ហានិភ័យភាគីទីបី និងខ្សែច្រវាក់ផ្គត់ផ្គង់៖ ចំណុចដែលមើលមិនឃើញ ​(blind spot) នៅក្នុងកម្មវិធី GRC របស់អ្នក

បញ្ហាជាយុទ្ធសាស្ត្រ
ការវាយប្រហារបែកធ្លាយទិន្នន័យដែលបង្កការខូចខាតធ្ងន់ធ្ងរបំផុតមួយចំនួនក្នុងរយៈពេល ៥ ឆ្នាំចុងក្រោយនេះ មិនបានចាប់ផ្តើមចេញពីខាងក្នុងស្ថាប័នរងគ្រោះនោះទេ — គឺវាបានចូលតាមរយៈអ្នកផ្គត់ផ្គង់ (Vendor) ក្រុមហ៊ុនម៉ៅការ ឬអ្នកផ្គត់ផ្គង់កម្មវិធីសូហ្វវែរ។ ទោះជាយ៉ាងណាក៏ដោយ ការគ្រប់គ្រងហានិភ័យភាគីទីបីនៅតែជាកែវភ្នែក ឬកញ្ចុំខ្សែភ្ជាប់ដែលខ្សោយបំផុតនៅក្នុងកម្មវិធី GRC ភាគច្រើន ដែលជាញឹកញាប់ត្រូវបានគេបន្ទាបតម្លៃមកត្រឹមតែជាការបំពេញកម្រងសំណួរតែម្តងគត់នៅពេលចាប់ផ្តើមសហការ។

មូលហេតុដែលអ្នកផ្គត់ផ្គង់ជាចំណុចដែលមើលមិនឃើញ
អង្គភាពនានាបានផ្តល់ការទុកចិត្តដល់អ្នកផ្គត់ផ្គង់ ដោយមិនបានផ្តល់នូវការត្រួតពិនិត្យមើលការខុសត្រូវស្មើគ្នានោះឡើយ។ អ្នកផ្គត់ផ្គង់ដែលមានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធ ឬទិន្នន័យរបស់អ្នក នឹងក្លាយជាផ្នែកមួយនៃលំហរងការវាយប្រហារ (Attack surface) របស់អ្នកដោយស្វ័យប្រវត្តិ — ប៉ុន្តែពួកគេកម្រទទួលបានការត្រួតពិនិត្យយ៉ាងម៉ត់ចត់ដូចវិធានការត្រួតពិនិត្យផ្ទៃក្នុងណាស់។

ក្របខ័ណ្ឌការងារជាក់ស្ដែង

បរិបទក្នុងតំបន់
ខ្សែច្រវាក់ផ្គត់ផ្គង់ក្នុងតំបន់អាស៊ានមានទំនាក់ទំនងប្រទាក់ក្រឡាយ៉ាងស៊ីជម្រៅ — វិស័យផលិតកម្ម ភស្តុភារកម្ម (Logistics) និងសេវាកម្មហិរញ្ញវត្ថុ ច្រើនតែពឹងផ្អែកលើអ្នកផ្គត់ផ្គង់ក្នុងតំបន់ដែលមានកម្រិតភាពចាស់ទុំផ្នែកសន្តិសុខខុសៗគ្នា។ ដៃគូភស្តុភារកម្ម ឬក្រុមហ៊ុនដំណើរការទូទាត់ប្រាក់តែមួយដែលមានប្រព័ន្ធសន្តិសុខធូររលុង អាចធ្វើឱ្យប្រតិបត្តិការមួយតំបន់ទាំងមូលប្រឈមមុខនឹងគ្រោះថ្នាក់។

បញ្ជីសកម្មភាពត្រូវអនុវត្ត

  1. ចាត់ថ្នាក់អ្នកផ្គត់ផ្គង់ទាំងអស់តាមកម្រិតហានិភ័យ នៅក្នុងអំឡុងត្រីមាសបន្ទាប់។
  2. បញ្ចូលលក្ខខណ្ឌសន្តិសុខអប្បបរមាទៅក្នុងកិច្ចសន្យាថ្មី និងកិច្ចសន្យាសារជាថ្មីទាំងអស់។
  3. បង្កើតសមត្ថភាពតាមដានត្រួតពិនិត្យជាប្រចាំ សម្រាប់អ្នកផ្គត់ផ្គង់ស្ថិតក្នុងកម្រិតហានិភ័យខ្ពស់បំផុត (Top-tier)។
  4. រាប់បញ្ចូលសេណារីយ៉ូពាក់ព័ន្ធនឹងភាគីទីបី ទៅក្នុងលំហាត់សមយុទ្ធឆ្លើយតបចំពោះហេតុការណ៍សាយប័រលើតុ (Tabletop exercise) លើកក្រោយរបស់អ្នក។

ទស្សនៈវិស័យសម្រាប់ថ្នាក់ដឹកនាំ
ស្ថានភាពសន្តិសុខសាយប័ររបស់អ្នក គឺរឹងមាំបានត្រឹមតែកម្រិតនៃអ្នកផ្គត់ផ្គង់ដែលខ្សោយបំផុតរបស់អ្នកតែប៉ុណ្ណោះ។ ការគ្រប់គ្រងហានិភ័យខ្សែច្រវាក់ផ្គត់ផ្គង់ មិនមែនជាកិច្ចការវាយតម្លៃលទ្ធភាពដែលអាចជ្រើសរើសមិនធ្វើក៏បានទៀតនោះទេ — វាជាស្នូលនៃការគ្រប់គ្រងហានិភ័យសហគ្រាសទាំងមូល៕

Exit mobile version