This is the Trace Id: 397c1e318396de3a63f1faec39dfd93d

Разговорът, който CISO трябва да проведат със своя управителен съвет относно рансъмуер

Повечето управителни съвети не са в неведение по отношение на рансъмуера. Те не са достатъчно информирани за системата, която стои зад него. Това разминаване има реални последствия. Време е да променим гледната точка.
Абстрактна илюстрация с кръгови форми и лупа, която подчертава сегмент на лилав фон

Разговорът, който в момента е на дневен ред сред главните директори по информационна сигурност (CISO) относно рансъмуер, и какви мерки трябва да се предприемат

В този момент някъде се провежда брифинг за рансъмуер. CISO обяснява какво се е случило, колко е струвало и какво е предприето в отговор. Брифингът е точен. Но пропуска същината. Разговорът, който повечето управителни съвети водят за рансъмуер, започва от грешното място — от инцидента, а не от системата зад него.

Разговорът, който CISO трябва да проведат със своя управителен съвет относно рансъмуер

Най-важният разговор за рансъмуера не се води в центровете за сигурност. Той се води в заседателната зала.

В момента твърде много брифинги за рансъмуер започват от момента на шифроване. До този момент атаката вече е в последния си етап. Първоначалният достъп вероятно е бил закупен седмици по-рано. Идентификационните данни са били компрометирани. Страничното придвижване е протекло незабелязано. Организацията не се е превърнала внезапно в мишена. Съществува индустриализиран престъпен пазар, създаден да открива организации като вашата и да ги експлоатира.

Това разграничение е важно, защото определя къде инвестират управителните съвети.

Когато управителните съвети се съсредоточават само върху събитието на крайната точка от атаката, те неизбежно поставят акцент върху възстановяването след нанесените щети. Възстановяването е изключително важно. Но само възстановяването не променя икономиката на нападателите. Организациите, които изпреварват рансъмуера, не се фокусират единствено върху това как да понесат прекъсването. Те инвестират, за да прекъснат веригата на атаката, преди да е нанесена щета.

Тази промяна става критична, защото рансъмуерът се е превърнал в зряла престъпна икономика.

Днес сложните атаки вече не изискват сложни нападатели. Първоначалният достъп може да бъде купен толкова лесно, колкото шоколадово блокче от автомат. Платформите „фишинг като услуга“ се предлагат на абонаментен принцип, подобно на стрийминг платформите и другите развлекателни услуги. Услугите за подписване на злонамерен софтуер помагат злонамерения код да изглежда легитимен. ИИ ускорява разузнаването, персонализацията и социалното инженерство на всеки етап от жизнения цикъл на проникването.

CISO, които оказват най-голямо влияние върху своите управителни съвети, не представят по-подробни доклади за заплахите. Те преформулират рансъмуера като проблем на оперативния и икономическия риск.

Ето как става това.

Три неща, които всеки CISO трябва да казва на своя управителен съвет

1. Това е разговор за бизнес риск, не само за риск за сигурността.

Рансъмуерът едновременно е оперативен, финансов, репутационен и риск за непрекъсваемостта на бизнеса. Управителните съвети вече разбират риска от веригата на доставки и пазарния риск. Рансъмуерът не е по-различен. Щом го видят по този начин, въпросът се измества от „как да се възстановим по-бързо“ към „как да намалим нивото на уязвимост, преди да настъпи прекъсване“. И двете са важни. Но само едното променя икономиката на атаката.

2. Икономиката на атаката се е променила. Икономиката на защитата трябва да се промени в същия дух.

Днес екосистемата на рансъмуера работи с ефективността на зрял пазар – със споделена инфраструктура, специализирани доставчици на услуги и AI-базирани техники, които намаляват разходите на атакуващите на всеки етап. Нарушаването на проекта „Fox Tempest“ от страна на Microsoft е пряк пример за това. Това не беше рансъмуер група. Това беше споделена инфраструктура, на която стотици престъпни операции разчитаха, за да представят зловредния товар като легитимен. Премахването ѝ едновременно отслаби възможностите в цялата екосистема. Защитниците трябва да действат по същия начин – да атакуват споделената инфраструктура на нападателите по-рано по веригата, а не само да реагират в точката на удара.

Организациите, които изпреварват тази заплаха, поставят на първо място защитата на идентичностите, откриването на брокери на достъп, видимостта върху пътищата на атаката и непрекъснатото разузнаване, което позволява прекъсване преди разгръщането на рансъмуер, наред с инвестициите в устойчивост, които гарантират възстановяване, когато това все пак се случи.

3. Устойчивостта и възстановяването вече са стратегически инвестиции, а не просто инвестиции в сигурността.

