This is the Trace Id: 3e503e4457895872637c455533069986

Ką CISO turėtų kalbėtis su valdyba apie išpirkos reikalaujančias programas

Dauguma valdybų nėra klaidingai informuotos apie išpirkos reikalaujančias programas. Jos tiesiog nepakankamai žino apie už jų slypinčią sistemą. Šis atotrūkis turi realių pasekmių. Laikas pakeisti pokalbio kryptį.
Abstrakti apskritų formų iliustracija su didinamuoju stiklu, išryškinančiu vieną segmentą violetiniame fone

CISO su valdyba nesikalba apie išpirkos reikalaujančias programas, bet turėtų

Kažkur šiuo metu valdyba yra informuojama apie išpirkos reikalaujančias programas. CISO aiškina, kas nutiko, kiek tai kainavo ir kokių veiksmų buvo imtasi reaguojant. Santrauka tiksli. Tačiau ji nepaliečia esmės. Daugelio valdybų pokalbis apie išpirkos reikalaujančias programas prasideda netinkamoje vietoje – nuo paties incidento, o ne nuo už jo slypinčios sistemos.

Ką CISO turėtų kalbėtis su valdyba apie išpirkos reikalaujančias programas

Svarbiausias pokalbis apie išpirkos reikalaujančias programas nevyksta saugumo operacijų centruose. Jis vyksta valdybos posėdžių salėje.

Per daug pranešimų apie išpirkos reikalaujančias programas pradedami nuo duomenų užšifravimo momento. Iki tol ataka jau būna pasiekusi paskutinius etapus. Pradinė prieiga greičiausiai buvo įsigyta prieš kelias savaites. Prisijungimo duomenys buvo surinkti. Šoninis judėjimas vyko nepastebimai. Organizacija netapo taikiniu staiga. Egzistuoja industrializuota nusikalstama rinka, sukurta ieškoti tokių organizacijų kaip jūsų ir jomis pasinaudoti.

Šis skirtumas svarbus, nes nuo jo priklauso, kur valdybos nukreipia investicijas.

Kai valdybos dėmesį sutelkia tik į galutinį įvykį, jos natūraliai teikia pirmumą atkūrimui po poveikio. Atkūrimas yra nepaprastai svarbus. Tačiau vien atkūrimas nepakeičia įsilaužėlių ekonomikos. Organizacijos, kurios lenkia išpirkos reikalaujančias programas, nesusitelkia vien į tai, kaip atlaikyti sutrikimus. Jos investuoja į atakos grandinės nutraukimą dar prieš patiriant žalą.

Šis pokytis tampa gyvybiškai svarbus, nes išpirkos reikalaujančios programos išaugo į brandžią nusikalstamą ekonomiką.

Šiandien sudėtingoms atakoms nebereikia kvalifikuotų įsilaužėlių. Pradinę prieigą galima įsigyti taip pat lengvai, kaip nusipirkti saldų batonėlį iš automato. Sukčiavimo apsimetant kaip paslaugos platformos parduodamos prenumeratos principu, kaip ir jūsų transliavimo ar pramogų paslaugos. Kenkėjiškų programų pasirašymo paslaugos padeda kenkėjiškam kodui atrodyti teisėtam. DI spartina žvalgybą, suasmeninimą ir socialinę inžineriją kiekviename įsilaužimo gyvavimo ciklo etape.

CISO, kurie savo valdyboms daro didžiausią įtaką, neteikia išsamesnių grėsmių suvestinių. Jie iš naujo apibrėžia išpirkos reikalaujančias programas kaip veiklos ir ekonominės rizikos problemą.

Štai kaip tai padaryti.

Trys dalykai, kuriuos kiekvienas CISO turėtų sakyti savo valdybai

1. Tai yra verslo rizikos, o ne vien tik saugumo rizikos pokalbis.

Išpirkos reikalaujančios programos vienu metu kelia veiklos, finansinę, reputacijos ir veiklos tęstinumo riziką. Valdybos jau supranta tiekimo grandinės ir rinkos riziką. Išpirkos reikalaujančios programos – ne išimtis. Kai į tai pažvelgiama taip, klausimas pasikeičia nuo „kaip mums greičiau atsigauti“ į „kaip sumažinti riziką dar iki sutrikimo“. Abu dalykai svarbūs. Tačiau tik vienas pakeičia atakos ekonominį pagrįstumą.

2. Pasikeitė atakos ekonominis pagrįstumas. Turi keistis ir gynybos ekonominis pagrįstumas.

Dabar išpirkos reikalaujančių programų ekosistema veikia su brandžios rinkos efektyvumu: bendrinama infrastruktūra, specializuoti paslaugų teikėjai ir DI pagrįstos priemonės mažina įsilaužėlių išlaidas kiekviename etape. „Microsoft“ operacija prieš „Fox Tempest“ tai aiškiai parodo. Tai nebuvo išpirkos reikalaujančių programų veikėjas. Tai buvo bendrinama infrastruktūra, nuo kurios šimtai nusikalstamų operacijų priklausė tam, kad kenkėjiškas kodas atrodytų teisėtas. Ją sutrikdžius, visos ekosistemos pajėgumai vienu metu stipriai sumažėjo. Apsaugos specialistai turi veikti taip pat – taikytis į bendrinamą įsilaužėlių infrastruktūrą dar grandinės pradžioje, o ne tik reaguoti ten, kur padaroma žala.

Pranašumą įgyja tos organizacijos, kurios pirmiausia stiprina tapatybės apsaugą, aptinka prieigos tarpininkus, mato atakos kelią ir nuolat naudojasi grėsmių žvalgyba, kad galėtų sutrikdyti ataką dar prieš įdiegiant išpirkos reikalaujančią programą. Kartu jos investuoja į atsparumą, kad prireikus galėtų atkurti veiklą.

