This is the Trace Id: 085ff94dd60b39c55160e645b5f662e3

Saruna par izspiedējprogrammatūru, kas CISO jāveic ar uzņēmuma valdi

Valdēm, lielākoties, ir pieejama patiesa informācija par izspiedējprogrammatūru. Tām trūkst informācijas un izpratnes par sistēmu, kas stāv aiz tās. Šim iztrūkumam ir ļoti konkrētas sekas. Ir pienācis laiks mainīt sarunas fokusu.
Abstrakta apļveida formu ilustrācija ar palielināmo stiklu, kas uz violeta fona izceļ kādu segmentu

Iztrūkstoša CISO saruna ar valdi par izspiedējprogrammatūru, kurai būtu jānotiek

Kāda uzņēmuma valde šobrīd kaut kur saņem informāciju par izspiedējprogrammatūru. CISO skaidro valde, kas notika, cik tas izmaksāja un kāda bija atbildes reakcija. Instruktāža ir precīza. Taču tiek palaists garām būtiskākais. Saruna, kas saistībā ar izspiedējprogrammatūru norisinās uzņēmumu valdēs, sākas nepareizajā vietā – ar incidentu, nevis ar sistēmu, kas stāv aiz tā.

Saruna par izspiedējprogrammatūru, kas CISO jāveic ar uzņēmuma valdi

Vissvarīgākās sarunas par izspiedējprogrammatūrām nenotiek drošības operāciju centros. Tās notiek valdes sanāksmju telpā.

Pārāk daudzas instruktāžas par izspiedējprogrammatūrām sākas šifrēšanas brīdī. Tobrīd uzbrukums jau ir sasniedzis noslēguma posmu. Sākotnējā piekļuve, visticamāk, tika nopirkta jau pirms vairākām nedēļām. Tika ievākti akreditācijas dati. Nemanāmi norisinājās laterāla kustība. Organizācija nekļuva par mērķi pēkšņi. Pastāv industrializēts noziedzīgs tiešsaistes tirgus, kas ir īpaši izstrādāts, lai atrastu un izmantotu tādas organizācijas kā jūs.

Šādai nodalīšanai ir būtiska nozīme, jo tā nosaka, kur valdes iegulda līdzekļus.

Kad valdes fokusā ir tikai galapunkta notikums, tā dabiski izvirza par prioritāti atkopšanu pēc trieciena. Atkopšana ir ļoti svarīga. Taču ar atkopšanu vien nepietiek, lai mainītu uzbrucēju ekonomiku. Organizācijas, kas spēj būt soli priekšā izspiedējprogrammatūrai, nekoncentrējas tikai uz to, kā novērst radītos traucējumus. Tās veic ieguldījumus, lai pārtrauktu uzbrukuma ķēdi, pirms tiek nodarīts kaitējums.

Šī pāreja kļūst kritiski svarīga, jo izspiedējprogrammatūra ir attīstījusies par nobriedušu noziedzīgu ekonomiku.

Mūsdienās sarežģītiem uzbrukumiem vairs nav nepieciešami īpaši sarežģīti uzbrucēji. Sākotnējo piekļuvi var iegādāties tikpat viegli kā konfekti no tirdzniecības automāta. Pikšķerēšanas kā pakalpojuma platformas ir pieejamas pēc abonementa iegādes principa, gluži tāpat kā jūsu straumēšanas vai izklaides pakalpojumi. Ļaunprogrammatūras parakstīšanas pakalpojumi palīdz ļaunprātīgajam kodam izskatīties leģitīmi. Mākslīgais intelekts paātrina izlūkošanu, personalizāciju un sociālo inženieriju katrā ielaušanās dzīves cikla posmā.

CISO, kuri panāk vislielāko ietekmi uz savām valdēm, nesniedz tikai detalizētākas apdraudējumu instruktāžas. Tā vietā viņi izceļ izspiedējprogrammatūru kā operacionāla un ekonomiska riska problēmu.

Lūk, kā to paveikt.

Trīs lietas, kuras ikvienam CISO jāpārrunā ar valdi

1. Šī saruna nav tikai par drošības riskiem, bet arī par uzņēmējdarbības riskiem.

