ریسک طرف ثالث و خدمات ابری؛ جعبه‌ابزار FSB

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: FSB، ۲۰۲۳
ریسک طرف ثالث و خدمات ابری؛ جعبه‌ابزار FSB

۱مقدمه

نهادهای مالی برای خدماتی مانند رایانش ابری، نرم‌افزار و پردازش داده بیش از پیش به شرکت‌های ثالث وابسته‌اند. هیئت ثبات مالی (FSB) در دسامبر ۲۰۲۳ «جعبه‌ابزار تقویت مدیریت و نظارت بر ریسک طرف ثالث» را منتشر کرد.

۲بررسی موضوع

این جعبه‌ابزار به نهادهای مالی توصیه می‌کند خدمات حیاتی خود را شناسایی کنند، زنجیرهٔ تأمین فناوری را تا لایه‌های پایین‌تر بشناسند، برای قطع خدمت برنامهٔ جایگزین و خروج داشته باشند و حوادث را گزارش کنند.

FSB پیش‌تر در ۲۰۱۹ هم هشدار داده بود که تمرکز خدمات ابری در دست چند ارائه‌دهندهٔ بزرگ می‌تواند نقطهٔ آسیب‌پذیری مشترکی برای کل نظام مالی بسازد. پیام برای سازمان‌ها این است که برون‌سپاری کار، مسئولیت ریسک را برون‌سپاری نمی‌کند.

جعبه‌ابزار FSB در سه بخش اصلی سازمان یافته است. بخش نخست، اصطلاحات مشترک را تعریف می‌کند تا نهادهای مالی و ناظران، دربارهٔ مفاهیمی مانند «خدمت حیاتی» و «زنجیرهٔ تأمین» زبان یکسانی داشته باشند. بخش دوم، ابزارهای مدیریت ریسک برای خود نهادهای مالی را ارائه می‌دهد و بخش سوم، ابزارهای نظارتی برای ناظران را شرح می‌دهد.

در سمت نهاد مالی، چرخهٔ مدیریت ریسک طرف ثالث از شناسایی خدمات حیاتی آغاز می‌شود و با ارزیابی پیش از قرارداد، درج بندهای کلیدی در قرارداد مانند حق حسابرسی، الزام گزارش رخداد و برنامهٔ خروج، پایش مستمر عملکرد و در نهایت برنامه‌ریزی برای پایان همکاری ادامه می‌یابد. FSB بر اهمیت «برنامهٔ خروج» تأکید ویژه دارد؛ یعنی نهاد مالی باید بداند اگر تأمین‌کننده ناگهان از دسترس خارج شد، چگونه خدمت را ادامه دهد.

یکی از مفاهیم مهم این جعبه‌ابزار، شناسایی «زنجیرهٔ تأمین» است. تأمین‌کنندهٔ مستقیم یک بانک ممکن است خود به تأمین‌کنندگان دیگری وابسته باشد و آسیب در هر حلقه از این زنجیره، می‌تواند به بانک برسد. نقشه‌برداری از این وابستگی‌های چندلایه، به‌ویژه برای خدمات ابری که خود بر زیرساخت‌های دیگر تکیه دارند، از چالش‌های اصلی است.

برای ناظران، دغدغهٔ کلیدی «تمرکز» است: اگر بسیاری از نهادهای مالی به یک ارائه‌دهندهٔ ابری بزرگ وابسته باشند، قطعی آن می‌تواند هم‌زمان کل بخش مالی را مختل کند. FSB پیشنهاد می‌کند ناظران با گردآوری داده از نهادها، این وابستگی‌های مشترک را شناسایی کنند و با هماهنگی بین‌المللی، چارچوب نظارت بر تأمین‌کنندگان حیاتی را تقویت نمایند.

۳جمع‌بندی

برای مؤسسات مالی ایرانی که به‌طور فزاینده از خدمات ابری داخلی، نرم‌افزارهای سازمانی شرکت‌های فناوری و پیمانکاران توسعه استفاده می‌کنند، این جعبه‌ابزار الگوی کاربردی است. تهیهٔ فهرست کامل تأمین‌کنندگان، طبقه‌بندی آن‌ها بر اساس اهمیت خدمت، ارزیابی دوره‌ای وضعیت امنیتی و مالی تأمین‌کنندگان حیاتی، و داشتن برنامهٔ جایگزین برای هر خدمت حیاتی، گام‌هایی هستند که بدون نیاز به سرمایه‌گذاری سنگین، تاب‌آوری سازمان را به‌طور محسوسی افزایش می‌دهند. همچنین درج الزامات امنیتی و حق ممیزی در قراردادها از ابتدا، بسیار ساده‌تر از افزودن آن‌ها پس از بروز رخداد است و موقعیت سازمان را در مذاکرات آتی با تأمین‌کنندگان تقویت می‌کند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. FSB — Enhancing Third-Party Risk Management and Oversight: A toolkit، دسامبر ۲۰۲۳ ↗
  2. FSB — Third-party dependencies in cloud services، دسامبر ۲۰۱۹ ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.