3. Atsparumas ir atkūrimas šiandien yra strateginės, o ne vien tik saugumo investicijos.

Taikiniu taps kiekviena organizacija. Svarbiausia ne tai, ar įsilaužimas įvyks, o tai, ar organizacija sugebės suvaldyti sutrikimą, išlaikyti veiklą ir atsigauti be katastrofiško poveikio verslui. Tam reikia investuoti į veiklos tęstinumą ir atkūrimą trikties atveju (BCDR), nekintamas ir segmentuotas atsargines kopijas, tapatybių izoliavimo strategijas bei veiklos atkūrimo testavimą. Reikia matuoti tinkamą rodiklį: ne tik atkūrimo trukmę, bet ir intervalą nuo pradinio pažeidimo iki izoliavimo. Tas langas nulemia, ar įsilaužimas virsta verslo krize.

Valdybos jau supranta tiekimo grandinės ir rinkos riziką. Išpirkos reikalaujančios programos – ne išimtis. Kai į tai pažvelgiama taip, klausimas pasikeičia nuo „kaip mums greičiau atsigauti“ į „kaip sumažinti riziką dar iki sutrikimo“.
Terrell Cox, CISO pavaduotojas, Klientų saugumo valdymo biuras

Kas keičiasi, kai valdybos supranta grėsmių ekonomiką

  • Investavimo prioritetai perkeliami į ankstesnius etapus. Organizacijos, kurių valdybos gerai išmano grėsmes, paprastai daugiau išteklių skiria tapatybės apsaugai, prieigos tarpininkų aptikimui ir geresniam grėsmių žvalgybos suvokimui, kuris neapsiriboja vien kilmės nustatymu.
  • Atsparumas tampa strateginiu gebėjimu, o ne atitikties užduotimi. Verslo tęstinumo ir atkūrimo trikties atveju planavimas, nekintamos atsarginės kopijos ir veiklos atkūrimo testavimas nustoja būti tik audito varnelėmis ir tampa konkurenciniu pranašumu. Greičiausiai atsigauna tos organizacijos, kurios tai jau buvo išbandžiusios praktiškai.
  • CISO vaidmuo keičiasi. Saugumo vadovas iš reagavimo į incidentus specialisto tampa strateginiu rizikos patarėju – turinčiu ir įžvalgų, ir kalbą, kuri padeda verslui numatyti bei valdyti priešišką riziką dar prieš jai virstant veiklos sutrikimu.

Mūsų dabarties akimirka

„Microsoft“ nuo 2020 m. stebi ir viešina išpirkos reikalaujančių programų kaip paslaugos ekosistemą.

2020 m. atsako strategija šiandien jau nėra pakankama. Ir pokalbio su valdyba, vis dar įstrigusio 2020 m. grėsmių aplinkoje, taip pat nepakanka.

Kiekvieną rugsėjo savaitę „Microsoft“ tikruoju laiku sudaro kibernetinių nusikaltimų žemėlapį ir skelbia žvalgybos duomenis, mūsų grėsmių analitikų stebimus visoje daugiau nei 65 finansiškai motyvuotų veikėjų koordinuojamoje nusikalstamoje ekosistemoje. „Hot Cybercrime Summer“ sukurta tam, kad atskleistų būtent tokią žvalgybą: perteiktą saugumo lyderiams suprantama kalba ir pateiktą tiems žmonėms, kurie finansuoja atsaką.

Sekite seriją. Ir šios žvalgybos duomenis įtraukite į kitą pokalbį su valdyba. Žemėlapis jau yra. Klausimas tik vienas – ar jūsų organizacija juo naudojasi. „Microsoft“ saugos tinklaraštis. | Išpirkos reikalaujančių programų grėsmių žvalgyba

CISO asmeniškai atsako už riziką, kuriai įvertinti valdybos dar neturi duomenų. Užpildyti šią spragą – vienas iš svarbiausių dalykų, kuriuos gali padaryti saugumo lyderis.”
Terrell Cox, CISO pavaduotojas, Klientų saugumo valdymo biuras
kortelės fonas

Daugiau panašaus turinio

Biuro darbo erdvė su stiklinėmis sienomis, kur matyti tinkle sujungti šešiakampiai saugumo simboliai.

„Fox Tempest“ demaskavimas: kenkėjiškos programinės įrangos pasirašymo paslaugos operacija

„Fox Tempest“ slapta teikė kenkėjiškos programinės įrangos pasirašymo paslaugas, kol „Microsoft“ tai atskleidė ir sustabdė visą schemą.
Sukrautų ataskaitų puslapių iliustracija su užrašais „grėsmių žvalgyba“, „tinklalaidė“ ir „straipsniai“ tamsiai mėlyname fone.

Gaukite naujausias įžvalgas

„Microsoft“ grėsmių žvalgybos istorijos atskleidžia APT, kibernetinius nusikaltimus, kenkėjišką programinę įrangą ir užkulisiuose atliekamus tyrimus, kurie padeda formuoti nuolat besikeičiančią grėsmių aplinką.
Voko piktograma su laiško simboliu, reiškianti el. pašto naujienas arba naujienlaiškio prenumeratą.

Gaukite CISO suvestinę

Būkite žingsniu priekyje sužinodami specialistų įžvalgas, sektoriaus tendencijas ir saugos tyrimus šioje kas antrą mėnesį siunčiamoje el. laiškų serijoje.

Stebėkite „Microsoft“ saugą

Lietuvių (Lietuva) Vartotojų sveikatos privatumas Susisiekti su „Microsoft“ Privatumas Slapukų valdymas Naudojimosi sąlygos Prekių ženklai Apie mūsų reklamą EU Compliance DoCs