Blog

Thư ngỏ gửi nhà cung cấp bên thứ ba

Bởi Patrick Opet, Giám đốc An ninh Thông tin

26/04/2025

Mô hình phân phối 'phần mềm dưới dạng dịch vụ' (SaaS) hiện đại đang âm thầm tạo điều kiện cho những kẻ tấn công mạng và – khi việc áp dụng mô hình này ngày càng gia tăng – đang tạo ra một lỗ hổng đáng kể làm suy yếu hệ thống kinh tế toàn cầu.

  • Nhà cung cấp phần mềm phải ưu tiên bảo mật hơn các tính năng gấp rút. Bảo mật toàn diện phải được tích hợp hoặc bật theo mặc định.
  • nhà cái uy tín tel ta phải hiện đại hóa kiến trúc bảo mật để tối ưu hóa việc tích hợp SaaS và giảm thiểu rủi ro.
  • Người thực hiện bảo mật phải cộng tác làm việc để ngăn chặn việc lạm dụng các hệ thống được kết nối với nhau.

Rủi ro ngày càng tăng trong chuỗi cung ứng phần mềm của nhà cái uy tín tel tôi và nhà cái uy tín tel tôi cần bạn hành động

SaaS đã trở thành mặc định và thường là định dạng duy nhất hiện được phân phối phần mềm, khiến các tổ chức không có nhiều lựa chọn mà phải phụ thuộc nhiều vào một nhóm nhỏ các nhà cung cấp dịch vụ hàng đầu, khiến rủi ro tập trung vào cơ sở hạ tầng quan trọng toàn cầu. Mặc dù mô hình này mang lại hiệu quả và sự đổi mới nhanh chóng, nhưng nó đồng thời làm tăng tác động của bất kỳ điểm yếu, ngừng hoạt động hoặc vi phạm nào, tạo ra các điểm lỗi duy nhất với những hậu quả thảm khốc có thể xảy ra trên toàn hệ thống. Trong lịch sử, phần mềm được phân phối trên nhiều môi trường khác nhau, mỗi môi trường có các biện pháp bảo mật riêng, vốn đã hạn chế quy mô của bất kỳ vi phạm nào. Ngày nay, một cuộc tấn công vào một nhà cung cấp SaaS hoặc PaaS lớn có thể ngay lập tức gây ảnh hưởng tới khách hàng của họ. Sự thay đổi cơ bản này đòi hỏi sự chú ý tập thể ngay lập tức của nhà cái uy tín tel ta.

Tại JPMorganChase, nhà cái uy tín tel tôi đã tận mắt nhìn thấy các dấu hiệu cảnh báo. Trong ba năm qua, các nhà cung cấp bên thứ ba của nhà cái uy tín tel tôi đã gặp phải một số sự cố trong môi trường của họ. Những sự cố này trong chuỗi cung ứng của nhà cái uy tín tel tôi yêu cầu nhà cái uy tín tel tôi phải hành động nhanh chóng và dứt khoát, bao gồm cách ly một số nhà cung cấp bị xâm phạm và dành nguồn lực đáng kể để giảm thiểu mối đe dọa.

Bảo mật phải được ưu tiên

Rủi ro vượt ra ngoài khả năng tập trung. Sự cạnh tranh khốc liệt giữa các nhà cung cấp phần mềm đã thúc đẩy việc ưu tiên phát triển tính năng nhanh chóng hơn là bảo mật mạnh mẽ. Điều này thường dẫn đến việc phát hành sản phẩm một cách vội vàng mà không được tích hợp hoặc kích hoạt bảo mật toàn diện theo mặc định, tạo cơ hội lặp đi lặp lại cho kẻ tấn công khai thác điểm yếu. Việc theo đuổi thị phần với chi phí bảo mật sẽ khiến toàn bộ hệ sinh thái khách hàng gặp rủi ro đáng kể và sẽ dẫn đến tình trạng không bền vững cho hệ thống kinh tế.

Cấu trúc bảo mật phải được hiện đại hóa

Quan trọng nhất, các mô hình SaaS về cơ bản đang định hình lại cách các công ty tích hợp dịch vụ và dữ liệu—một sự thay đổi tinh tế nhưng sâu sắc làm xói mòn các ranh giới bảo mật được kiến ​​trúc cẩn thận trong nhiều thập kỷ. Trong mô hình truyền thống, các biện pháp bảo mật thực thi phân đoạn nghiêm ngặt giữa các tài nguyên nội bộ đáng tin cậy của công ty và các tương tác bên ngoài không đáng tin cậy bằng cách sử dụng chấm dứt giao thức, truy cập theo cấp độ và cách ly logic. Các lớp tương tác bên ngoài như API và trang web được cố tình tách khỏi hệ thống phụ trợ cốt lõi, ứng dụng và dữ liệu hỗ trợ nhà cái uy tín tel.

