#third-party risk

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Jemima Owusu-Tweneboah, Amani Altarawneh, Deepti Gupta, Maria Luisa Figueroa

该论文研究如何利用许可区块链系统来度量框架实施成熟度,而非传统的静态合规验证。现有网络安全与隐私框架(如NIST SP 800-53、ISO/IEC 27001、GDPR、HIPAA)的采用通常通过点审计、自我声明和分散的证据审核来评估,导致控制措施的一致性、独立验证性和长期可持续性难以保证,尤其在依赖第三方供应商的环境中问题更为突出。论文以医疗远程患者监控(RPM)为例,描述了多供应商生态系统中合规义务跨越组织边界、由多个独立评估者进行评估的场景。作者提出了一个基于区块链的第三方风险评估(TPRA)框架,该框架通过可编程智能合约操作化评估工作流、实施多方治理、并保留纵向评估状态。在此基础上,引入了一套评估指标和定性成熟度模型,旨在评估合规控制是否在重复评估周期中可验证地实施、治理和持续。论文的主要贡献在于将区块链从简单的合规记录存储提升为动态成熟度度量的基础设施,为多供应商环境下的持续合规监控提供了新思路。适合安全架构师、合规工程师、医疗IT从业者及区块链研究者阅读。

💡 推荐理由: 传统的点审计和自证合规在多供应商环境中存在盲点,该论文提出的区块链成熟度度量框架能提供持续、可验证的第三方合规证据,提升供应链安全信心。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yijun Chen, Misita Anwar

本文针对第三方供应商(如分析平台、云服务、身份提供商、软件供应商)日益嵌入数字服务交付所带来的网络安全治理挑战,通过分析2025年11月OpenAI-Mixpanel安全事件这一典型案例,揭示了供应商环境中的安全事件如何转变为与客户保持关系的焦点组织的治理和问责问题。作者借鉴组织信任研究和代理理论,指出第三方网络安全风险既是信任关系也是委托问题:客户信任可见的服务提供商,而服务提供商依赖的供应商其安全实践仅部分可见和可控。论文提出了“传递信任”(transitive trust)的概念,即客户对数字服务的信任依赖于该服务提供商授权的供应商的安全实践。在此基础上,构建了“堡垒与守门人”框架,通过信任和数据流而非仅凭正式组织所有权来解释网络安全治理边界。分析提出了四个命题:供应商整合、元数据暴露、供应商保证和数据扩散。该研究为网络安全治理学术贡献了关于委托数据处理如何产生面向客户的问责性的解释,并识别了对供应商分层、数据分类、合同设计、持续保证和数据最小化的启示。读者对象为网络安全治理研究人员、风险管理人员及供应商管理决策者。

💡 推荐理由: 该论文为理解第三方供应商安全风险提供了新的理论视角(传递信任与委托问题),并通过实际事件案例提出了可落地的治理框架,有助于企业构建更有效的第三方风险管理体系。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)