This is the Trace Id: 1e87727837384d3fffecf5a6858e6537

Keskustelu, joka tietoturvajohtajien on käytävä hallituksensa kanssa kiristysohjelmista

Useimmat hallitukset eivät ole väärin informoituja kiristysohjelmista. Heillä on liian vähän tietoa niiden taustalla olevasta järjestelmästä. Tällä kuilulla on todellisia seurauksia. On aika muotoilla keskustelu uudelleen.
Abstrakti kuvitus pyöreistä muodoista ja suurennuslasi korostaa yhtä osiota violetilla taustalla

Hallituskeskustelu, jota tietoturvajohtajat käyvät kiristyshaittaohjelmista, ja jota heidän pitäisi käydä

Jossain kerrotaan juuri nyt hallitukselle kiristyshaittaohjelmista. CISO käy läpi, mitä tapahtui, mitä se maksoi ja mitä tilanteen korjaamiseksi tehtiin. Tiedotus on täsmällinen. Se ei kuitenkaan osu olennaiseen. Useimmat hallitukset aloittavat kiristysohjelmista käytävän keskustelun väärästä päästä: hallitukseen kohdistuneesta tapauksesta, eivät sen taustalla olevasta järjestelmästä.

Keskustelu, joka tietoturvajohtajien on käytävä hallituksensa kanssa kiristysohjelmista

Tärkein kiristysohjelmista käytävä keskustelu ei tapahdu tietoturvaoperaatiokeskuksissa. Se käydään hallitushuoneessa.

Liian monet kiristysohjelmatilannekatsaukset alkavat salauksen hetkestä. Siihen mennessä hyökkäys on jo loppusuoralla. Alkuvaiheen pääsy on todennäköisesti hankittu viikkoja aiemmin. Tunnistetiedot on kerätty. Sivuttaisliike on edennyt huomaamatta. Organisaatiosta ei tullut kohdetta yhdessä yössä. Taustalla toimii teollistunut rikollinen markkina, joka on rakennettu etsimään samankaltaisia organisaatioita ja hyödyntämään niitä.

Tällä erolla on merkitystä, koska se vaikuttaa siihen, mihin hallitukset investoivat.

Kun hallitukset keskittyvät vain päätelaitetason tapahtumaan, ne painottavat luonnollisesti palautumista iskun jälkeen. Palautuminen on äärimmäisen tärkeää. Mutta pelkkä palautuminen ei muuta hyökkääjän taloudellisia kannustimia. Organisaatiot, jotka ovat kiristysohjelmia askeleen edellä, eivät keskity vain siihen, miten häiriöistä selvitään. Ne investoivat hyökkäysketjun katkaisemiseen ennen vahinkoa.

Tämä muutos on ratkaiseva, sillä kiristysohjelmista on kehittynyt vahva rikollinen ekosysteemi.

Nykyään kehittyneet hyökkäykset eivät enää vaadi kehittyneitä hyökkääjiä. Alkuvaiheen pääsyn voi ostaa yhtä helposti kuin karkkipatukan automaatista. Tietojen kalastelu palveluna -alustoja myydään tilauksella aivan kuten suoratoisto- tai viihdepalveluja. Haittaohjelmien allekirjoituspalvelut auttavat haitallista koodia näyttämään aidolta. Tekoäly vauhdittaa tiedustelua, personointia ja käyttäjän manipulointia tunkeutumisen jokaisessa vaiheessa.

Tietoturvajohtajat, joilla on hallituksissaan eniten vaikutusta, eivät toimita vain yksityiskohtaisempia uhkatiedotuksia. He asemoivat kiristysohjelmat operatiivisen ja taloudellisen riskin ongelmaksi.

Näin se toimii.

