This is the Trace Id: 1de8459ec47339a04ae5d75abbdc8915

Konverzace, kterou musí manažeři bezpečnosti vést se správní radou o ransomwaru

Většina představenstev, co se týče ransomwaru, nemá mylné informace. Má ale nedostatek informací o systému, který za ním stojí. Tento rozpor má reálné důsledky. Je čas změnit úhel pohledu.
Abstraktní ilustrace kruhových tvarů s lupou zvýrazňující část na fialovém pozadí

Rozhovor o ransomwaru, který by představenstva měla vést s bezpečnostními řediteli a který se už vede a měl by se vést dál

Někde právě teď probíhá briefing představenstva o ransomwaru. Bezpečnostní ředitel vysvětluje, co se stalo, kolik to stálo a jaká byla reakce. Briefing je přesný. Zároveň ale míjí podstatu. Rozhovor, který většina představenstev o ransomwaru vede, začíná na špatném místě — u incidentu, ne u systému, který za ním stojí.

Konverzace, kterou musí manažeři bezpečnosti vést se správní radou o ransomwaru

Nejdůležitější rozhovor o ransomwaru se neodehrává v bezpečnostních operačních centrech. Odehrává se v zasedací místnosti představenstva.

Příliš mnoho briefingů o ransomwaru začíná ve chvíli zašifrování. V tu chvíli je útok už v závěrečné fázi. Počáteční přístup byl pravděpodobně zajištěn už před několika týdny. Došlo ke krádeži přihlašovacích údajů. Boční operace probíhaly tiše a nenápadně. Organizace se nestala cílem ze dne na den. Existuje industrializované kriminální tržiště navržené tak, aby vyhledávalo organizace, jako je ta vaše, a zneužívalo je.

Tento rozdíl je důležitý, protože mění, kam představenstva investují.

Když se představenstva soustředí jen na závěrečnou událost, přirozeně upřednostní obnovu po dopadu. Obnova je nesmírně důležitá. Sama o sobě ale ekonomický princip fungování útočníků nezmění. Organizace, které jsou před ransomwarem o krok napřed, se nezaměřují jen na to, jak absorbovat dopady narušení. Investují do přerušení řetězce útoku ještě předtím, než dojde ke škodě.

Tento posun je stále důležitější, protože ransomware se rozvinul do podoby vyspělé kriminální ekonomiky.

Dnes už sofistikované útoky nevyžadují sofistikované útočníky. Počáteční přístup lze koupit stejně snadno, jako si v automatu koupíte čokoládovou tyčinku. Platformy pro phishing jako službu se prodávají na předplatné stejně jako streamovací nebo zábavní služby. Služby pro podepisování malwaru pomáhají škodlivému kódu působit důvěryhodně. AI urychluje průzkum, personalizaci i sociální inženýrství v každé fázi životního cyklu průniku.

Bezpečnostní ředitelé, kteří mají na svá představenstva největší vliv, neposkytují jen podrobnější přehledy hrozeb. Mluví o ransomwaru jako problému provozního a ekonomického rizika.

Podívejte se, jak to funguje.

Tři věci, které by měl každý bezpečnostní ředitel říkat svému představenstvu

1. Jde o byznysové riziko, ne jen o bezpečnostním riziko.

Ransomware je zároveň provozní, finanční, reputační i obchodní riziko. Představenstva už rozumí rizikům v dodavatelském řetězci i na trhu. Ransomware se od toho příliš neliší. Jakmile k problému zaujmou nový postoj, otázka se posune z „jak se zotavíme rychleji“ k „jak snížíme expozici ještě předtím, než dojde k narušení“. Obojí je důležité. Jen jedno z toho ale mění ekonomiku útoku.

2. Ekonomika útoku se změnila. A ekonomika obrany se tomu musí přizpůsobit.

Ekosystém ransomwaru má dnes efektivitu pokročilého trhu: sdílená infrastruktura, specializovaní poskytovatelé služeb a techniky podpořené AI snižují útočníkům náklady v každé fázi. Narušení sítě Fox Tempest zásahem Microsoftu to přímo dokazuje. Nebyl to ransomwarový aktér. Šlo o sdílenou infrastrukturu, na níž byly závislé stovky kriminálních operací s cílem působit důvěryhodně. Její narušení oslabilo schopnosti celého ekosystému najednou. Obránci musí postupovat stejně: zaměřit se na sdílenou infrastrukturu útočníků v předstihu, ne jen reagovat až v okamžiku dopadu.

Organizace, které jsou o krok napřed, upřednostňují ochranu identity, detekci zprostředkovatelů přístupu, viditelnost útočných cest a nepřetržitou inteligenci, která umožňuje narušit útok ještě před nasazením ransomwaru – a zároveň investují do odolnosti, aby zvládly obnovu, až na ni dojde.

