ហានិភ័យភាគីទីបី និងខ្សែច្រវាក់ផ្គត់ផ្គង់៖ ចំណុចដែលមើលមិនឃើញ (blind spot) នៅក្នុងកម្មវិធី GRC របស់អ្នក

បញ្ហាជាយុទ្ធសាស្ត្រ
ការវាយប្រហារបែកធ្លាយទិន្នន័យដែលបង្កការខូចខាតធ្ងន់ធ្ងរបំផុតមួយចំនួនក្នុងរយៈពេល ៥ ឆ្នាំចុងក្រោយនេះ មិនបានចាប់ផ្តើមចេញពីខាងក្នុងស្ថាប័នរងគ្រោះនោះទេ — គឺវាបានចូលតាមរយៈអ្នកផ្គត់ផ្គង់ (Vendor) ក្រុមហ៊ុនម៉ៅការ ឬអ្នកផ្គត់ផ្គង់កម្មវិធីសូហ្វវែរ។ ទោះជាយ៉ាងណាក៏ដោយ ការគ្រប់គ្រងហានិភ័យភាគីទីបីនៅតែជាកែវភ្នែក ឬកញ្ចុំខ្សែភ្ជាប់ដែលខ្សោយបំផុតនៅក្នុងកម្មវិធី GRC ភាគច្រើន ដែលជាញឹកញាប់ត្រូវបានគេបន្ទាបតម្លៃមកត្រឹមតែជាការបំពេញកម្រងសំណួរតែម្តងគត់នៅពេលចាប់ផ្តើមសហការ។
មូលហេតុដែលអ្នកផ្គត់ផ្គង់ជាចំណុចដែលមើលមិនឃើញ
អង្គភាពនានាបានផ្តល់ការទុកចិត្តដល់អ្នកផ្គត់ផ្គង់ ដោយមិនបានផ្តល់នូវការត្រួតពិនិត្យមើលការខុសត្រូវស្មើគ្នានោះឡើយ។ អ្នកផ្គត់ផ្គង់ដែលមានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធ ឬទិន្នន័យរបស់អ្នក នឹងក្លាយជាផ្នែកមួយនៃលំហរងការវាយប្រហារ (Attack surface) របស់អ្នកដោយស្វ័យប្រវត្តិ — ប៉ុន្តែពួកគេកម្រទទួលបានការត្រួតពិនិត្យយ៉ាងម៉ត់ចត់ដូចវិធានការត្រួតពិនិត្យផ្ទៃក្នុងណាស់។
ក្របខ័ណ្ឌការងារជាក់ស្ដែង
- ការវាយតម្លៃពិន្ទុហានិភ័យអ្នកផ្គត់ផ្គង់តាមកម្រិត (Tiered Risk Scoring)៖ ផ្អែកលើកម្រិតនៃការចូលប្រើប្រាស់ទិន្នន័យ ជម្រៅនៃការតភ្ជាប់ប្រព័ន្ធ និងសារៈសំខាន់ចំពោះអាជីវកម្ម។
- លក្ខខណ្ឌសន្តិសុខក្នុងកិច្ចសន្យា៖ សិទ្ធិក្នុងការធ្វើសវនកម្ម (Right-to-audit) កាលកំណត់នៃការជម្រាបដំណឹងពេលមានការបែកធ្លាយទិន្នន័យ និងស្តង់ដារសន្តិសុខអប្បបរមា។
- ការតាមដានត្រួតពិនិត្យជាប្រចាំ continuous monitoring មិនមែនជាការវាយតម្លៃតែមួយកាលវេលានោះទេ — រួមមានសេវាកម្មវាយតម្លៃចំណាត់ថ្នាក់សន្តិសុខ (Security ratings services) និងការកំណត់កាតាលីករដើមចោទសម្រាប់វាយតម្លៃឡើងវិញតាមកាលកំណត់។
- ផែនការសម្របសម្រួលពេលមានហេតុការណ៍៖ តើផែនការឆ្លើយតបចំពោះហេតុការណ៍ (IR Plan) របស់អ្នកបានរាប់បញ្ចូលនូវកល្យុគ ឬស្ថានភាពបែកធ្លាយទិន្នន័យដែលបង្កឡើងដោយអ្នកផ្គត់ផ្គង់ហើយឬនៅ?
បរិបទក្នុងតំបន់
ខ្សែច្រវាក់ផ្គត់ផ្គង់ក្នុងតំបន់អាស៊ានមានទំនាក់ទំនងប្រទាក់ក្រឡាយ៉ាងស៊ីជម្រៅ — វិស័យផលិតកម្ម ភស្តុភារកម្ម (Logistics) និងសេវាកម្មហិរញ្ញវត្ថុ ច្រើនតែពឹងផ្អែកលើអ្នកផ្គត់ផ្គង់ក្នុងតំបន់ដែលមានកម្រិតភាពចាស់ទុំផ្នែកសន្តិសុខខុសៗគ្នា។ ដៃគូភស្តុភារកម្ម ឬក្រុមហ៊ុនដំណើរការទូទាត់ប្រាក់តែមួយដែលមានប្រព័ន្ធសន្តិសុខធូររលុង អាចធ្វើឱ្យប្រតិបត្តិការមួយតំបន់ទាំងមូលប្រឈមមុខនឹងគ្រោះថ្នាក់។
បញ្ជីសកម្មភាពត្រូវអនុវត្ត
- ចាត់ថ្នាក់អ្នកផ្គត់ផ្គង់ទាំងអស់តាមកម្រិតហានិភ័យ នៅក្នុងអំឡុងត្រីមាសបន្ទាប់។
- បញ្ចូលលក្ខខណ្ឌសន្តិសុខអប្បបរមាទៅក្នុងកិច្ចសន្យាថ្មី និងកិច្ចសន្យាសារជាថ្មីទាំងអស់។
- បង្កើតសមត្ថភាពតាមដានត្រួតពិនិត្យជាប្រចាំ សម្រាប់អ្នកផ្គត់ផ្គង់ស្ថិតក្នុងកម្រិតហានិភ័យខ្ពស់បំផុត (Top-tier)។
- រាប់បញ្ចូលសេណារីយ៉ូពាក់ព័ន្ធនឹងភាគីទីបី ទៅក្នុងលំហាត់សមយុទ្ធឆ្លើយតបចំពោះហេតុការណ៍សាយប័រលើតុ (Tabletop exercise) លើកក្រោយរបស់អ្នក។
ទស្សនៈវិស័យសម្រាប់ថ្នាក់ដឹកនាំ
ស្ថានភាពសន្តិសុខសាយប័ររបស់អ្នក គឺរឹងមាំបានត្រឹមតែកម្រិតនៃអ្នកផ្គត់ផ្គង់ដែលខ្សោយបំផុតរបស់អ្នកតែប៉ុណ្ណោះ។ ការគ្រប់គ្រងហានិភ័យខ្សែច្រវាក់ផ្គត់ផ្គង់ មិនមែនជាកិច្ចការវាយតម្លៃលទ្ធភាពដែលអាចជ្រើសរើសមិនធ្វើក៏បានទៀតនោះទេ — វាជាស្នូលនៃការគ្រប់គ្រងហានិភ័យសហគ្រាសទាំងមូល៕




