若没有任何企业能完全免受网络攻击,那么电子数据交换(EDI)流程的增多将进一步加剧企业的脆弱性。事实上,与安全保护较弱的分包商进行的 EDI 交互,可能成为攻击者的首选入口。因此,选择可靠且经过认证的 EDI 提供商显得愈发必要。
中小企业:网络安全中最薄弱环节
在网络安全方面,中小企业是最薄弱环节,也是攻击者重点瞄准的目标,以便借此触及更大的目标。面对这一现象,部分公司尝试利用评级机构评估供应商的安全水平,并据此筛选合作伙伴。然而,这种方法成本极高,仅适用于少数大型国际公司。
网络安全公司 BlueVoyant 的一项研究表明,在被调查的 1,500 家公司中,77% 的首席信息安全官(CISO)和首席信息官(CIO)表示对供应商的安全性完全缺乏可见性。与此同时,82% 的公司在过去 12 个月内至少经历过一次数据泄露事件。造成第三方安全控制不足的原因在于,企业的网络资源主要集中于保护自身信息系统。尽管一些公司通过发送安全问卷来评估合作伙伴的实践做法,但平均每家公司拥有约 1,000 家合作伙伴,这极大地限制了管控能力。随着网络威胁和保护系统的不断演变,即使看似成熟的技术(如电子数据交换 EDI)也并非绝对安全。
EDI 是一种安全技术,但并非不受攻击者威胁
从设计初衷看,EDI 流程是安全的:协议确保了交换的完整性和可追溯性,数据本身经过加密以保障机密性和完整性。然而,EDI 流程可能被黑客利用作为入侵企业信息系统的途径,包括直接攻击企业或其 EDI 提供商,或间接篡改数据。
自 2010 年代以来,最初由专用 X25 网络承载的 EDI 流量已逐渐让位于 IP 和互联网连接。同样,得益于 Web-EDI 类型解决方案的发展,EDI 的使用范围不断扩大,尤其在中小企业中普及。任何公司均可通过简单的 Web 浏览器传输 EDI 数据,这种普及化也增加了系统被黑客攻击的风险。
生态系统:一个常被企业低估的概念
例如,当供应商将其计算机系统连接到客户系统时,可能获取地址列表并在两个平台间建立连接。一旦供应商遭受攻击,网络攻击者便为客户公司打开了突破口。
虽然供应商有责任保护其客户,但客户也有责任评估对供应商的信任程度。入侵尝试形式多样:尽管身份盗用最为常见,但企业仍需限制在其生态系统中传递的敏感数据流量。
支持市场上所有 EDI 格式和协议是选择 EDI 解决方案的首要标准。平台必须支持 EANCOM、EDIFACT、XML、UBL、HL7、JSON、PDF 或 X12,同时提供与 SAP、Microsoft、Oracle 或 Sage 等 ERP 及业务软件包的接口。此外,EDI 提供商必须具备与公司所需进行交换的所有国家之间的互操作能力。但在当今时代,还需根据 EDI 提供商的成熟度及其在网络安全方面的投入来选择合作伙伴。
EDI 提供商的角色已经演变,已成为保护企业免受此类攻击的关键参与者。企业自身也必须确保其 EDI 提供商所实施的保护措施切实有效,然后再接入其服务。
认证和标准是确保流程严谨性的关键方式。ISO 27001 认证在 EDI 提供商的选择中尤为重要。提供商需确保数据流不会遭受“中间人”攻击。此外,EDI 提供商还负责存储合作伙伴之间交换的数据,因此这些数据存储必须加密,以确保即使攻击者突破现有防御,也无法利用暴露的数据。非对称加密是保护数据最安全的方案,而部分厂商现在转向区块链技术,以进一步提升 EDI 的安全级别。
Generix Group North America 在其供应链中心(Supply Chain Hub)产品系列中提供一系列解决方案,以实现整个供应链的效率提升。我们的解决方案在全球范围内得到应用,经验无可匹敌。

