系統的企業層級整體資安策略,使得供應鏈中的各連接節點易受資安攻擊。
供應鏈網絡攻擊可能導致在財務及信任層面的高昂代價,例如美國一家醫療管理企業於2021年遭到供應鏈勒索軟體攻擊,超過100萬人1 受到影響,成為美國當年最大規模的健康資料外洩事件之一。
網路防禦卓越度作為影響企業參與及策略聯盟KPI的概念也正在崛起。目前絕大多數的利害關係人將供應鏈網絡資安防禦視為業務連續性的重要因素之一,擁有健全資安防禦系統的企業較易在供應商夥伴關係、經銷合約及其他策略聯盟等各參與階段成為優先合作夥伴。
未遵守監理機關所制定的資安防禦要求不僅為企業帶來外洩風險,也可能使監管審查頻率增加並導致商譽受損罰款。2021年美國紐約州金融服務署所通報的網路資安與其他相關不合規活動,罰款共計超過600萬美元。
供應鏈各階段相關的科技、流程複雜度與第三方參與程度各有不同,因此所面臨的資安威脅及對業務連續性的可能影響程度也不盡相同。這進一步突顯出必須謹慎規劃可滿足各階段差異的資安策略並建立健全靈活的解決方案,將其與供應鏈的不同活動部分整合。
對單一供應商的資安攻擊可能造成客戶與其相關連供應商的多間工廠長時間中止製造活動,進一步導致負面連鎖反應,如生產及配送延遲、產品缺貨、供需失衡、價格上漲與消費者的不信任。因勒索軟體攻擊而導致的停機、遠端存取盜竊、未修補軟體、ICS漏洞與第三方網路相關攻擊等,都是製造階段中常見的攻擊手法。
在地觀點
聚焦臺灣現況,受供應鏈資安議題影響較大之產業,皆已著手建置/強化供應鏈資安管理機制。舉例而言,位居全球資訊供應鏈重要環節的先進製造大廠,定期執行供應商資安風險評估及實行管理措施,以滿足客戶要求;金融業因應主管機關規範已著手強化資訊服務商資安風險管理機制。推行供應商資安風險管理機制實務上充滿許多挑戰,安永實地觀察,歸納如下:
此外,除了外部供應商所帶來的資安風險,企業自行開發軟體也面臨來自第三方元件(如:軟體套件)的資安威脅。這些第三方元件越受歡迎,越容易受駭客鎖定並利用其軟體中存在之弱點。軟體物料清單(Software Bill of Material)的分析與管理能有效緩解第三方元件所帶來的威脅。
臺灣聯繫人
曾 韵 Christina Tseng
安永諮詢服務股份有限公司 執行副總經理
後疫情時代下的商業環境,僅仰賴對資安威脅的知識已不足以保障企業營運。供應鏈除了必須更靈活、更有效運用科技,也需要對抗資安威脅,避免危及營運持續性與損害長期合作夥伴關係及客戶信賴的可能性。