Kolme asiaa, jotka jokaisen tietoturvajohtajan pitäisi sanoa hallitukselleen

1. Tämä on liiketoimintariskejä koskeva keskustelu, ei pelkästään tietoturvariskiä koskeva.

Kiristysohjelmat ovat yhtä aikaa operatiivinen, taloudellinen, maine- ja jatkuvuusriski. Hallitukset ymmärtävät jo toimitusketju- ja markkinariskit. Kiristysohjelmat eivät ole poikkeus. Kun he hahmottavat asian näin, kysymys siirtyy muodosta “miten toivumme nopeammin” muotoon “miten vähennämme altistusta ennen häiriön syntymistä”. Molemmat ovat tärkeitä. Mutta vain toinen muuttaa hyökkäyksen taloudellista dynamiikkaa.

2. Hyökkäysten taloudellinen dynamiikka on muuttunut. Myös puolustuksen taloudellisen dynamiikan on muututtava.

Kiristysohjelmaekosysteemi toimii nyt kuin kypsä markkina: yhteinen infrastruktuuri, erikoistuneet palveluntarjoajat ja tekoälyavusteiset toimintatavat supistavat hyökkääjien kustannuksia jokaisessa vaiheessa. Microsoftin toimet Fox Tempestiä vastaan havainnollistavat tämän suoraan. Kyse ei ollut yhdestä kiristysohjelma­toimijasta. Kyse oli jaetusta infrastruktuurista, johon sadat rikolliset operaatiot nojasivat saadakseen haitalliset kuormat näyttämään laillisilta. Sen lamauttaminen heikensi koko ekosysteemin kyvykkyyttä kerralla. Puolustajien on toimittava samalla logiikalla: kohdistettava toimet jaettuun hyökkääjäinfrastruktuuriin jo ennen vaikutuskohtaa, ei vain reagoitava, kun vahinko on jo tapahtunut.

Edelläkävijäorganisaatiot panostavat identiteettisuojaan, pääsyvälittäjien tunnistamiseen, hyökkäyspolkujen näkyvyyteen ja jatkuvaan uhkatiedusteluun, jonka avulla hyökkäys voidaan torjua ennen kiristysohjelman käynnistymistä sekä resilienssiin, joka varmistaa toipumisen myös silloin, jos hyökkäys onnistuu.

3. Resilienssi ja palautumiskyky ovat nyt strategisia investointeja, eivät vain tietoturvainvestointeja.

Jokainen organisaatio joutuu kohteeksi. Erottava tekijä ei ole se, tapahtuuko tunkeutuminen, vaan se, pystyykö organisaatio rajaamaan häiriön, pitämään toiminnan käynnissä ja palautumaan ilman katastrofaalisia liiketoimintavaikutuksia. Se edellyttää investointeja liiketoiminnan jatkuvuuteen ja katastrofipalautukseen (BCDR), muuttumattomiin ja segmentoituihin varmuuskopioihin, identiteetin hallintatoimiin sekä operatiivisen palautumisen testaamiseen. Ja se edellyttää oikean asian mittaamista: ei vain palautumisaikaa, vaan myös aikaa ensivaiheen kompromissista rajaamiseen. Juuri tuo aika ratkaisee, muuttuuko tunkeutuminen liiketoimintakriisiksi.

Hallitukset ymmärtävät jo toimitusketju- ja markkinariskit. Kiristysohjelmat eivät ole poikkeus. Kun he hahmottavat asian näin, kysymys siirtyy muodosta “miten toivumme nopeammin” muotoon “miten vähennämme altistusta ennen häiriön syntymistä”.
Terrell Cox, Deputy CISO, Customer Security Management Office

