ช่องว่างการรับรองในการจัดซื้อผู้ขาย
ทีมความปลอดภัยระดับองค์กรตรวจสอบผู้ขายหลายสิบรายต่อปี พวกเขาต้องการตัวกรองที่รวดเร็ว ใบรับรอง ISO 27001 มอบสิ่งนั้นให้ ผู้ตรวจสอบได้ตรวจสอบการควบคุมของผู้ขายแล้ว นั่นช่วยให้ทีมภายในไม่ต้องทำงานเดิมซ้ำอีก
ผู้ขายที่ไม่มีใบรับรองนี้ต้องสร้างเคสของตนในทุกดีล ซึ่งเสียเวลาทั้งสองฝ่าย ทำให้การตรวจสอบช้าลงและเพิ่มความเสี่ยงที่จะไม่ผ่านการตรวจสอบ
มาตรฐานปี 2022 ครอบคลุมอะไรบ้าง
Annex A ในเวอร์ชันปัจจุบันมี 93 การควบคุมใน 4 กลุ่ม: องค์กร บุคลากร กายภาพ และเทคโนโลยี ทีมให้ความสนใจในพื้นที่สำคัญไม่กี่แห่ง
การควบคุมการเข้ารหัส (Annex A 8.24): ผู้ขายต้องกำหนดกฎสำหรับการใช้กุญแจ ครอบคลุมวิธีสร้าง จัดเก็บ เข้าถึง และลบกุญแจ ใบรับรองแสดงว่าผู้ตรวจสอบยืนยันนโยบายนี้ทำงานได้
การควบคุมการเข้าถึง (Annex A 8.2–8.5): การเข้าถึงข้อมูลลูกค้าของพนักงานต้องปฏิบัติตามกฎ least-privilege ใบรับรองแสดงว่าข้อจำกัดเหล่านั้นได้รับการบันทึกและบังคับใช้
ความสัมพันธ์กับซัพพลายเออร์ (Annex A 5.19–5.22): ผู้ขายต้องบันทึกกฎความปลอดภัยสำหรับซัพพลายเออร์ของตนเอง สิ่งนี้สำคัญเมื่อผู้ซื้อต้องพิสูจน์ว่าผู้ขายของตนเองปลอดภัย
ใบรับรองยืนยันกระบวนการและการควบคุมองค์กรอยู่ในสถานที่ มันลดการตรวจสอบแบบกำหนดเองเหลือเพียงคำถามสถาปัตยกรรมขนาดเล็กที่มาตรฐานไม่ได้ครอบคลุม
คำถามที่ใบรับรองไม่ตอบ
มาตรฐานตอบคำถามกระบวนการ มันไม่ตอบสิ่งที่บริษัทที่ถูกกำกับดูแลสนใจมากที่สุด: ผู้ขายสามารถอ่านข้อมูลของเราได้หรือไม่?
ผู้ขายที่ได้รับการรับรองอาจยังถือกุญแจฝั่งเซิร์ฟเวอร์ ใบรับรองยืนยันว่าการจัดการกุญแจเป็นไปตามนโยบาย มันไม่ยืนยันว่านโยบายนั้นบล็อกการเข้าถึง plaintext ของผู้ขาย
การออกแบบ Zero-Knowledge ตอบสิ่งที่มาตรฐานเปิดทิ้งไว้ กุญแจถูกสร้างที่ฝั่งไคลเอนต์ ไม่มีกุญแจอยู่บนเซิร์ฟเวอร์ ข้อมูลถูกเข้ารหัสด้วย AES-256-GCM ก่อนออกจากไคลเอนต์ ผู้ขายไม่สามารถอ่านข้อมูลลูกค้าได้ นั่นคือข้อเท็จจริงเชิงโครงสร้าง ไม่ใช่ทางเลือกเชิงนโยบาย
สิ่งนี้ครอบคลุมความกังวลที่แตกต่างกันสองประการ ใบรับรองตอบสนองการตรวจสอบกระบวนการและองค์กรในแบบฟอร์มการจัดซื้อ การออกแบบ Zero-Knowledge ตอบสนองความกังวลด้านการเข้าถึงข้อมูลที่บริษัทที่ถูกกำกับดูแลให้คะแนนสูงสุด ร่วมกันพวกเขาผ่านประตูหลักสองบานสำหรับการอนุมัติผู้ขายระบบคลาวด์ในตลาดด้านสุขภาพ การเงิน และกฎหมาย
ดูวิธีที่ การออกแบบ Zero-Knowledge ตอบแบบสอบถามความปลอดภัย และตรวจสอบ ภาพรวมความปลอดภัยและการปฏิบัติตาม
ผลกระทบต่อเวลาตรวจสอบ
การตรวจสอบผู้ขายในตลาดที่ถูกกำกับดูแลใช้เวลา รวมถึงการทำแบบสอบถาม การตรวจสอบเอกสาร การตรวจสอบสถาปัตยกรรม และมักมีการประชุมกับทีมความปลอดภัย
ใบรับรองช่วยย่นการตรวจสอบเอกสาร ใบรับรองและคำชี้แจงการบังคับใช้ทำหน้าที่เป็นหลักฐาน ผู้ตรวจสอบได้ตรวจสอบการควบคุมแล้ว ทีมจัดซื้อไม่จำเป็นต้องทำงานนั้นซ้ำอีก
การออกแบบ Zero-Knowledge ช่วยย่นการตรวจสอบสถาปัตยกรรม คำถามเรื่องการเข้าถึงข้อมูลมีคำตอบเชิงโครงสร้างที่ชัดเจน ไม่มีอะไรต้องเจรจานอกเหนือจากการออกแบบเอง
ทั้งสองปัจจัยลดการโต้กลับที่ยืดระยะเวลาการตรวจสอบผู้ขาย ทีมเคลื่อนตัวได้เร็วขึ้นเมื่อคำถามที่ยากได้รับคำตอบตรงๆ ในการส่งครั้งแรก รอบน้อยลงหมายถึงความล่าช้าน้อยลง
สำหรับผู้ขายในตลาดที่ถูกกำกับดูแล สิ่งนี้สำคัญในทุกดีล การตรวจสอบที่สั้นกว่าหมายถึงวงจรการขายที่สั้นกว่า ในขนาดดีลระดับองค์กร ความแตกต่างนั้นรวมกันได้อย่างรวดเร็ว ผู้ขายที่สามารถตอบคำถามที่ยากที่สุดตั้งแต่วันแรกต้องเผชิญกับแรงเสียดทานน้อยกว่าตลอดกระบวนการ
สำหรับผู้ซื้อระดับองค์กร การผสมผสานนี้หมายถึงท่าทีความเสี่ยงที่แข็งแกร่งกว่า ผู้ขายที่ไม่สามารถอ่านข้อมูลลูกค้าและมีการควบคุมองค์กรที่ผ่านการตรวจสอบให้หลักฐานที่ชัดเจนของความมุ่งมั่นด้านความปลอดภัย เรียนรู้เพิ่มเติมที่ ศูนย์ FAQ