<?xml version="1.0" encoding="utf-8"?><rss xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title>Ivanti 博客: 作者 </title><description /><language>zh</language><atom:link rel="self" href="https://www.ivanti.com/zh-cn/blog/authors/patrick-kaak/rss" /><link>https://www.ivanti.com/zh-cn/blog/authors/patrick-kaak</link><item><guid isPermaLink="false">b885ee20-d8ab-4b87-a9ba-24ab3edca2e0</guid><link>https://www.ivanti.com/zh-cn/blog/modern-application-control-trusted-ownership-vs-allowlisting</link><atom:author><atom:name>Patrick Kaak</atom:name><atom:uri>https://www.ivanti.com/zh-cn/blog/authors/patrick-kaak</atom:uri></atom:author><category>安全性</category><title>可信所有权：Ivanti Application Control 如何超越允许列表实现规模化应用</title><description>&lt;p&gt;应用程序控制是一个安全主题，许多人仍持有旧有认知。传统允许列表看似安全，但很快会成为维护负担。阻止列表则显得被动且不完整。尽管 Microsoft AppLocker 等工具让许多人认为严格的允许列表是黄金标准，但现代攻击已经证明并非如此。攻击者越来越多地依赖&lt;i&gt;合法且经过签名的工具&lt;/i&gt;——在错误的上下文中使用——从而完全绕过基于列表的控制。&lt;/p&gt;

&lt;p&gt;因此，当组织评估&lt;a href="https://www.ivanti.com/zh-cn/products/application-control"&gt;Ivanti Application Control&lt;/a&gt;或&lt;a href="https://www.ivanti.com/zh-cn/products/app-control-and-privileged-management"&gt;Ivanti Neurons for App Control&lt;/a&gt;并接触到可信所有权时，它最初可能会因为支持显式阻止而看起来像阻止列表。实际上，可信所有权是一种范围更广、运营负担更轻的来源驱动执行模型，它根据来源而不仅仅是身份来控制执行。&lt;/p&gt;

&lt;p&gt;它不需要管理不断扩展的列表，而是基于是谁将软件放置到系统上来实施安全控制，并与现代软件分发实践和零信任原则高度契合。它最好不要被理解为另一种列表机制，而应被视为一种来源驱动的执行模型：根据来源而不仅仅是身份来控制执行。&lt;/p&gt;

&lt;p&gt;这种思维转变引出了现代应用程序控制中更关键的问题：不仅要关注文件&lt;i&gt;是什么&lt;/i&gt;，还要关注&lt;i&gt;它是如何进入系统的。&lt;/i&gt;&lt;/p&gt;

&lt;h2&gt;超越列表：为什么来源控制如今至关重要&lt;/h2&gt;

&lt;p&gt;文件如何进入系统，是来源控制的核心问题。来源控制不会仅依据发布者、路径或哈希来信任文件，而是评估引入这些文件的&lt;i&gt;来源和流程&lt;/i&gt;。&lt;i&gt;是谁将文件写入磁盘？通过什么机制？安装是否遵循了受控的 IT 工作流？&lt;/i&gt;这种评估将应用程序控制从对象信任转向流程信任，从而建立更强的安全边界。&lt;/p&gt;

&lt;p&gt;在 Ivanti Application Control 中，来源控制通过&lt;a href="https://help.ivanti.com/ap/help/en_US/am/2025/Content/Application_Manager/Trusted_Owners.htm" target="_blank"&gt;可信所有权&lt;/a&gt;来实现。由可信所有者放置的任何文件都会被允许；由用户引入的任何内容默认都会被拒绝。这一机制一致适用于可执行文件、DLL、安装程序和脚本。由于 SYSTEM、TrustedInstaller 和 Administrators 等身份默认受信任，通过 MS Intune、MECM、Ivanti Endpoint Manager (EPM) 或其他企业工具等标准部署渠道交付的软件可立即运行，无需维护规则或创建例外。&lt;/p&gt;

&lt;p&gt;这与传统允许列表形成了根本区别。AppLocker 规则的成败取决于精确的发布者、路径或哈希定义。它不会评估安装来源，也不会自动信任您的部署机制。通过 Intune 交付的软件仍需要预先存在的允许规则，通常依赖宽泛的默认设置来允许 Program Files 或 Windows 目录。&lt;/p&gt;

&lt;p&gt;&lt;img alt="A flowchart illustrates an app provenance engine that allows trusted origins and blocks untrusted ones. On the left, a trusted IT admin provides a company app, which is allowed by the provenance engine and marked with a green check. On the right, a user tries to introduce an unknown executable (EXE), which is blocked by the provenance engine, marked with a red X. The blocked executable is shown again at the bottom with a cross mark. The diagram visually separates trusted, allowed content from untrusted, blocked content." src="https://static.ivanti.com/sites/marketing/media/images/blog/2026/02/actrustedownershipblog_image1.jpg"&gt;&lt;/p&gt;

&lt;p&gt;这一区别非常重要，因为现代攻击越来越多地在不恰当的上下文中武器化合法工具。来源控制通过对软件&lt;i&gt;如何&lt;/i&gt;进入系统，而不只是对它&lt;i&gt;是什么&lt;/i&gt;建立信任，来消除其中大部分风险。它符合零信任原则，降低供应链暴露面，并默认大幅减少利用系统自带工具（Living off the Land，LotL）进行滥用的机会。&lt;/p&gt;

&lt;p&gt;一旦理解了来源的重要性，下一个问题就是：如何大规模实施？&lt;/p&gt;

&lt;p&gt;答案是：在软件执行和交付的所有方式中一致应用来源控制。&lt;/p&gt;

&lt;h2&gt;超越阻止列表：面向现代软件部署构建的广泛覆盖&lt;/h2&gt;

&lt;p&gt;来源控制将应用程序安全从管理无穷无尽的列表，转向验证软件进入系统的流程。一旦采用这一视角，就会很清楚：可信所有权并不是一种阻止列表方法。它是基于来源的信任边界，其运行方式与传统允许列表截然不同。&lt;/p&gt;

&lt;p&gt;一个常见误解是，可信所有权类似于阻止列表，因为管理员有时会为知名 Windows 工具添加有针对性的拒绝规则。实际上，这些拒绝规则是用于防御利用系统自带工具技术的强化措施。任何严肃的应用程序控制方法都会使用此类定向限制。可信所有权的核心恰恰与阻止列表相反：通过受控且可信流程交付的软件默认允许，而用户引入的内容默认拒绝。&lt;/p&gt;

