This is the Trace Id: da6d5e05cc0120cadcf05f764c87f859

Den samtale, CISO'er skal have med deres bestyrelse om ransomware

De fleste bestyrelser er ikke fejlinformerede om ransomware. De er blot ikke tilstrækkeligt informerede om systemet bag det. Denne kløft har konsekvenser i den virkelige verden. Det er tid til at gentænke samtalen.
Abstrakt illustration af cirkelformer med et forstørrelsesglas, der fremhæver et segment på en lilla baggrund

Den bestyrelsessamtale om ransomware, som CISO’er er i gang med at have – og som de bør have

Et sted lige nu bliver en bestyrelse briefet om ransomware. CISO’en gennemgår, hvad der skete, hvad det kostede, og hvad der blev gjort som respons. Briefingen er nøjagtig. Men den overser det væsentlige. Den samtale, de fleste bestyrelser har om ransomware, starter det forkerte sted – ved hændelsen i bestyrelsen i stedet for ved systemet bag den.

Den samtale, CISO'er skal have med deres bestyrelse om ransomware

Den vigtigste samtale om ransomware foregår ikke i centrene for sikkerhedsoperationer. Den foregår i bestyrelseslokalet.

Alt for mange ransomware-orienteringer begynder i det øjeblik, krypteringen sker. På det tidspunkt er angrebet allerede i sin afsluttende fase. Den indledende adgang blev sandsynligvis købt flere uger tidligere. Legitimationsoplysninger blev opsnappet. Lateral bevægelse foregik stille og roligt. Organisationen blev ikke pludselig et mål. Der findes et industrialiseret kriminelt marked, der er skabt til at finde organisationer som din og udnytte dem.

Denne forskel er vigtig, fordi den ændrer, hvor bestyrelser investerer.

Når bestyrelser kun fokuserer på hændelsen på slutpunktet, prioriterer de naturligt genopretning efter påvirkning. Genopretning er afgørende. Men genopretning alene ændrer ikke angribernes økonomi. De organisationer, der er foran ransomware, fokuserer ikke kun på, hvordan de absorberer forstyrrelser. De investerer i at afbryde angrebskæden, før der sker skade.

Det skift bliver stadig mere kritisk, fordi ransomware har udviklet sig til en moden kriminel økonomi.

I dag kræver sofistikerede angreb ikke længere sofistikerede angribere. Indledende adgang kan købes lige så let som at købe et stykke slik i en automat. Phishing-as-a-service-platforme sælges på abonnement, ligesom streaming- eller underholdningstjenester. Malware-signing-tjenester hjælper ondsindet kode med at fremstå legitim. AI sætter fart på rekognoscering, personlig tilpasning og social engineering i alle faser af angrebets livscyklus.

De CISO’er, der skaber størst effekt i bestyrelseslokalet, leverer ikke blot mere detaljerede trusselsorienteringer. De gentænker ransomware som et problem med driftsmæssig og økonomisk risiko.

Sådan gøres det.

Tre ting, enhver CISO bør sige til sin bestyrelse

1. Det her er en forretningsrisikosamtale, ikke kun en sikkerhedsrisiko.

Ransomware er driftsrisiko, finansiel risiko, omdømmerisiko og kontinuitetsrisiko – alt sammen på én gang. Bestyrelser forstår allerede risiko i forsyningskæden og markedsrisiko. Ransomware er ikke anderledes. Når de ser det på den måde, flytter spørgsmålet sig fra "hvordan genopretter vi hurtigere" til "hvordan reducerer vi eksponeringen, før en forstyrrelse opstår". Begge dele er vigtige. Men kun den ene ændrer angrebets økonomi.

2. Angrebets økonomi har ændret sig. Forsvarets økonomi må følge med.

Ransomware-økosystemet fungerer nu med effektiviteten fra et modent marked med delt infrastruktur, specialiserede tjenesteudbydere og AI-understøttet taktik, der reducerer angribernes omkostninger i alle led. Microsofts nedkæmpelse af Fox Tempest illustrerer det helt konkret. Det var ikke en ransomware-aktør. Det var delt infrastruktur, som hundredvis af kriminelle operationer var afhængige af for at få skadelige nyttelaster til at fremstå legitime. Da den blev slået ud, faldt kapaciteten samtidig på tværs af hele økosystemet. Forsvarere skal gøre det samme og gå efter delt angriberinfrastruktur upstream – ikke kun reagere, når skaden allerede er sket.

Organisationer, der er foran udviklingen, prioriterer identitetsbeskyttelse, registrering af adgangsmæglere, indsigt i angrebsveje og løbende efterretninger, der muliggør forstyrrelse, før ransomware kan eksekveres – sammen med de investeringer i robusthed, der sikrer genoprettelse, når det sker.

