Trešo pušu (vendor) riska pārvaldība
Kā novērtēt un pārvaldīt riskus piegādātāju ķēdē.
Trešo pušu riska pārvaldība ir kritiska - Solar Winds un Kaseya incidenti rāda, ka piegādātāju kompromitācija ir reāls drauds. Soļi: 1) Inventarizācija - saraksts ar visiem piegādātājiem un to piekļuves līmeni; 2) Klasifikācija pēc risku līmeņa (kritiski/augsti/vidēji/zemi atkarībā no datiem un piekļuves); 3) Izpēte - drošības anketa (SIG, CAIQ), sertifikācijas (SOC 2, ISO 27001), penetration testu pārskati; 4) Līgumiskās saistības - DPA, konfidencialitāte, paziņošanas pienākumi, audita tiesības; 5) Nepārtraukta uzraudzība - drošības posture, jaunu CVE skenēšana; 6) Izbeigšanas plāns - datu atgūšana, piekļuves atsaukšana.