&lt;p&gt;&lt;object codetype="CMSInlineControl" type="Video"&gt;&lt;param name="platform" value="youtube"&gt;&lt;param name="lang" value="en"&gt;&lt;param name="id" value="cMWocpzF3Uo"&gt;&lt;param name="cms_type" value="video"&gt;&lt;/object&gt;&lt;/p&gt;

&lt;p&gt;更重要的差异在于覆盖范围。许多依赖传统允许列表的组织最终几乎只关注可执行文件。他们往往避免将同样的执行控制应用于 DLL、脚本和 MSI 包，因为这些文件类型会使规则维护复杂得多。这就形成了现代攻击者经常利用的缺口。&lt;/p&gt;

&lt;p&gt;可信所有权通过将同样的基于来源的执行控制应用于完整执行链来避免这些缺口。可执行文件、DLL、脚本、MSI 安装程序和相关组件都通过同一信任模型进行评估。由于信任取决于是谁引入了文件，您不需要为每种文件类型制定单独策略。位于 Downloads 文件夹中的脚本、在临时构建目录中创建的 DLL，或从用户配置文件执行的 EXE，只要其来源不属于受控安装流程，就都会受到相同的默认拒绝处理。&lt;/p&gt;

&lt;p&gt;这一信任模型也与现代端点管理平台交付软件的方式自然契合。Intune、MECM、Ivanti Neurons for MDM、&lt;a href="https://www.ivanti.com/zh-cn/products/endpoint-manager"&gt;Ivanti Endpoint Manager&lt;/a&gt;等解决方案以及类似系统通常使用 SYSTEM 身份或其他可信服务帐户来安装应用程序。&lt;/p&gt;

&lt;p&gt;由于这些身份已经是可信所有者，通过这些渠道部署的软件无需创建允许规则、维护文件路径或更新策略即可立即运行。只有在您有意使用替代安装帐户时，例如自定义 DevOps 代理或在用户上下文中执行的脚本安装，才需要将该身份标识为可信所有者。&lt;/p&gt;

&lt;p&gt;最终形成的是一种能够广泛且一致覆盖所有相关文件类型的模型。它可与现代软件分发无缝配合，并避免了以可执行文件为主要关注点的传统允许列表所带来的运营开销。&lt;/p&gt;

&lt;p&gt;可信所有权信任的不是单个对象，而是软件交付所经过的受控流程，从而打造出更具可扩展性且更安全的应用程序控制方法。&lt;/p&gt;

&lt;h2&gt;WDAC（App Control for Business）的定位&lt;/h2&gt;

&lt;p&gt;Microsoft 维护着两项应用程序控制技术：AppLocker 和 App Control for Business（原 WDAC）。尽管两者仍然存在，但 Microsoft 已明确其各自角色。AppLocker 可帮助阻止用户运行未经批准的应用程序，但它不符合现代安全功能的服务标准，因此被归类为一种&lt;a href="https://learn.microsoft.com/en-us/windows/security/application-security/application-control/app-control-for-business/applocker/applocker-overview" rel="noopener" target="_blank"&gt;纵深防御机制，而非战略性安全控制&lt;/a&gt;。&lt;/p&gt;

&lt;p&gt;Microsoft 在应用程序控制方面的前进方向是 App Control for Business，并明确表示 AppLocker 已功能完备，除必要的安全更新外，不再处于积极开发状态。这意味着所有新功能只会交付到 WDAC，而不会交付到 AppLocker。&lt;/p&gt;

&lt;p&gt;App Control for Business 引入了&lt;i&gt;托管安装程序&lt;/i&gt;概念。这使 Windows 能够自动信任通过 Intune 或 MECM 等指定部署平台安装的应用程序。信任来源于分发渠道，而不是单个文件，从而显著减少规则维护工作。&lt;/p&gt;

&lt;p&gt;这与 Ivanti Application Control 的可信所有权模型高度一致。两种方法都基于安装软件的受控流程来信任软件，而不是基于离散的文件属性。不过，可信所有权以更简单、更易于运营落地的方式应用这一概念。Ivanti 信任 SYSTEM 和指定服务帐户等身份，而不需要复杂的策略层、XML 定义或深入的 WDAC 专业知识。&lt;/p&gt;

&lt;p&gt;Ivanti 从许多组织了解到，他们在 WDAC 的运营落地方面面临挑战。WDAC 策略需要谨慎设计、在审核模式下进行长时间测试、管理驱动程序和内核例外，并持续维护多个策略集。&lt;a href="https://www.reddit.com/r/Intune/comments/16oov9d/is_anyone_actually_successfully_deploying_wdac_as/" rel="noopener" target="_blank"&gt;这常常导致组织将 WDAC 与 AppLocker 结合使用&lt;/a&gt;，以同时覆盖低级别执行控制和日常用户空间控制，最终带来管理开销。&lt;/p&gt;

&lt;p&gt;Ivanti Application Control 提供了一种统一的替代方案。通过可信所有权、可信供应商和数字签名验证，它交付了一种基于来源的默认拒绝模型，并在可执行文件、DLL、脚本和 MSI 包之间提供一致覆盖。&lt;/p&gt;

&lt;p&gt;组织无需维护两个范围不同的 Microsoft 控制平面，而是管理一项精简的单一策略，根据软件进入系统的方式来实施信任。这能够实现客户尝试通过 WDAC 与 AppLocker 组合部署所达成的许多实际目标，同时降低运营复杂性，并提供一个统一的信任模型。&lt;/p&gt;

&lt;h2&gt;LOLBins 与参数级控制&lt;/h2&gt;

&lt;p&gt;在建立广泛覆盖之后，接下来的问题就是如何处理每台计算机上已存在、且攻击者喜欢滥用的合法工具。&lt;/p&gt;

&lt;p&gt;现代攻击者通常会避免使用传统恶意软件，而是依赖每台 Windows 设备上已经存在的工具。这些利用系统自带工具（LOLBins）是合法的，也是正常运行所必需的，因此很难在不影响生产力的情况下阻止它们。传统允许列表在这里面临困境：宽泛阻止会破坏工作流，而宽泛允许又会留下危险缺口。&lt;/p&gt;