Izspiedējprogrammatūra vienlaikus rada operatīvo, finanšu, reputācijas un darbības nepārtrauktības risku. Valdes jau izprot piegādes ķēdes un tirgus riskus. Izspiedējprogrammatūra ir tieši tāds pats risks. Kad uz šiem riskiem paskatās no šāda skata punkta, uzdodamais jautājums mainās no “kā atgūties ātrāk?” uz “kā samazināt riskantumu, pirms rodas traucējumi?”. Svarīgi ir abi. Taču tikai viens no tiem maina uzbrukuma ekonomiku.

2. Uzbrukuma ekonomika ir mainījusies. Līdzi jāmainās arī aizsardzības ekonomikai.

Mūsdienās izspiedējprogrammatūras ekosistēma darbojas ar nobrieduša tirgus efektivitāti – ar kopīgu infrastruktūru, specializētiem pakalpojumu sniedzējiem un mākslīgā intelekta metodēm, kas ļauj samazināt uzbrucēju izmaksas katrā posmā. Microsoft īstenotā Fox Tempest darbības iznīcināšana to spilgti ilustrē. Tas nebija izspiedējprogrammatūras izpildītājs. Tā bija kopīga infrastruktūra, uz kuru paļāvās simtiem noziedzīgu operāciju, lai liktu ļaunprātīgiem vērtumiem izskatīties leģitīmi. Tās iznīcināšana vienlaicīgi degradēja visas ekosistēmas spējas. Aizsargiem jāstrādā tādā pašā veidā, vēršoties pret kopīgo uzbrucēju infrastruktūru augšupstraumē, nevis tikai jāreaģē brīdī, kad trieciens jau ir veikts.

Organizācijas, kas ir soli priekšā krāpniecības attīstībai, par prioritāti izvirza identitātes aizsardzību, piekļuves starpnieku noteikšanu, uzbrukuma ceļu redzamību un nepārtrauktu izlūkošanu, kas ļauj apturēt uzbrukumu vēl pirms tiek izvietota izspiedējprogrammatūra, kā arī ieguldījumus noturībā, kas nodrošina atkopšanos, ja uzbrukums tomēr notiek.

3. Noturība un atkopšana tagad ir ne tikai drošības, bet arī stratēģiski ieguldījumi.

Agrāk vai vēlāk par mērķi kļūs ikviena organizācija. Izšķirošais nav tas, vai ielaušanās ir notikusi, bet gan tas, vai organizācija spēj ierobežot traucējumus, nodrošināt operāciju nepārtrauktību un atkopties bez katastrofālas ietekmes uz uzņēmējdarbību. Tam nepieciešami ieguldījumi uzņēmējdarbības nepārtrauktībā un negadījumu novēršanā (BCDR), nemainīgi un segmentēti dublējuma faili, identitātes ierobežošanas stratēģijas un operatīvās atkopšanas testēšana. Svarīgi mērīt pareizos rādītājus – ne tikai atkopšanās laiku, bet arī intervālu starp sākotnējo apdraudējumu un ierobežošanu. Šis logs nosaka, vai ielaušanās pāraugs uzņēmējdarbības krīzē.

Valdes jau izprot piegādes ķēdes un tirgus riskus. Izspiedējprogrammatūra ir tieši tāds pats risks. Kad uz šiem riskiem paskatās no šāda skata punkta, uzdodamais jautājums mainās no “kā atgūties ātrāk?” uz “kā samazināt riskantumu, pirms rodas traucējumi?”.
Terels Kokss (Terrell Cox), CISO vietnieks, klientu drošības pārvaldības birojs

