ISAC Cambodia (InfoSec)
GeneralKnowledgeSecurity NewsSecurity Tips

ហានិភ័យភាគីទីបី និងខ្សែច្រវាក់ផ្គត់ផ្គង់៖ ចំណុចដែលមើលមិនឃើញ ​(blind spot) នៅក្នុងកម្មវិធី GRC របស់អ្នក

បញ្ហាជាយុទ្ធសាស្ត្រ
ការវាយប្រហារបែកធ្លាយទិន្នន័យដែលបង្កការខូចខាតធ្ងន់ធ្ងរបំផុតមួយចំនួនក្នុងរយៈពេល ៥ ឆ្នាំចុងក្រោយនេះ មិនបានចាប់ផ្តើមចេញពីខាងក្នុងស្ថាប័នរងគ្រោះនោះទេ — គឺវាបានចូលតាមរយៈអ្នកផ្គត់ផ្គង់ (Vendor) ក្រុមហ៊ុនម៉ៅការ ឬអ្នកផ្គត់ផ្គង់កម្មវិធីសូហ្វវែរ។ ទោះជាយ៉ាងណាក៏ដោយ ការគ្រប់គ្រងហានិភ័យភាគីទីបីនៅតែជាកែវភ្នែក ឬកញ្ចុំខ្សែភ្ជាប់ដែលខ្សោយបំផុតនៅក្នុងកម្មវិធី GRC ភាគច្រើន ដែលជាញឹកញាប់ត្រូវបានគេបន្ទាបតម្លៃមកត្រឹមតែជាការបំពេញកម្រងសំណួរតែម្តងគត់នៅពេលចាប់ផ្តើមសហការ។

មូលហេតុដែលអ្នកផ្គត់ផ្គង់ជាចំណុចដែលមើលមិនឃើញ
អង្គភាពនានាបានផ្តល់ការទុកចិត្តដល់អ្នកផ្គត់ផ្គង់ ដោយមិនបានផ្តល់នូវការត្រួតពិនិត្យមើលការខុសត្រូវស្មើគ្នានោះឡើយ។ អ្នកផ្គត់ផ្គង់ដែលមានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធ ឬទិន្នន័យរបស់អ្នក នឹងក្លាយជាផ្នែកមួយនៃលំហរងការវាយប្រហារ (Attack surface) របស់អ្នកដោយស្វ័យប្រវត្តិ — ប៉ុន្តែពួកគេកម្រទទួលបានការត្រួតពិនិត្យយ៉ាងម៉ត់ចត់ដូចវិធានការត្រួតពិនិត្យផ្ទៃក្នុងណាស់។

ក្របខ័ណ្ឌការងារជាក់ស្ដែង

  • ការវាយតម្លៃពិន្ទុហានិភ័យអ្នកផ្គត់ផ្គង់តាមកម្រិត (Tiered Risk Scoring)៖ ផ្អែកលើកម្រិតនៃការចូលប្រើប្រាស់ទិន្នន័យ ជម្រៅនៃការតភ្ជាប់ប្រព័ន្ធ និងសារៈសំខាន់ចំពោះអាជីវកម្ម។
  • លក្ខខណ្ឌសន្តិសុខក្នុងកិច្ចសន្យា៖ សិទ្ធិក្នុងការធ្វើសវនកម្ម (Right-to-audit) កាលកំណត់នៃការជម្រាបដំណឹងពេលមានការបែកធ្លាយទិន្នន័យ និងស្តង់ដារសន្តិសុខអប្បបរមា។
  • ការតាមដានត្រួតពិនិត្យជាប្រចាំ continuous monitoring មិនមែនជាការវាយតម្លៃតែមួយកាលវេលានោះទេ — រួមមានសេវាកម្មវាយតម្លៃចំណាត់ថ្នាក់សន្តិសុខ (Security ratings services) និងការកំណត់កាតាលីករដើមចោទសម្រាប់វាយតម្លៃឡើងវិញតាមកាលកំណត់។
  • ផែនការសម្របសម្រួលពេលមានហេតុការណ៍៖ តើផែនការឆ្លើយតបចំពោះហេតុការណ៍ (IR Plan) របស់អ្នកបានរាប់បញ្ចូលនូវកល្យុគ ឬស្ថានភាពបែកធ្លាយទិន្នន័យដែលបង្កឡើងដោយអ្នកផ្គត់ផ្គង់ហើយឬនៅ?