Всяка организация ще бъде подложена на атака. Разликата не е дали ще има проникване, а дали организацията може да овладее прекъсването, да запази работата си и да се възстанови без катастрофален бизнес ефект. Това изисква инвестиции в непрекъснатост на бизнеса и възстановяване след бедствия (BCDR), неизменяеми и сегментирани резервни копия, стратегии за ограничаване на рисковете, свързани с самоличността, както и тестове за оперативно възстановяване. И изисква да се измерва правилното нещо – не само времето за възстановяване, а и интервалът между първоначалното компрометиране и овладяването. Именно този прозорец определя дали едно проникване ще се превърне в бизнес криза.

Управителните съвети вече разбират риска от веригата на доставки и пазарния риск. Рансъмуерът не е по-различен. Щом го видят по този начин, въпросът се измества от „как да се възстановим по-бързо“ към „как да намалим нивото на уязвимост, преди да настъпи прекъсване“.
Терел Кокс, заместник-директор по информационната сигурност, Отдел за управление на сигурността на клиентите

Какво се променя, когато управителните съвети разберат „икономиката на заплахите“

  • Инвестиционните приоритети се изместват по-напред по веригата. Организациите, в които на ниво управителен съвет се проявява осведоменост относно заплахите, обикновено насочват ресурсите си към защита на самоличността, разкриване на посредници за достъп и по-задълбочено разбиране на информацията за заплахите, което не се ограничава само до установяване на източника им.
  • Устойчивостта се превръща в стратегическа способност, а не в упражнение по съответствие. Планирането на непрекъснатостта на бизнеса и възстановяването след бедствия, неизменните резервни копия и тестовете за оперативно възстановяване престават да бъдат просто точки в списъка за одит и се превръщат в фактори, които осигуряват конкурентно предимство. Организациите, които се възстановяват най-бързо, са тези, които са се подготвяли за това.
  • Ролята на CISO се променя. Ръководството по сигурността се измества от реагиране при инциденти към стратегически съветник по риска – с разузнаването и езика, нужни на бизнеса да предвижда и управлява враждебния риск, преди той да се превърне в оперативно прекъсване.

Моментът, в който се намираме

От 2020 г. насам Microsoft следи и публикува информация за екосистемата на „рансъмуеър като услуга“.

Стратегията за реакция, която имаше смисъл през 2020 г., вече не е достатъчна. И обсъждането на този въпрос на заседание на управителния съвет, останало в контекста на заплахите от 2020 г., също не е достатъчно.

Всяка седмица през септември Microsoft проследява ситуацията с киберпрестъпността в реално време и публикува информацията, събрана от нашите анализатори на заплахи, относно повече от 65 субекта с финансови мотиви, действащи в рамките на координирана престъпна екосистема. Проектът „Hot Cybercrime Summer“ е създаден, за да извежда на преден план именно този вид информация: преведена на езика, от който се нуждаят ръководителите в областта на сигурността, за да могат да предприемат действия въз основа на нея и да я предоставят на хората, които финансират мерките за реагиране.

Следвайте поредицата. И споделете тази информация по време на следващото заседание на управителния съвет. Картата е налице. Въпросът е дали вашата организация я използва. Блог за Microsoft Security | Разузнаване за заплахи от рансъмуер

CISO са лично отговорни за рискове, за които управителните съвети все още не разполагат с данни, необходими за тяхната оценка. Преодоляването на тази празнина е едно от най-важните неща, които може да направи ръководителят по сигурността.
Терел Кокс, заместник-директор по информационната сигурност, Отдел за управление на сигурността на клиентите
фон на карта

Повече като това

Офис пространство със стъклени стени, върху които са изобразени шестоъгълни икони за сигурност, свързани в мрежов слой.

Разкриване на Fox Tempest: операция за услуга за подписване на злонамерен софтуер

Fox Tempest тайно предоставяше услуга за подписване на злонамерен софтуер по поръчка, докато Microsoft не ги разобличи и не прекрати цялата схема.
Илюстрация на подредени страници от доклад с надписи „Информация за заплахи“, „Подкаст“ и „Статии“ на тъмносин фон.

Получете най-новата информация

Статиите от Набора от ресурси на Microsoft срещу заплахи разкриват случаи на APT-атаки, киберпрестъпност, зловреден софтуер и изследвания „зад кулисите“, които оформят променящия се пейзаж на заплахите.
Икона на плик с символ на писмо, който представя имейл актуализации или абонамент за бюлетин.

Получете периодичния резюмиран доклад на CISO

Бъдете в крак с експертни анализи, тенденции в отрасъла и проучвания за сигурността с този двумесечен имейл бюлетин.

Следвайте Microsoft Security

Български (България) Поверителност на здравето на потребителите Връзка с Microsoft Поверителност Управление на бисквитките Условия за използване Търговски марки За нашите реклами EU Compliance DoCs