Mikä muuttuu, kun hallitukset ymmärtävät uhkatalouden

  • Investointien painopiste siirtyy aiempaan vaiheeseen. Organisaatiot, joiden hallituksella on ymmärrystä uhista, suuntaavat resursseja tyypillisesti identiteettisuojaan, pääsyvälittäjien tunnistamiseen ja uhkatiedustelun syvempään hyödyntämiseen — ei vain siihen, mistä hyökkäys on peräisin.
  • Resilienssistä tulee strateginen kyvykkyys, ei pelkkä vaatimustenmukaisuusharjoitus. Liiketoiminnan jatkuvuuden ja katastrofipalautuksen suunnittelu, muuttumattomat varmuuskopiot ja operatiivisen palautumisen testaus eivät ole enää tarkastuslistan kohtia, vaan kilpailuetuja. Nopeimmin toipuvat ne organisaatiot, jotka ovat harjoitelleet etukäteen.
  • CISO-rooli määrittyy uudelleen. Tietoturvajohto siirtyy poikkeamien käsittelijästä strategiseksi riskineuvojaksi, jolla on sekä uhkatiedustelu että kieli, jonka avulla yritys voi ennakoida ja hallita vihamielisiä riskejä ennen kuin ne muuttuvat operatiivisiksi häiriöiksi.

Hetki, jossa olemme nyt

Microsoft on seurannut ja julkaissut tietoa kiristysohjelma palveluna -ekosysteemistä vuodesta 2020 lähtien.

Vuonna 2020 toiminut vastausstrategia ei enää riitä. Eikä myöskään hallituskeskustelu, joka on jumissa vuoden 2020 uhkaympäristössä.

Joka viikko syyskuun ajan Microsoft kartoittaa kyberrikollisuuden kenttää reaaliajassa ja julkaisee uhka-analyytikkojemme havainnot yli 65 taloudellisesti motivoituneesta toimijasta, jotka toimivat koordinoidussa rikollisessa ekosysteemissä. Hot Cybercrime Summer on suunniteltu nostamaan esiin juuri tällaista tietoa: se on muunnettu siihen muotoon, jota tietoturvajohdon on helppo hyödyntää ja viedä myös niiden ihmisten tietoon, jotka rahoittavat vastatoimia.

Seuraa sarjaa. Ja tuo tämä tieto mukaan seuraavaan hallituskeskusteluun. Kartta on olemassa. Kysymys kuuluu, käyttääkö organisaatiosi sitä. Microsoft Security -blogi | Kiristysohjelmien uhkatiedustelu

Tietoturvajohtajat ovat henkilökohtaisesti vastuussa riskeistä, joista heidän hallituksillaan ei vielä ole tarvittavaa dataa arviointia varten. Tuo kuilu on yksi tärkeimmistä asioista, jonka tietoturvajohtaja voi kuroa umpeen.”
Terrell Cox, Deputy CISO, Customer Security Management Office
card-background

Lisää samankaltaista sisältöä

Toimistotila ja lasiseinät, joiden läpi näkyy verkkoon yhdistettyjä kahdeksankulmion mallisia tietoturvakuvakkeita.

Fox Tempestin paljastaminen: haittaohjelmien allekirjoituspalvelun operaatio

Fox Tempest allekirjoitti salaa haittaohjelmia tilaustyönä, kunnes Microsoft paljasti heidän toimintansa ja sulki koko järjestelyn.
Kuva päällekkäisistä raporttisivuista, joissa lukee uhkatietämys, podcast ja artikkelit tummansinistä taustaa vasten.

Lue uusimmat tiedot

Microsoft Threat Intelligence -tarinat paljastavat APT:t, kyberrikollisuuden, haittaohjelmat ja kulissien takaisen tutkimuksen, joka muokkaa jatkuvasti muuttuvaa uhkaympäristöä.
Kirjekuorikuvake, jossa on kirjainta kuvaava symboli sähköpostipäivityksiä tai uutiskirjeen tilausta varten.

Hanki CISO Digest -kooste

Pysy ajan tasalla asiantuntijoiden näkemyksillä, alan trendeillä ja tietoturvatutkimuksella tässä kahden kuukauden välein ilmestyvässä sähköpostisarjassa.

Seuraa Microsoft Securitya

Suomi (Suomi) Kuluttajien terveystietojen tietosuoja Ota yhteyttä Microsoftiin Tietosuoja Hallitse evästeitä Käyttöluvat Tavaramerkit Tietoja mainoksista EU Compliance DoCs