3. Odolnost a obnova jsou dnes strategické investice, ne jen investice do bezpečnosti.

Každá organizace se dříve či později stane cílem. Rozhodující není, zda k průniku dojde, ale zda organizace dokáže zamezit eskalaci, udržet provoz a obnovit se bez katastrofického dopadu na byznys. To vyžaduje investice do provozní kontinuity a zotavení po havárii (BCDR), neměnných a segmentovaných záloh, strategií pro izolaci identit a testování provozní obnovy. A také je třeba měřit to podstatné: nejen dobu obnovy, ale i interval mezi počátečním kompromitováním a zadržením útoku. Právě toto okno rozhoduje o tom, zda se průnik změní v byznysovou krizi.

Představenstva už rozumí rizikům v dodavatelském řetězci i na trhu. Ransomware se od toho příliš neliší. Jakmile k problému zaujmou nový postoj, otázka se posune z „jak se zotavíme rychleji“ k „jak snížíme expozici ještě předtím, než dojde k narušení“.
Terrell Cox, zástupce bezpečnostního ředitele, oddělení pro správu bezpečnosti zákazníků

Co se změní, když představenstva porozumí ekonomice hrozeb

  • Investiční priority se přesouvají do dřívějších fází. Organizace, kde existuje porozumění hrozbám na úrovni představenstva, obvykle přesouvají zdroje do ochrany identit, detekce zprostředkovatelů přístupu a hlubší práce s analýzou hrozeb, která se nezaměřuje jen na to, odkud útok přišel.
  • Odolnost se stává strategickou schopností, ne jen formálním plněním dodržování předpisů. Plánování provozní kontinuity a zotavení po havárii, neměnné zálohy a testování provozní obnovy přestávají být jen položkami v auditu a stávají se skutečnou konkurenční výhodou. Nejrychleji se obnovují organizace, které si obnovu pravidelně nacvičují.
  • Role bezpečnostních ředitelů se proměňuje. Vedení v oblasti bezpečnosti se posouvá od reakce na incidenty ke strategickému poradenství v oblasti rizik za pomoci dat i jazyka, které firmě pomohou předvídat a řídit adversariální rizika dřív, než přerostou v provozní narušení.

Okamžik, ve kterém se nacházíme

Microsoft sleduje ekosystém ransomwaru jako služby a publikuje o něm od roku 2020.

Strategie reakcí, která dávala smysl v roce 2020, už dnes nestačí. A stejně tak nestačí ani diskuse představenstva, která uvízla v prostředí hrozeb roku 2020.

Každý týden až do září Microsoft v reálném čase mapuje kyberkriminální prostředí a publikuje informace, které naši analytici hrozeb sledují u víc než 65 finančně motivovaných aktérů působících v koordinovaném kriminálním ekosystému. Seriál Hot Cybercrime Summer je navržen tak, aby odhalil právě tento typ inteligence: přeložený do jazyka, se kterým mohou bezpečnostní lídři skutečně pracovat, a zároveň vhodný k předání lidem, kteří reakci financují.

Sledujte tento seriál. A přeneste tato témata do své příští diskuse na úrovni představenstva. Mapa je k dispozici. Otázkou je, zda ji vaše organizace skutečně využívá. Blog zabezpečení od Microsoftu | Analýza ransomwarových hrozeb

Bezpečnostní ředitelé nesou osobní odpovědnost za rizika, která jejich představenstva zatím nemají dostatek dat vyhodnotit. Uzavření této mezery je jedna z nejdůležitějších věcí, které může vedoucí pracovník v oblasti bezpečnosti udělat.“
Terrell Cox, zástupce bezpečnostního ředitele, oddělení pro správu bezpečnosti zákazníků
card-background

Další podobné

Kancelářský prostor se skleněnými stěnami, přes které jsou v síťové vrstvě vidět propojené šestiúhelníkové ikony zabezpečení

Odhalení Fox Tempest: Operace poskytující službu podepisování malwaru

Fox Tempest tajně poskytoval službu podepisování malwaru na zakázku, dokud Microsoft neodhalil jejich krytí a neukončil celou operaci.
Ilustrace naskládaných stránek přehledu s popisky analýza hrozeb, podcast a články na tmavě modrém pozadí

Získejte nejnovější informace

Příběhy z Analýzy hrozeb Microsoft odhalují pokročilé kyberkriminální skupiny, kyberkriminalitu, malware i zákulisní výzkum, který utváří měnící se prostředí hrozeb.
Ikona obálky s písmenem, která symbolizuje e-mailové aktualizace nebo odběr newsletteru

Získat CISO Digest

Buďte v obraze díky odborným poznatkům, trendům v oboru a výzkumu bezpečnosti v této dvouměsíční e-mailové sérii.

Sledujte zabezpečení od Microsoftu

Čeština (Česko) Ochrana osobních údajů spotřebitele ve zdravotnictví Kontaktovat Microsoft Ochrana osobních údajů Spravovat soubory cookie Podmínky používání Ochranné známky O našich reklamách EU Compliance DoCs