3. Robusthed og genoprettelse er nu strategiske investeringer, ikke kun sikkerhedsinvesteringer.

Alle organisationer vil blive mål. Det afgørende er ikke, om et indbrud sker, men om organisationen kan begrænse forstyrrelsen, holde driften kørende og komme sig igen uden katastrofale forretningsmæssige konsekvenser. Det kræver investeringer i forretningskontinuitet og katastrofeberedskab (BCDR), uforanderlige og segmenterede sikkerhedskopier, strategier til at inddæmme identitet samt test af den operationelle genoprettelse. Og det kræver, at man måler det rigtige: ikke kun genoprettelsestiden, men tiden fra første kompromittering til inddæmning. Det tidsrum afgør, om et indbrud udvikler sig til en forretningskrise.

Bestyrelser forstår allerede risiko i forsyningskæden og markedsrisiko. Ransomware er ikke anderledes. Når de ser det på den måde, flytter spørgsmålet sig fra "hvordan genopretter vi hurtigere" til "hvordan reducerer vi eksponeringen, før en forstyrrelse opstår".
Terrell Cox, Deputy CISO, Customer Security Management Office

Hvad der ændrer sig, når bestyrelser forstår trusselsøkonomien

  • Investeringsprioriteter flytter upstream. Organisationer med trusselsforståelse på bestyrelsesniveau flytter typisk ressourcer mod identitetsbeskyttelse, registrering af adgangsmæglere og en dybere forståelse af efterretninger om cybertrusler, der rækker ud over blot at kende kilden.
  • Robusthed bliver en strategisk kapacitet, ikke en overholdelsesøvelse. Planlægning af forretningskontinuitet og katastrofeberedskab, uforanderlige backups og test af operationel gendannelse går fra at være revisionspunkter til at være konkurrencefordele. De organisationer, der genopretter hurtigst, er dem, der har øvet sig.
  • CISO-funktionen får en ny rolle. Sikkerhedsledelsen bevæger sig fra hændelsesrespons til strategisk risikorådgiver med den indsigt og det sprog, der hjælper virksomheden med at forudse og håndtere fjendtlige risici, før de bliver til driftsforstyrrelser.

Det øjeblik, vi står i

Microsoft har fulgt og publiceret om ransomware-as-a-service-økosystemet siden 2020.

Den responsstrategi, der gav mening i 2020, er ikke længere tilstrækkelig. Og en bestyrelsesdialog, der stadig er fastlåst i trusselsbilledet fra 2020, er heller ikke tilstrækkelig.

Hver uge frem til september kortlægger Microsoft landskabet for cyberkriminalitet i realtid og deler de efterretninger, som vores trusselsanalytikere observerer på tværs af mere end 65 økonomisk motiverede aktører i et koordineret kriminelt økosystem. Hot Cybercrime Summer er skabt til at fremhæve netop denne type efterretninger: oversat til det sprog, sikkerhedsledere skal bruge for at handle på dem – og gøre dem brugbare for dem, der finansierer indsatsen.

Følg serien. Og bring disse efterretninger ind i din næste bestyrelsessamtale. Kortet findes allerede. Spørgsmålet er, om din organisation bruger det. Microsoft Security-bloggen | Efterretninger om cybertrusler for ransomware

CISO’er bliver gjort personligt ansvarlige for risici, som deres bestyrelser endnu ikke har data nok til at vurdere. At lukke dét hul er en af de vigtigste opgaver, en sikkerhedsleder kan løse".
Terrell Cox, Deputy CISO, Customer Security Management Office
kortbaggrund

Mere som dette

Kontormiljø med glasvægge, hvor sekskantede sikkerhedsikoner er forbundet i en netværksoverlejring.

Afsløringen af Fox Tempest: En operation med malwaresignering som tjeneste

Fox Tempest signerede i al hemmelighed malware som en tjeneste, indtil Microsoft afslørede dem og fik lukket hele operationen ned.
Illustration af stablede rapportsider med etiketterne efterretninger om cybertrusler, podcast og artikler på en mørkeblå baggrund.

Få de seneste efterretninger

Historier fra Microsoft Threat Intelligence afdækker APT'er, cyberkriminalitet, malware og research bag kulisserne, der former det foranderlige trusselslandskab.
Konvolutikon med et brevsymbol, der repræsenterer mailopdateringer eller tilmelding til nyhedsbrev.

Hent CISO Digest

Hold dig på forkant med ekspertviden, branchetendenser og sikkerhedsforskning i denne halvårlige mailserie.

Følg Microsoft Security

Dansk (Danmark) Beskyttelse af personlige oplysninger om forbrugernes sundhed Kontakt Microsoft Beskyttelse af personlige oplysninger Administrer cookies Copyright & rettigheder Varemærker Om vores annoncer EU Compliance DoCs