&lt;p&gt;像可信所有权这样的基于来源的模型改变了这一局面。即使攻击者试图使用内置工具，他们尝试运行的内容通常也并非来自可信安装流程。由于 Ivanti 会评估该内容的来源，大多数滥用尝试会自动失败。工具本身可能是合法的，但它被要求运行的内容并不可信，可信所有权会在其执行前将其阻止。&lt;/p&gt;

&lt;p&gt;同样重要的是，不仅要了解哪些工具在运行，还要了解它们被要求执行什么操作。许多解释器和运行时，例如 PowerShell、Python 或 Java，在一种上下文中可能完全安全，在另一种上下文中则可能存在风险。业务应用程序可能依赖 Java 启动特定且已获批准的流程，而用户下载的 JAR 文件则是完全不同的场景。&lt;/p&gt;

&lt;p&gt;&lt;img alt="A diagram explains how PowerShell scripts are evaluated in two security layers: Ownership and Intent. The first layer uses a trusted ownership check to block malicious scripts, while allowing approved commands using argument-level control. The second layer, focused on intent, uses policy enforcement to block malicious activity while allowing legitimate processes to run. Icons represent scripts, commands, and shield checks, with arrows showing allowed and blocked paths." src="https://static.ivanti.com/sites/marketing/media/images/blog/2026/02/actrustedownershipblog_image2.jpg"&gt;&lt;/p&gt;

&lt;p&gt;Ivanti 通过分层方法处理这一问题。首先使用可信所有权评估 JAR 文件；如果它是由用户引入，而不是通过受控部署流程引入的，就会立即被阻止。在此基础上，管理员可以创建简单的允许规则，精确指定哪些 Java 命令可以运行，确保只有合法的基于 Java 的应用程序能够运行，同时悄然拒绝启动未经批准的 JAR 文件的尝试。&lt;/p&gt;

&lt;p&gt;同样的原则也适用于其他工具。策略可以批准组织所需的精确行为，同时阻止超出这些边界的活动。这避免了宽泛而脆弱的规则，并确保日常工作顺畅运行。&lt;/p&gt;

&lt;p&gt;其结果是一种平衡且现代的方法。可信所有权默认阻止不可信内容。有针对性的强化措施符合政府和社区关于减少利用系统自带工具滥用的最佳实践，而具备意图感知能力的控制可确保合法流程持续运行，同时不会为攻击者打开通道。&lt;/p&gt;

&lt;p&gt;这种方法与当前社区和政府关于缓解利用系统自带工具技术的指南高度一致。CISA、NSA、FBI 以及&lt;a href="https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/identifying-and-mitigating-living-off-the-land-techniques#best-practice-recommendations" rel="noopener" target="_blank"&gt;澳大利亚网络安全中心&lt;/a&gt;等机构强调，应通过控制内置工具的使用方式，并限制其处理的不可信内容，来减少攻击者利用这些工具的机会。其联合指南指出，LOTL 攻击依赖于滥用原生工具，并强调需要通过控制措施限制这种滥用，同时不阻止合法的系统进程。&lt;/p&gt;

&lt;p&gt;Ivanti 的模型体现了这一指南。可信所有权会自动阻止攻击者所依赖的不可信内容，同时通过少量有针对性的限制来处理少数需要额外关注的工具。&lt;/p&gt;

&lt;h2&gt;可信所有权实践：真实场景&lt;/h2&gt;

&lt;p&gt;&lt;b&gt;以下是几个运营示例，展示 Ivanti Application Control 和可信所有权在实践中的工作方式。&lt;/b&gt;&lt;/p&gt;

&lt;ol&gt;
	&lt;li&gt;便携式应用程序被复制到用户配置文件中。Ivanti 会阻止它，因为它归用户所有。AppLocker 只有在存在匹配规则时才会阻止。如果没有正确的路径或发布者规则，行为可能会有所不同。&lt;/li&gt;
	&lt;li&gt;电子邮件附件从 Downloads 文件夹启动 PowerShell 脚本。Ivanti 会因用户所有权而拒绝该操作。AppLocker 依赖脚本规则，并且在发生阻止事件时会强制 PowerShell 进入受限语言模式，但该脚本仍会运行。&lt;/li&gt;
	&lt;li&gt;滥用 rundll32 或 mshta 等操作系统工具。两种模型都需要有针对性的拒绝强化。Ivanti 将其与来源控制相结合，通常可以减少所需例外的数量。AppLocker 依赖精选的拒绝集，并需要定期调优。&lt;/li&gt;
	&lt;li&gt;供应商更新交付新的已签名文件。当更新通过可信部署渠道到达时，Ivanti 会因可信所有权而允许该更新。AppLocker 可以通过发布者规则适配这一情况，但签名在多个产品之间复用或安装路径异常，往往会导致额外维护，并带来超出预期的更宽泛信任。&lt;/li&gt;
	&lt;li&gt;用户下载 JAR 并尝试使用 Java 运行。Ivanti 会阻止该尝试，因为该 JAR 是由用户引入的，未通过可信所有权验证。如有需要，管理员可以通过匹配完整命令行，仅允许精确的已批准调用。AppLocker 无法匹配参数，只能依赖发布者、路径或哈希规则。&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;结论&lt;/h2&gt;

&lt;p&gt;来源控制将应用程序控制从管理问题转变为信任模型。它信任的不是单个文件，而是软件进入系统所经过的流程，从而让安全既可扩展又可运营。&lt;/p&gt;

&lt;p&gt;可信所有权正是这一方法的体现。它既不是阻止列表，也不是传统允许列表，而是一种模型：通过受控 IT 流程进入的软件默认允许，而该流程之外的一切内容默认拒绝。通过基于来源和所有权而非临时文件实施控制，&lt;a href="https://www.ivanti.com/zh-cn/products/application-control"&gt;Ivanti Application Control&lt;/a&gt;和&lt;a href="https://www.ivanti.com/zh-cn/products/app-control-and-privileged-management"&gt;Ivanti Neurons for App Control&lt;/a&gt;能够更好地应对现代攻击技术，并契合当今的软件分发方式。&lt;/p&gt;

