新聞

美國國家標準暨技術研究院(NIST)於7月8日發布《網路安全供應鏈風險管理:盡職調查評估快速入門指南》文件編號為NIST SP 1326,主要內容是針對組織在採購資訊與通訊科技(ICT)產品與服務,或管理既有系統時,該如何做好評估供應商與產品的供應鏈風險。

基本上,NIST將此處的「盡職調查」定義為蒐集並查證供應商或產品的相關資訊,協助組織針對新採購案或既有系統做出決策。基本盡職調查可先從公開資訊著手,不必直接向供應商索取資料;組織也可依據可用資源及採購標的的關鍵程度,採用商業資料庫、專有資料來源及供應鏈可視性分析工具進行強化盡職調查,並比對多項來源,確認資訊是否一致。

指南提出5類調查項目,包括外國所有權、控制或影響力(Foreign Ownership, Control, or Influence)、來源與沿革(Provenance)、韌性(Resilience)、基礎資安實務(Foundational Cyber Practices),以及供應鏈層級(Supply Chain Tiers)。調查內容包括供應商的股權結構、與外國政府的關係、研發與製造地點、財務與法規遵循狀況,以及漏洞修補和產品支援情形;組織也可進一步追查直接供應商背後的次級供應商,找出多家供應商是否共同依賴相同來源,辨識供應來源過度集中的風險。

NIST建議組織依自身風險容忍度及系統重要程度,為各項調查結果設定不同的關注等級,並定期更新資料或持續監控供應商狀況。針對軟體產品,組織也可利用軟體物料清單(SBOM),檢視第三方相依元件是否仰賴單一或少數貢獻者維護,元件是否已進入生命週期終點,以及是否存在仍未修補的已知漏洞,作為評估供應鏈風險的重要依據。