បរិបទក្នុងតំបន់
ខ្សែច្រវាក់ផ្គត់ផ្គង់ក្នុងតំបន់អាស៊ានមានទំនាក់ទំនងប្រទាក់ក្រឡាយ៉ាងស៊ីជម្រៅ — វិស័យផលិតកម្ម ភស្តុភារកម្ម (Logistics) និងសេវាកម្មហិរញ្ញវត្ថុ ច្រើនតែពឹងផ្អែកលើអ្នកផ្គត់ផ្គង់ក្នុងតំបន់ដែលមានកម្រិតភាពចាស់ទុំផ្នែកសន្តិសុខខុសៗគ្នា។ ដៃគូភស្តុភារកម្ម ឬក្រុមហ៊ុនដំណើរការទូទាត់ប្រាក់តែមួយដែលមានប្រព័ន្ធសន្តិសុខធូររលុង អាចធ្វើឱ្យប្រតិបត្តិការមួយតំបន់ទាំងមូលប្រឈមមុខនឹងគ្រោះថ្នាក់។

បញ្ជីសកម្មភាពត្រូវអនុវត្ត

  1. ចាត់ថ្នាក់អ្នកផ្គត់ផ្គង់ទាំងអស់តាមកម្រិតហានិភ័យ នៅក្នុងអំឡុងត្រីមាសបន្ទាប់។
  2. បញ្ចូលលក្ខខណ្ឌសន្តិសុខអប្បបរមាទៅក្នុងកិច្ចសន្យាថ្មី និងកិច្ចសន្យាសារជាថ្មីទាំងអស់។
  3. បង្កើតសមត្ថភាពតាមដានត្រួតពិនិត្យជាប្រចាំ សម្រាប់អ្នកផ្គត់ផ្គង់ស្ថិតក្នុងកម្រិតហានិភ័យខ្ពស់បំផុត (Top-tier)។
  4. រាប់បញ្ចូលសេណារីយ៉ូពាក់ព័ន្ធនឹងភាគីទីបី ទៅក្នុងលំហាត់សមយុទ្ធឆ្លើយតបចំពោះហេតុការណ៍សាយប័រលើតុ (Tabletop exercise) លើកក្រោយរបស់អ្នក។

ទស្សនៈវិស័យសម្រាប់ថ្នាក់ដឹកនាំ
ស្ថានភាពសន្តិសុខសាយប័ររបស់អ្នក គឺរឹងមាំបានត្រឹមតែកម្រិតនៃអ្នកផ្គត់ផ្គង់ដែលខ្សោយបំផុតរបស់អ្នកតែប៉ុណ្ណោះ។ ការគ្រប់គ្រងហានិភ័យខ្សែច្រវាក់ផ្គត់ផ្គង់ មិនមែនជាកិច្ចការវាយតម្លៃលទ្ធភាពដែលអាចជ្រើសរើសមិនធ្វើក៏បានទៀតនោះទេ — វាជាស្នូលនៃការគ្រប់គ្រងហានិភ័យសហគ្រាសទាំងមូល៕

Show More
Apsara Media Services (AMS)

Secudemy Team

វេបសាយ Security Academy (SecuDemy.com) ត្រូវបានបង្កើតឡើងដំបូងនៅក្នុងខែមករា ឆ្នាំ២០១៣ គឺជាវេបសាយទីមួយឈានមុខគេផ្នែកព័ត៌មាន សន្តិសុខ ក្នុងគោលបំណងជម្រុញការយល់ដឹងអំពីសន្តិសុខព័ត៌មានទៅកាន់រាល់អ្នកប្រើប្រាស់អិុនធឺណិតទាំងអស់នៅកម្ពុជា។ បេសកកម្មរបស់វេបសាយ គឺដើម្បីធ្វើ ឲ្យអិុនធឺណិតកាន់តែមានសុវត្ថិភាព កាន់តែមានការយល់ដឹង និងកាន់តែទំនុកចិត្ត សម្រាប់យើងទាំងអស់គ្នានៅកម្ពុជា។

Related Articles

Back to top button