&lt;p&gt;如果您继续将应用程序控制视为列表管理工作，就会感受到管理负担。如果将其视为信任边界，就能获得可扩展性、安全性和运营可行性。&lt;/p&gt;
</description><pubDate>Wed, 25 Feb 2026 14:25:15 Z</pubDate></item><item><guid isPermaLink="false">c88b00da-6983-4f23-b381-da9952740fbc</guid><link>https://www.ivanti.com/zh-cn/blog/5-reasons-why-nis2-directive-preparation-should-start-now-part-two-implementation-takes-time</link><atom:author><atom:name>Patrick Kaak</atom:name><atom:uri>https://www.ivanti.com/zh-cn/blog/authors/patrick-kaak</atom:uri></atom:author><category>安全性</category><title>NIS2 指令准备为何应立即启动的 5 个理由，第二部分：实施需要时间</title><description>&lt;p&gt;在上一篇博客文章中，我讨论了在欧盟更新后的《网络与信息安全指令》(NIS2) 于 2024 年 10 月正式成为已批准法律之前，需要审计的&lt;a href="https://www.ivanti.com/blog/5-reasons-why-nis2-directive-preparation-should-start-now-part-one-audits-take-time" rel="noopener" target="_blank"&gt;两个主要领域&lt;/a&gt;。具体而言，这些审计将帮助您：&lt;/p&gt;

&lt;p&gt;立即识别您与 NIS2 指令要求之间的差距。&lt;/p&gt;

&lt;p&gt;审查您当前供应链安全中的缺陷。&lt;/p&gt;

&lt;p&gt;既然我们已经发现了这些安全缺陷，就必须在 2024 年 10 月时间耗尽之前加以修复。&lt;/p&gt;

&lt;p&gt;因此，在本文中，我将介绍如何通过解决以下三个关键领域，在 NIS2 指令截止日期到来之前修复最薄弱的安全问题：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;a href="#one"&gt;向管理层说明您的网络安全差距&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#two"&gt;正确实施新的组织与技术安全措施&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#three"&gt;安排时间培训所有员工&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;1. 向管理层说明您的差距，并获得修复预算&lt;/h2&gt;

&lt;p&gt;NIS2 指令对其适用范围内的组织&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555#d1e3312-80-1" rel="noopener" target="_blank"&gt;施加了重大义务&lt;/a&gt;，这可能需要大量成本和资源。该指令还对不合规行为引入了高额罚款和制裁，最高可达 1000 万欧元或组织全球年收入的 2%（&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555#d1e4350-80-1" rel="noopener" target="_blank"&gt;第 34 条&lt;/a&gt;）。&lt;/p&gt;

&lt;p&gt;除此之外，在某些情况下，新指令还可将责任从实体延伸至其个人代表。此外，在满足特定条件时，担任管理职务的人员可能会被临时停职（&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555#d1e3949-80-1" rel="noopener" target="_blank"&gt;第 32-5b 条&lt;/a&gt;）。&lt;/p&gt;

&lt;p&gt;因此，遵循 NIS2 指令既是&lt;strong&gt;法律必要性&lt;/strong&gt;，也是&lt;strong&gt;战略优先事项&lt;/strong&gt;。&lt;/p&gt;

&lt;p&gt;为实现合规，您必须：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;向管理层说明&lt;/strong&gt;该指令的影响和益处，并说服他们分配足够的预算和资源来实施合规。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;提出清晰的商业论证&lt;/strong&gt;，概述不合规的风险、合规带来的机遇以及投资回报。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;展示合规如何&lt;/strong&gt;提升组织的声誉、可信度、竞争力和韧性。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;向管理层说明情况并获得预算是一项具有挑战性的任务，需要以有说服力且基于证据的论证，展示网络安全对组织的价值。&lt;/p&gt;

&lt;p&gt;越早开始这一流程，就越有时间获得管理层的认同和支持。&lt;/p&gt;

&lt;h3&gt;NIS2 合规商业论证可能带来的益处&lt;/h3&gt;

&lt;p&gt;您可以在商业论证中重点说明的一些潜在益处包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;降低运营成本&lt;/strong&gt;，通过预防或最大限度减少网络攻击造成的损失，例如停机、数据泄露、赎金支付、诉讼等。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;增加收入&lt;/strong&gt;，通过吸引或留住重视安全、隐私、质量等因素的客户。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;提升效率&lt;/strong&gt;，通过简化流程、增强性能、减少错误等方式实现。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;推动创新&lt;/strong&gt;，通过采用新技术、开发新产品或服务、开拓新市场等方式实现。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;遵循 NIS2 以外的其他网络安全法规或标准&lt;/strong&gt;，例如&lt;a href="https://commission.europa.eu/law/law-topic/data-protection/data-protection-eu_en" rel="noopener" target="_blank"&gt;GDPR&lt;/a&gt;、&lt;a href="https://www.iso.org/standard/27001" rel="noopener" target="_blank"&gt;ISO 27001&lt;/a&gt;、&lt;a href="https://listings.pcisecuritystandards.org/documents/PCI_DSS-QRG-v3_2_1.pdf" rel="noopener" target="_blank"&gt;PCI DSS&lt;/a&gt;等，因为全球性框架通常与 NIS2 的合规要求高度重合。&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;用于支持 NIS2 合规商业论证的潜在信息来源&lt;/h3&gt;

&lt;p&gt;可用于支持商业论证的一些信息来源包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;统计数据或事实&lt;/strong&gt;，展示您所在行业或地区网络攻击的普遍程度、影响或成本。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;案例研究或示例&lt;/strong&gt;，说明其他组织如何从遵守 NIS2 指令或类似法规中受益。例如，ENISA《NIS Investments 2022》报告显示，在实施旧版 NIS 指令的组织中，62% 表示相关实施帮助其检测安全事件；21% 表示相关实施在安全事件恢复过程中提供了帮助。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;证言或反馈&lt;/strong&gt;，来自认可或建议遵守 NIS2 指令或类似法规的客户、合作伙伴、监管机构或专家。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;基准或指标&lt;/strong&gt;，展示您当前或预期的网络安全绩效，或相对于 NIS2 指令及竞争对手的进展情况。&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/zh-cn/resources/v/doc/ivi/2702/fa749d5d96a9" target="_blank"&gt;Ivanti 2023 年《用于获得内部认同的网络战略工具包》&lt;/a&gt;也是一项实用资源，介绍了实现功能所需时间和成本、解决方案如何帮助防御特定类型的网络攻击，以及如何回应并化解常见异议。&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;NIS2 指令合规的一般商业益处&lt;/h3&gt;