Kādas izmaiņas tiek ieviestas, kad valde izprot apdraudējumu ekonomiku

  • Ieguldījumu prioritātes pārvietojas augšupstraumes virzienā. Organizācijas, kuru valde labi pārzina apdraudējumus, parasti novirza resursus identitātes aizsardzībai, piekļuves starpnieku noteikšanai un padziļinātai draudu informācijas izlūkošanai, kas palīdz ieraudzīt daudz vairāk nekā tikai uzbrukuma izcelsmi.
  • Noturība kļūst par stratēģisku iespēju, nevis atbilstības prasību. Uzņēmējdarbības nepārtrauktības un negadījumu novēršanas plānošana, nemainīgi dublējumi un operacionālās atkopšanas testēšana vairs nav tikai audita prasības – tās kļūst par konkurences priekšrocību. Visātrāk atkopjas tās organizācijas, kuras ir iepriekš sagatavojušās.
  • CISO funkcija uzņēmumā mainās. Drošības līderi maina darbību, reaģēšanas uz riskiem vietā sniedzot konsultācijas par stratēģiskiem riskiem, izmantojot gan informāciju, gan valodu, lai palīdzētu uzņēmumiem paredzēt un pārvaldīt pretinieka radītus riskus, pirms tie pāraug darbības traucējumos.

Mirklis, kurā atrodamies

Microsoft jau kopš 2020. gada izseko izspiedējprogrammatūras kā pakalpojuma ekosistēmu un publisko par to pieejamo informāciju.

Reakcijas stratēģija, kas bija piemērota izmantošanai 2020. gadā, vairs nav pietiekami efektīva. Arī valdes līmeņa saruna, kuras pamatā joprojām ir 2020. gada apdraudējumu vide, vairs nav pietiekama.

Katru nedēļu līdz septembrim Microsoft veic reāllaika kibernoziegumu vides kartēšanu, publicējot informāciju, ko mūsu apdraudējumu analītiķi iegūst, novērojot vairāk nekā 65 finansiāli motivētus izpildītājus, kas darbojas koordinētā noziedzīgā ekosistēmā. Sērija Hot Cybercrime Summer ir radīta, lai izgaismotu tieši šāda veida informāciju, pārvēršot to valodā, ar kuru drošības līderi var rīkoties un nodot cilvēkiem, kuri atbild par reakcijas finansēšanu.

Sekojiet sērijai. Un papildiniet savu nākošo valdes sēdi ar šo informāciju. Karte ir pieejama. Jautājums ir – vai jūsu organizācija to izmanto. Microsoft drošības emuārs | Izspiedējprogrammatūra draudu informācija

No CISO tiek prasīta personīga atbildība par riskiem, kuru izvērtēšanai valdei vēl nav pietiekamu datu. Šīs plaisas aizpildīšana ir viens no svarīgākajiem uzdevumiem, ko drošības līderis var paveikt.”
Terels Kokss (Terrell Cox), CISO vietnieks, klientu drošības pārvaldības birojs
card-background

Vairāk līdzīgu šim

Biroja darbvieta ar stikla sienām, uz kurām redzamas sešstūra drošības ikonas, kas savienotas tīkla pārklājumā.

Fox Tempest atmaskošana: ļaunprogrammatūras parakstīšanas pakalpojuma operācija

Fox Tempest slepus izmantoja ļaunprogrammatūras īres pakalpojumu, līdz Microsoft atklāja viņu patieso darbību un apturēja visas shēmas darbību.
Attēls ar tumši zilu fonu, uz kura sagrupētas pārskata lapas, kas marķētas ar uzrakstiem – draudu informācija, raidieraksts un raksti.

Iegūt jaunāko informāciju

Microsoft draudu informācijas apkopotie stāsti atklāj rafinētu noturīgu draudu, kibernoziegumu, ļaunprogrammatūru un aizkulišu pētījumus, kas palīdz veidot mainīgo apdraudējumu vidi.
Aploksnes ikona ar vēstules simbolu, kas attēlo e-pasta jaunumus vai biļetena abonēšanu.

Iegūt CISO ziņojumu īssavilkumu

Esiet soli priekšā ar ekspertu ieskatiem, nozares tendencēm un drošības pētījumiem šajā divreiz mēnesī izsūtītā e-pasta sērijā.

Sekot Microsoft drošībai

Latviešu (Latvija) Patērētāju veselības konfidencialitāte Sazināties ar Microsoft Konfidencialitāte Pārvaldīt sīkfailus Izmantošanas noteikumi Prečzīmes Par mūsu reklāmām EU Compliance DoCs