zh作者:Zeeshan Mallick

你的初创公司最大网络风险,是你信任的供应商。

Verizon表示数据泄露中第三方参与比例翻倍至30%。只保护防火墙却忽略供应商、承包商、SaaS和AI访问权限的创始人,正在把真正的攻击面留在无人负责的地方。

你的初创公司最大网络风险,是你信任的供应商。 — The Mallick View
网络安全创始人ceo供应商风险第三方风险勒索软件AI治理规模化
# 你的初创公司最大网络风险,是你信任的供应商。 ## 直接答案 **供应商属于你的攻击面。** 合同不会自动让供应商安全。知名品牌也不会自动让SaaS工具安全。一个不能被限制、记录、审查和撤销的访问权限,不是安全的信任访问,而是一扇套着合同的敞开大门。 令人不舒服的事实是,很多创始人保护办公室网络,却忽略了能够进入公司的生态系统:工资软件、云服务、代理机构、承包商、会计师、开发人员、客服平台和AI服务。公司买了一套防火墙,就以为工作结束了。攻击者寻找的是那个被遗忘的合作方登录账号。 Verizon的《2025年数据泄露调查报告》分析了超过22,000起安全事件,其中包括12,195起确认的数据泄露,受害者遍布139个国家。数据泄露中第三方参与的比例从15%翻倍至30%。[ [1](https://www.verizon.com/about/news/2025-data-breach-investigations-report) ][ [2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf) ] 这不是一个小小的供应商问题,而是董事会必须知道的运营风险。 ## 创始人应该认真看待的数据 Verizon报告称,凭证滥用占初始访问路径的22%,漏洞利用占20%。漏洞利用相比上一份报告增加了34%。在边缘设备和VPN中被利用的漏洞,全年只有约54%被完全修复,修复时间中位数为32天。[ [1](https://www.verizon.com/about/news/2025-data-breach-investigations-report) ][ [2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf) ] 一个旧集成或暴露的管理员账号,可能成为进入公司的最短路径。 报告还发现,勒索软件出现在44%的数据泄露中,也出现在88%的中小企业数据泄露中。已支付赎金的中位数为115,000美元。[ [1](https://www.verizon.com/about/news/2025-data-breach-investigations-report) ][ [2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf) ] 对于年轻公司,这不是一个IT小麻烦,而是可能抹掉招聘计划、产品发布或数月现金跑道的事件。 被遗忘的访问权限问题正在增长。Verizon发现,15%的员工会在公司设备上定期访问生成式AI系统。在这些访问模式中,72%使用非公司邮箱作为账号标识,17%使用公司邮箱却没有集成身份认证。[ [2](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf) ] IBM报告称,在发生AI相关安全事件的组织中,97%缺乏适当的AI访问控制;在600家受访组织中,63%没有AI治理政策。大量使用影子AI会让全球数据泄露平均成本增加670,000美元,而IBM报告的全球平均成本为4.44百万美元。[ [3](https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai) ] 创始人应该问一个不舒服的问题:**今天还有多少供应商、承包商和AI工具可以访问你的数据,而你已经忘了当初为什么给了它们权限?** ## 以边界为中心的安全与以生态系统为中心的安全 | 创始人的假设 | 被忽略的风险 | 更好的运营规则 | |---|---|---| | “防火墙会保护我们。” | 受信任的供应商可以通过获批的连接进入。 | 列出所有能访问数据或系统的第三方。 | | “SaaS供应商负责安全。” | 你的公司仍然控制身份、权限、导出和离职处理。 | 问清供应商能看到什么、为什么能看到,以及多久可以撤销。 | | “承包商只需要一周权限。” | 临时权限常常在项目结束后继续存在。 | 授权前就设定到期日期。 | | “AI工具免费,所以风险很小。” | 数据可能在没有采购审查的情况下离开公司。 | 审批工具、阻止敏感数据并使用公司身份。 | | “等公司做大后再审查供应商。” | 数据泄露可能早于下一轮融资。 | 按数据敏感度和业务重要性给供应商分级。 | | “MFA是IT部门的工作。” | 没有保护的管理员或供应商账号可以打开一切。 | CEO设定目标,技术控制负责验证。 | CISA面向小企业的指南把CEO放在安全责任的核心位置。它建议设置安全项目负责人、书面事件响应计划、领导层桌面演练和MFA。它还指出,MFA必须通过技术控制强制执行,而不是依靠信任;系统需要及时修补,备份需要测试,普通笔记本应移除管理员权限。[ [4](https://www.cisa.gov/cyber-guidance-small-businesses) ] ## 创始人本月可以安装的六项控制 第一,建立一页纸的访问登记表。列出每个供应商、承包商、代理机构、集成、AI服务和管理员账号。记录访问的数据、负责人、目的、上次审查日期和撤销方法。如果没有人负责这个权限,那么权限就在支配公司。 第二,把供应商风险和供应商文件分开看。数据保护条款有用,但它不能告诉你前员工是否仍然拥有有效登录。要求证据:MFA、按角色授权、泄露通知、备份与恢复、分包商、审计日志,以及终止后删除数据。 第三,实行最小权限。只给供应商完成工作所需的数据和权限。如果测试环境足够,就不要开放生产环境;如果有限导出足够,就不要交出所有客户记录。 第四,让权限自动到期。每个临时账号都要有结束日期。每个供应商都要有离职清单。每月审查高权限访问,每季度审查其他第三方访问。 第五,演练供应商泄露事件。问清谁负责关闭访问、谁联系供应商、谁通知客户、谁保存证据,以及谁决定业务是否继续。CISA建议进行桌面演练,因为从未练习过的计划只是文件。 第六,把AI当作供应商,而不是魔法。使用公司账号、获批工具、数据规则、访问日志,并列出禁止粘贴到外部模型的信息。没有边界的速度最终会变成安全债务。 ## 苦涩的真相 创始人常说自己信任合作伙伴。这可能是真的,但它不能解决问题。受信任的合作伙伴可能被黑客攻击,受信任的承包商可能重复使用密码,受信任的工具也可能因配置错误暴露数据。控制措施必须能够抵抗整条链条中每个人的善意失误。 **你的防火墙不是安全战略。你的访问地图才是。** 如果你不能说出每一个可以接触客户数据、资金、源代码或生产系统的外部方,那么你没有供应商清单。你有一个能够失败的隐形联合创始人,而且你还给了它权限。 ## 常见问题 ### 第三方参与是否等于供应商有过错? 不等于。Verizon的第三方指标表示第三方参与了数据泄露,并不表示供应商在法律上负有责任或一定粗心。运营上的教训是,合作方访问权限会改变你的暴露面。 ### 初创公司应该先审查哪些供应商? 先审查可以接触客户数据、支付信息、源代码、生产系统、身份系统或备份的供应商。先处理影响最大的访问权限。 ### 第一个供应商安全控制应该是什么? 为每个第三方建立访问登记表,记录负责人、目的、数据范围、上次审查日期和撤销方法。然后撤销没有当前负责人或业务理由的权限。 ### MFA能解决供应商风险吗? 不能。MFA可以降低账号被接管的风险,但不能替代最小权限、补丁、日志、备份、供应商审查和事件计划。CISA把MFA列为重要控制,而不是完整安全计划。 ### 初创公司应该禁止生成式AI工具吗? 不一定。更好的方式是使用获批工具、公司身份、清晰的数据规则、访问控制和监测。IBM数据表明,采用AI却没有治理会产生可衡量的安全缺口。 ### 供应商发生泄露后,CEO应该问什么? 问清发生了什么、哪些系统和数据受到影响、访问何时被控制、有什么证据、哪些控制失败,以及将如何改变。内部负责人应记录答案和下一步行动。 ## 参考资料 1. [Verizon, “2025 Data Breach Investigations Report: Alarming surge in cyberattacks through third-parties”](https://www.verizon.com/about/news/2025-data-breach-investigations-report)。 2. [Verizon, *2025 Data Breach Investigations Report — Executive Summary*](https://www.verizon.com/business/resources/reports/2025-dbir-executive-summary.pdf)。 3. [IBM, “2025 Cost of a Data Breach Report: Navigating the AI rush without sidelining security”](https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai)。 4. [CISA, “Cyber Guidance for Small Businesses”](https://www.cisa.gov/cyber-guidance-small-businesses)。

Master Collective 简报

获取关于创始人、资本与战略增长的简明观点。

预约通话