&lt;p&gt;遵守 NIS2 指令的一些益处包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;降低运营成本&lt;/strong&gt;，通过预防或最大限度减少网络攻击造成的损失，例如停机、数据泄露、赎金支付、诉讼等。&lt;a href="https://www.ibm.com/reports/data-breach" rel="noopener" target="_blank"&gt;根据 IBM 的一份报告&lt;/a&gt;，2022 年关键基础设施组织发生数据泄露的平均成本为 482 万美元，识别并遏制一次泄露的平均时间为 277 天。如果您采取措施遵守 NIS2 指令，识别和遏制泄露所需的平均时间将大幅缩短，攻击成本也会降低。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;增加收入&lt;/strong&gt;，通过吸引或留住重视安全、隐私、质量及类似因素的客户。根据&lt;a href="https://www.fisglobal.com/-/media/fisglobal/worldpay/docs/insights/consumer-intelligence-series-protectme.pdf" rel="noopener" target="_blank"&gt;普华永道的一项调查&lt;/a&gt;，87% 的消费者表示，如果不信任某家公司的数据处理做法，他们会转向其他公司；71% 的消费者表示，如果发现某家公司未经许可共享其数据，他们会停止使用该公司的产品或服务，而数据泄露就可能导致这种情况。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;提升效率&lt;/strong&gt;，通过简化流程、增强性能、减少错误等方式实现。&lt;a href="https://www.accenture.com/us-en/insights/security/state-cybersecurity" rel="noopener" target="_blank"&gt;埃森哲&lt;/a&gt;发现，采用先进安全技术的公司可将网络犯罪成本最高降低 48%。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;遵守其他法规或标准&lt;/strong&gt;，这些法规或标准要求具备网络安全能力，例如 GDPR、ISO 27001、PCI DSS 等。&lt;a href="https://www.cisco.com/c/dam/en_us/about/doing_business/trust-center/docs/dpbs-2019.pdf" rel="noopener" target="_blank"&gt;Cisco&lt;/a&gt;指出，97% 遵循 GDPR 的组织都获得了收益，例如获得竞争优势、提高运营效率以及减少销售延误。遵循 NIS2 也可能取得类似结果。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;在预算方面，欧盟委员会的指令提案（&lt;a href="https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/12475-Cybersecurity-review-of-EU-rules-on-the-security-of-network-and-information-systems_en" rel="noopener" target="_blank"&gt;附件 7 - 1.4.3&lt;/a&gt;）提到，对于属于 NIS2 框架适用范围的公司，预计在 NIS2 框架引入后的最初几年，其当前 ICT 安全支出最多需要增加 22%。&lt;/p&gt;

&lt;p&gt;不过，该提案还提到，ICT 安全支出的这一平均增长将从相关投资中带来&lt;strong&gt;相称的收益&lt;/strong&gt;，尤其是因为网络安全事件成本将显著降低。&lt;/p&gt;

&lt;h2 id="two"&gt;2. 正确实施新的组织与技术安全措施&lt;/h2&gt;

&lt;p&gt;在研究差距并获得预算后，就该着手弥合这些差距了。NIS2 指令要求公司实施适当的组织与技术措施，以管理网络安全风险，并确保其网络和信息系统具备高水平安全性。&lt;/p&gt;

&lt;p&gt;这些措施包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;采用政策和流程&lt;/strong&gt;，用于风险管理、事件响应、业务连续性、数据保护等。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;确立角色与职责&lt;/strong&gt;，覆盖网络安全治理、监督、协调及其他领域。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;提供培训和意识提升计划&lt;/strong&gt;，面向员工、管理层、客户等对象。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施基本网络卫生&lt;/strong&gt;，例如加密、身份验证 (MFA)、防火墙、防病毒软件、补丁修补、零信任访问等。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;开展&lt;/strong&gt;定期测试、监控、审计及其他措施。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;实施这些组织与技术措施并非一次性或静态任务，而是需要&lt;strong&gt;建立一个持续且动态的流程&lt;/strong&gt;，以适应不断变化的威胁、技术、法规和业务需求。&lt;/p&gt;

&lt;p&gt;因此，这一流程同样适用我们此前讨论过的建议：越早开始，就越有时间实施必要措施，并确保其有效性和效率。&lt;/p&gt;

&lt;p&gt;我建议最迟从 2024 年 1 月开始实施，这样您就能在暑期假期前做好准备。&lt;/p&gt;

&lt;h3&gt;NIS2 指令实施的后续步骤&lt;/h3&gt;

&lt;p&gt;为实施组织与技术措施，您可以采取的一些步骤包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;制定并实施&lt;/strong&gt;&lt;strong&gt;基于风险的管理流程&lt;/strong&gt;，定义网络安全风险管理的目标、范围、角色、职责、资源、时间表和指标。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施安全政策&lt;/strong&gt;，确立用于保障网络和信息系统安全的原则、指南、标准和流程。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;开展风险评估&lt;/strong&gt;，识别您的资产、威胁、漏洞、影响以及网络攻击发生的可能性；并根据您的风险偏好和容忍度确定行动优先级。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施安全控制&lt;/strong&gt;，保护您的网络和信息系统免受未经授权的访问、使用、披露、修改或破坏。这些控制可分为三类：预防性控制（例如加密）、检测性控制（例如监控）和纠正性控制（例如备份）。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施事件响应&lt;/strong&gt;&lt;strong&gt;计划&lt;/strong&gt;，定义用于高效有效响应网络事件的流程、角色、职责、资源、工具和沟通渠道。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施业务连续性计划&lt;/strong&gt;，定义在网络相关中断或灾难期间维持或恢复关键业务流程所需的流程、角色、职责、资源、工具和沟通渠道。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施审查与改进计划&lt;/strong&gt;，定义用于定期评估、报告和强化网络安全措施的流程、角色、职责、资源、工具和沟通渠道。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施技术控制&lt;/strong&gt;，用于资产管理和&lt;a href="https://www.ivanti.com/blog/cyber-hygiene-definition-and-best-practices" rel="noopener" target="_blank"&gt;&lt;strong&gt;基本网络卫生&lt;/strong&gt;&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;该指令在&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555#d1e3337-80-1" rel="noopener" target="_blank"&gt;第 21 条&lt;/a&gt;中对“基本网络卫生”的表述有些笼统，因此我们将在另一篇博客文章中深入探讨。现在，您可以先考虑以下基本安全措施：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;MFA。&lt;/li&gt;
	&lt;li&gt;尽快为操作系统和应用程序打补丁。&lt;/li&gt;
	&lt;li&gt;保护公共网络上的网络连接。&lt;/li&gt;
	&lt;li&gt;加密所有驱动器（尤其是可移动驱动器）。&lt;/li&gt;
	&lt;li&gt;对所有员工实施权限管理和教育。&lt;/li&gt;
	&lt;li&gt;订阅可提供最新补丁和优先级信息的渠道，例如 Ivanti 的“补丁星期二”网络研讨会。&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id="three"&gt;3. 修复最薄弱环节：安排时间培训每一位员工&lt;/h2&gt;