Tuy nhiên, các mô hình tích hợp hiện đại đã phá bỏ những ranh giới thiết yếu này, chủ yếu dựa vào các giao thức nhận dạng hiện đại (ví dụ: OAuth) để tạo ra các tương tác trực tiếp, thường không được kiểm soát giữa các dịch vụ của bên thứ ba và các tài nguyên nội bộ nhạy cảm của công ty. Lấy một ví dụ chung, dịch vụ tối ưu hóa lịch do AI điều khiển tích hợp trực tiếp vào hệ thống email của công ty thông qua "vai trò chỉ đọc" và "mã thông báo xác thực" chắc chắn có thể tăng năng suất khi hoạt động chính xác. Tuy nhiên, nếu bị xâm phạm, sự tích hợp trực tiếp này sẽ cấp cho kẻ tấn công quyền truy cập chưa từng có vào dữ liệu bí mật và thông tin liên lạc nội bộ quan trọng.

Trong thực tế, các mô hình tích hợp này thu gọn xác thực (xác minh danh tính) và ủy quyền (cấp quyền) thành các tương tác quá đơn giản, tạo ra sự tin cậy rõ ràng một yếu tố giữa các hệ thống trên Internet và tài nguyên nội bộ riêng tư. Sự hồi quy kiến ​​trúc này làm suy yếu các nguyên tắc bảo mật cơ bản đã được chứng minh là bền vững.

Vấn đề này ngày càng trở nên tồi tệ hơn

Rủi ro phức tạp hơn nữa là các lỗ hổng cụ thể nội tại trong bối cảnh mới này: mã thông báo xác thực được bảo mật không đầy đủ dễ bị đánh cắp và tái sử dụng; nhà cung cấp phần mềm có được quyền truy cập đặc quyền vào hệ thống của khách hàng mà không có sự đồng ý rõ ràng hoặc minh bạch; và sự phụ thuộc không rõ ràng của nhà cung cấp bên thứ tư đang âm thầm mở rộng rủi ro tương tự ngược dòng này. Điều quan trọng là sự phát triển bùng nổ của các dịch vụ mang lại giá trị mới trong quản lý dữ liệu, tự động hóa, trí tuệ nhân tạo và tác nhân AI sẽ khuếch đại và nhanh chóng phân bổ những rủi ro này, đưa nhà cái uy tín tel trực tiếp lên hàng đầu trong mọi tổ chức.

Điểm yếu này đã được những kẻ tấn công hiện đang tích cực nhắm mục tiêu vào các đối tác tích hợp đáng tin cậy—Thông tin về Mối đe dọa của Microsoft mới được tạo ra gần đâyrằng các chủ thể nhà nước Trung Quốc đang chuyển đổi chiến thuật nhằm nhắm mục tiêu “các giải pháp CNTT phổ biến như công cụ quản lý từ xa và ứng dụng đám mây để giành quyền truy cập ban đầu” cho khách hàng hạ nguồn của họ.

Kêu gọi hành động

nhà cái uy tín tel ta đang ở thời điểm quan trọng. Các nhà cung cấp phải khẩn trương sắp xếp lại mức độ ưu tiên cho vấn đề bảo mật, đặt nó ngang bằng hoặc cao hơn việc tung ra các sản phẩm mới. ‘An toàn và linh hoạt theo thiết kế’ phải vượt xa các khẩu hiệu—nó đòi hỏi bằng chứng liên tục, rõ ràng rằng các biện pháp kiểm soát đang hoạt động hiệu quả chứ không chỉ đơn giản dựa vào kiểm tra tuân thủ hàng năm. Khách hàng phải được hưởng lợi từ cấu hình mặc định an toàn, tính minh bạch trước rủi ro và quản lý các biện pháp kiểm soát mà họ cần để vận hành an toàn trong mô hình phân phối SaaS. Hệ sinh thái phải giải quyết sự tích hợp đáng tin cậy. Hiện nay có một số giải pháp, như điện toán bí mật, khách hàng tự lưu trữ và cung cấp đám mây của riêng bạn, tất cả đều mang lại cho tổ chức khả năng kiểm soát mạnh mẽ hơn để bảo vệ dữ liệu của họ đồng thời cho phép họ hưởng lợi từ các giải pháp SaaS.

nhà cái uy tín tel ta phải thiết lập các nguyên tắc bảo mật mới và triển khai các biện pháp kiểm soát mạnh mẽ nhằm cho phép áp dụng nhanh chóng các dịch vụ đám mây đồng thời bảo vệ khách hàng khỏi các lỗ hổng của nhà cung cấp của họ. Các biện pháp truyền thống như phân đoạn mạng, phân tầng và chấm dứt giao thức vẫn tồn tại lâu dài theo các nguyên tắc cũ nhưng ngày nay có thể không còn khả thi trong mô hình tích hợp SaaS. Thay vào đó, nhà cái uy tín tel tôi cần các phương pháp ủy quyền phức tạp, khả năng phát hiện nâng cao và các biện pháp chủ động để ngăn chặn hành vi lạm dụng các hệ thống được kết nối với nhau.

Cách hiệu quả nhất để bắt đầu thay đổi là từ chối những mô hình tích hợp này mà không có giải pháp tốt hơn. Tôi hy vọng bạn sẽ cùng tôi nhận ra thách thức này và phản ứng một cách dứt khoát, hợp tác và ngay lập tức.

Patrick Opet, Giám đốc An ninh Thông tin, JPMorganChase