&lt;p&gt;NIS2 指令认识到，人为因素对网络安全至关重要，员工往往既是预防或检测网络攻击中的&lt;strong&gt;最薄弱环节&lt;/strong&gt;，也是第一道防线。&lt;/p&gt;

&lt;p&gt;该指令要求组织就网络安全问题，为其员工、数字服务用户及其他利益相关方&lt;strong&gt;提供充分的培训和意识提升计划&lt;/strong&gt;。&lt;/p&gt;

&lt;p&gt;培训所有员工并非偶发或可选任务，而是需要一个定期、全面的计划，涵盖以下主题：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;基本网络安全概念和术语。&lt;/li&gt;
	&lt;li&gt;常见网络威胁和攻击向量。&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.ivanti.com/blog/cyber-hygiene-definition-and-best-practices" rel="noopener" target="_blank"&gt;网络卫生最佳实践和提示&lt;/a&gt;。&lt;/li&gt;
	&lt;li&gt;面向最终用户进行关联化和简化的网络安全政策与流程。&lt;/li&gt;
	&lt;li&gt;每位用户在组织网络安全中的角色和职责。&lt;/li&gt;
	&lt;li&gt;如何报告和响应事件。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;需要注意的是，公司内部&lt;strong&gt;每个人都应接受此类培训&lt;/strong&gt;，而不仅仅是 IT 员工。即便是管理层也应接受这项培训。&lt;/p&gt;

&lt;p&gt;一项为 Ivanti 开展的调查显示，许多员工甚至并不知道有强制性的网络安全培训。只有 27% 的员工认为自己“非常有准备”在工作中识别并报告恶意软件和网络钓鱼等威胁。6% 的员工认为自己“非常有准备”在工作中识别并报告恶意软件和网络钓鱼等威胁。&lt;/p&gt;

&lt;p&gt;在&lt;a href="https://www.enisa.europa.eu/publications/nis-investments-2022" rel="noopener" target="_blank"&gt;ENISA《NIS Investments 2022》报告&lt;/a&gt;中，ENISA 提到，在受访的 OES（基本服务运营商）中，40% 没有面向非 IT 员工的安全意识提升计划。&lt;/p&gt;

&lt;p&gt;务必监测哪些人员尚未接受培训，并采取相应行动。培训所有员工不仅有助于合规，也有助于提升生产力、质量、创新能力和客户满意度。&lt;/p&gt;

&lt;h2&gt;我们能给出的最佳 NIS2 建议&lt;/h2&gt;

&lt;p&gt;NIS2 指令是一项具有里程碑意义的立法，旨在提升欧盟关键行业的网络安全水平。它对适用范围内的组织施加了重大义务，并对不合规行为设置了高额罚款和制裁。&lt;/p&gt;

&lt;p&gt;遵循 NIS2 指令是一项复杂任务，需要&lt;strong&gt;主动且全面的方法&lt;/strong&gt;，涉及多个步骤、利益相关方和资源。&lt;/p&gt;

&lt;p&gt;越早开始准备，您在其于 2024 年 10 月生效时就会准备得越充分。&lt;/p&gt;

&lt;p&gt;我们能提供的最佳建议是什么？&lt;strong&gt;不要等到那时：现在就开始&lt;/strong&gt;为 NIS2 指令做准备！&lt;/p&gt;

&lt;p&gt;&lt;/p&gt;
</description><pubDate>Mon, 28 Aug 2023 17:43:02 Z</pubDate></item><item><guid isPermaLink="false">26604e73-c6f4-4972-8616-30210fefb692</guid><link>https://www.ivanti.com/zh-cn/blog/5-reasons-why-nis2-directive-preparation-should-start-now-part-one-audits-take-time</link><atom:author><atom:name>Patrick Kaak</atom:name><atom:uri>https://www.ivanti.com/zh-cn/blog/authors/patrick-kaak</atom:uri></atom:author><category>安全性</category><title>NIS2 指令准备工作应立即启动的 5 个原因，第一部分：审计需要时间</title><description>&lt;p&gt;您可能已经听说过欧盟更新后的《网络与信息安全指令》(NIS2)。该指令将于 2024 年 10 月转化为正式生效的法律。您应提前做好准备，因为不合规将面临高额罚款和制裁。&lt;/p&gt;

&lt;p&gt;但您也许会认为 2024 年 10 月还很遥远，对吗？请再慎重考虑。&lt;/p&gt;

&lt;p&gt;毕竟，如果您尚不清楚当前对预计法规的符合程度，又如何判断是否有充足的准备时间？&lt;/p&gt;

&lt;p&gt;因此，从现在到 2024 年 10 月，您必须审计当前的网络安全状况。具体而言：&lt;/p&gt;

&lt;ol&gt;
	&lt;li&gt;&lt;a href="#one"&gt;从现在开始识别满足 NIS2 指令要求方面的差距&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="#two"&gt;审查您当前的供应链安全缺陷&lt;/a&gt;&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;在本系列的第二部分中，我将介绍&lt;em&gt;以下&lt;a href="https://www.ivanti.com/blog/5-reasons-why-nis2-directive-preparation-should-start-now-part-two-implementation-takes-time" rel="noopener" target="_blank"&gt;为修复审计发现的差距而需要着手处理的三个方面&lt;/a&gt;&lt;/em&gt;——包括如何：&lt;/p&gt;

&lt;ol&gt;
	&lt;li&gt;向管理层说明您的网络安全差距。&lt;/li&gt;
	&lt;li&gt;正确实施新的组织和技术安全措施。&lt;/li&gt;
	&lt;li&gt;安排时间培训所有员工。&lt;/li&gt;
&lt;/ol&gt;

&lt;h2 id="one"&gt;1. 从现在开始识别满足 NIS2 指令要求方面的差距&lt;/h2&gt;

&lt;p&gt;《&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32022L2555" rel="noopener" target="_blank"&gt;NIS2 指令&lt;/a&gt;》是欧盟范围内的网络安全立法，通过法律措施提升欧盟整体网络安全水平。它对现有法律框架进行了现代化更新，以适应日益提升的数字化程度和不断演变的网络安全威胁格局。&lt;/p&gt;

&lt;p&gt;该指令&lt;a href="https://www.europarl.europa.eu/thinktank/en/document/EPRS_BRI(2021)689333" rel="noopener" target="_blank"&gt;将网络安全规则的适用范围扩展&lt;/a&gt;至新的行业和实体，从而提升公共和私营实体、主管机构以及整个欧盟的韧性和事件响应能力。&lt;/p&gt;

&lt;p&gt;NIS2 指令提出了更严格的网络攻击韧性措施，旨在最大限度减少漏洞并提升网络防御能力。&lt;/p&gt;

&lt;p&gt;要遵守 NIS2 指令，您必须：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;评估&lt;/strong&gt;您的网络安全态势，并识别可能使您暴露于网络风险的任何差距或薄弱环节。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;对照映射&lt;/strong&gt;您的现有政策、流程和控制措施与该指令要求，确定需要改进或更新的方面。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;评估&lt;/strong&gt;您的事件响应能力和报告机制，并确保其符合该指令的标准。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;NIS2 的一个主要问题在于，它告诉您应该做什么，但没有说明应该如何去做。幸运的是，多个框架可以帮助您解决“如何做”的问题，包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;a href="https://www.nist.gov/cyberframework" rel="noopener" target="_blank"&gt;NIST CSF（网络安全框架）&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.iso.org/standard/27001" rel="noopener" target="_blank"&gt;ISO27001&lt;/a&gt;和&lt;a href="https://www.iso.org/standard/75652.html" rel="noopener" target="_blank"&gt;ISO27002&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.cisecurity.org/controls" rel="noopener" target="_blank"&gt;CIS Controls&lt;/a&gt;&lt;/li&gt;
	&lt;li&gt;&lt;a href="https://www.isa.org/standards-and-publications/isa-standards/isa-iec-62443-series-of-standards" rel="noopener" target="_blank"&gt;IEC 62443&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;在比利时，&lt;a href="https://ccb.belgium.be/en/cyberfundamentals-framework" rel="noopener" target="_blank"&gt;CCB 创建了 Cyberfundamentals Framework&lt;/a&gt;，该框架基于多个框架，并引用说明了这些框架的不同部分与 GDPR 和 NIS2 之间的关系。&lt;/p&gt;

&lt;p&gt;选择框架后，&lt;strong&gt;您必须识别差距&lt;/strong&gt;，并将其与所选框架和该指令的要求进行对照。识别差距并不是一项简单或快速的任务；它需要对组织的网络安全成熟度和准备情况进行全面且系统的分析。&lt;/p&gt;

&lt;p&gt;您不仅需要检查网络安全战略和政策，还需要开展风险分析，找出最关键的资产及其带来的网络安全风险，然后考虑采取安全控制措施，降低这些关键资产的风险评分。&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;越早启动这一流程，您就有越多时间&lt;/strong&gt;获得解决任何问题和实施必要变更所需的预算。&lt;/p&gt;

&lt;h3&gt;NIS2 环境中可能存在的差距&lt;/h3&gt;

&lt;p&gt;您的环境中可能会遇到的一些差距包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;缺乏全面的网络安全战略或政策&lt;/strong&gt;，无法覆盖风险管理、事件响应、业务连续性、数据保护等所有方面。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏专门的网络安全团队或职能&lt;/strong&gt;，无法监督、协调和监控整个组织内的所有网络安全活动和举措。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏充分的安全控制措施&lt;/strong&gt;，无法保护您的网络和信息系统免遭未经授权的访问、使用、披露、修改或破坏。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏定期测试或审计&lt;/strong&gt;，无法确保您的安全控制措施有效并符合该指令的要求。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏适当的培训或意识提升计划&lt;/strong&gt;，无法让员工、管理层、其他雇员或其他利益相关者了解网络安全问题和最佳实践。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏清晰的沟通或报告渠道&lt;/strong&gt;，无法就影响您服务的任何事件或泄露情况通知相关主管机构或相关方。&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;帮助您的环境符合 NIS2 的潜在安全解决方案&lt;/h3&gt;

&lt;p&gt;要识别并修复这些安全差距，您可以：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;运行差距分析框架或模型&lt;/strong&gt;，帮助您比较当前状态与目标状态，并识别需要改进的领域。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施网络安全成熟度模型或标准&lt;/strong&gt;，帮助您衡量网络安全绩效和进展水平。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;开展风险评估&lt;/strong&gt;，以识别您的资产、威胁、漏洞、影响以及发生网络攻击的可能性。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;请求外部审计或评估&lt;/strong&gt;，帮助您验证合规状态并识别任何薄弱环节或缺陷。&lt;/li&gt;
&lt;/ul&gt;

&lt;h2 id="two"&gt;2. 审查当前供应链安全缺陷，并留出足够时间与供应商协同行动&lt;/h2&gt;

&lt;p&gt;NIS2 指令还引入了关于供应链安全的新规定（&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555#d1e40-80-1" rel="noopener" target="_blank"&gt;第 0 章第 54、56 点&lt;/a&gt;），承认网络威胁可能源自第三方提供商或分包商。&lt;/p&gt;

&lt;p&gt;该指令要求组织确保其供应商遵循适当的安全标准和实践（&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555#d1e3337-80-1" rel="noopener" target="_blank"&gt;第 21-2d 条&lt;/a&gt;），并定期监控其绩效和合规情况（&lt;a href="https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022L2555#d1e3337-80-1" rel="noopener" target="_blank"&gt;第 21-3 条&lt;/a&gt;）。&lt;/p&gt;

&lt;p&gt;这并非没有原因。&lt;strong&gt;供应链攻击正在增加&lt;/strong&gt;：&lt;/p&gt;

&lt;p&gt;在&lt;a href="https://www.blackberry.com/us/en/company/newsroom/press-releases/2022/blackberry-commissioned-research-reveals-four-in-five-software-supply-chains-exposed-to-cyberattack-in-the-last-12-months" rel="noopener" target="_blank"&gt;BlackBerry 研究&lt;/a&gt;中，2022 年对 1,500 多名 IT 决策者的调查显示，五分之四的受访者表示，他们在一年内曾收到供应链中存在攻击或漏洞的通知。77% 的受访者表示，他们发现了此前并不知晓的软件供应链中的隐藏参与者。&lt;/p&gt;

&lt;p&gt;&lt;a href="https://www.accenture.com/_acnmedia/PDF-116/Accenture-Cybersecurity-Report-2020.pd" rel="noopener" target="_blank"&gt;Accenture 研究&lt;/a&gt;还显示，40% 的安全漏洞是间接发生的，即通过供应链发生。&lt;/p&gt;

&lt;p&gt;因此，&lt;strong&gt;保护供应链安全至关重要&lt;/strong&gt;，有助于确保业务连续性、韧性、声誉和信任。&lt;/p&gt;

&lt;p&gt;但在 Ivanti 的&lt;a href="/zh-cn/resources/v/doc/ivi/2732/7b4205775465" target="_blank"&gt;&lt;em&gt;Press Reset：2023 年网络安全状态报告&lt;/em&gt;&lt;/a&gt;中，我们发现，在接受调查的 1,300 多名高管领导者和安全专业人士中，只有 42% 表示他们已做好防范供应链威胁的准备，尽管有 46% 的人认为这是高级别威胁。&lt;/p&gt;

&lt;p&gt;供应链威胁不仅来自针对解决方案提供商的攻击，例如&lt;a href="https://www.theverge.com/2022/3/22/22990637/okta-breach-single-sign-on-lapsus-hacker-group" rel="noopener" target="_blank"&gt;Okta&lt;/a&gt;、&lt;a href="https://techcrunch.com/2021/07/05/kaseya-hack-flood-ransomware/" rel="noopener" target="_blank"&gt;Kaseya&lt;/a&gt;或&lt;a href="https://www.techtarget.com/whatis/feature/SolarWinds-hack-explained-Everything-you-need-to-know" rel="noopener" target="_blank"&gt;SolarWinds&lt;/a&gt;，也可能来自直接连接到您的 IT 基础设施或能够登录其中的合作伙伴。&lt;/p&gt;

&lt;p&gt;此外，也不要忽视针对资源供应商的攻击：这些攻击可能使供应商瘫痪，无法交付您自身运营所需的某些资源。您必须做好准备，并&lt;strong&gt;拥有可用的备用供应商&lt;/strong&gt;，以便在主要供应商因网络攻击或其他原因无法运作时，由备用供应商提供这些资源。&lt;/p&gt;

&lt;p&gt;供应链安全是一个复杂且具有挑战性的问题，涉及多个参与方、依赖关系和相互连接，无法一蹴而就。&lt;/p&gt;

&lt;p&gt;您需要：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;建立清晰透明的沟通渠道&lt;/strong&gt;，与供应商沟通，并明确您在网络安全方面的期望和义务。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;开展定期审计和评估&lt;/strong&gt;，审查供应商的安全实践，并验证其是否符合该指令的要求。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;建立应急计划和备用解决方案&lt;/strong&gt;，以应对供应链中断或受损的情况。&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;此外，您必须&lt;strong&gt;尽快&lt;/strong&gt;开始与供应商接洽，并与其协作，确保供应链安全且具有韧性。&lt;/p&gt;

&lt;h3&gt;NIS2 下的供应链安全挑战&lt;/h3&gt;

&lt;p&gt;在保护供应链安全方面，您可能面临的一些挑战包括：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;缺乏可见性或透明度&lt;/strong&gt;，无法了解供应商的安全实践、政策或事件。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏信任或合作&lt;/strong&gt;，无论是在供应商之间，还是在您与供应商之间。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏一致性或协调一致&lt;/strong&gt;，体现在整个供应链的安全标准、要求或期望方面。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏资源或能力&lt;/strong&gt;，无法监控、审计或验证供应商的安全绩效或合规情况。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏应急计划或备用解决方案&lt;/strong&gt;，无法缓解供应链中断或受损造成的影响，或从中恢复。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;缺乏信息&lt;/strong&gt;，无法明确您对供应商安全实践的期望。&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;NIS2 的供应链安全解决方案&lt;/h3&gt;

&lt;p&gt;要克服这些供应链安全挑战，您可以：&lt;/p&gt;

&lt;ul&gt;
	&lt;li&gt;&lt;strong&gt;与供应商建立明确的合同或协议&lt;/strong&gt;，其中规定其安全义务、责任和法律责任。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;制定通用的安全标准、指南或框架&lt;/strong&gt;，适用于供应链中的所有供应商，并与该指令的要求保持一致。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;实施安全控制措施、措施或工具&lt;/strong&gt;，使您能够跟踪、监控或验证供应商的安全活动、事件或合规状态。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;创建联合安全团队、委员会或论坛&lt;/strong&gt;，促进供应商之间或您与供应商之间的信息共享、协作和协调。&lt;/li&gt;
	&lt;li&gt;&lt;strong&gt;建立信任和相互理解&lt;/strong&gt;，通过定期沟通、反馈和认可来实现。&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;NIS2 指令审计完成后，下一步是什么？&lt;/h2&gt;

&lt;p&gt;既然您已经确定了当前相对于 NIS2 指令的状态，现在就应实施关键变更，以确保在 2024 年 10 月前实现合规。我确信，要解决审计发现的差距，您需要充分利用现有的全部时间，甚至可能还不够，才能赶在法规在贵国正式实施之前完成。&lt;/p&gt;

&lt;p&gt;但您如何才能及时、系统地解决这些差距？我们将在下一篇博客文章中讨论&lt;em&gt;为 NIS2 所需的&lt;a href="https://www.ivanti.com/blog/5-reasons-why-nis2-directive-preparation-should-start-now-part-two-implementation-takes-time" rel="noopener" target="_blank"&gt;三个安全变更领域&lt;/a&gt;&lt;/em&gt;，并探讨如何：&lt;/p&gt;

&lt;ol&gt;
	&lt;li&gt;向管理层说明您的网络安全差距。&lt;/li&gt;
	&lt;li&gt;正确实施新的组织和技术安全措施。&lt;/li&gt;
	&lt;li&gt;安排时间培训所有员工。&lt;/li&gt;
&lt;/ol&gt;
</description><pubDate>Mon, 28 Aug 2023 17:14:55 Z</pubDate></item></channel></rss>