This is the Trace Id: 0573a100ff3508641145e3b23f7aa719

Samtalen CISO-er må ha med styret om løsepengevirus

De fleste styrer er ikke feilinformert om løsepengevirus. De har derimot for lite innsikt i systemet som ligger bak. Dette gapet har reelle konsekvenser. Det er på tide å endre hvordan vi snakker om dette.
Abstrakt illustrasjon av sirkulære former med et forstørrelsesglass som fremhever et område på en lilla bakgrunn

Styresamtalen CISO-er ikke har om løsepengevirus – men burde ha

Et sted akkurat nå får et styre en orientering om løsepengevirus. CISO-en går gjennom hva som skjedde, hva det kostet, og hvilke tiltak som ble gjort som respons. Orienteringen er korrekt. Men den bommer også på poenget. Samtalen de fleste styrer har om løsepengevirus starter på feil sted: ved selve hendelsen, ikke ved systemet som ligger bak.

Samtalen CISO-er må ha med styret om løsepengevirus

Den viktigste samtalen om løsepengevirus skjer ikke i sikkerhetsoperasjonssentrene (SOC-er). Den skjer i styrerommet.

For mange orienteringer om løsepengevirus starter først når krypteringen har begynt. Da er angrepet allerede i sluttfasen. Første tilgang ble sannsynligvis kjøpt flere uker tidligere. Påloggingsinformasjon ble samlet inn. Lateral bevegelse i nettverket skjedde i det skjulte. Organisasjonen ble ikke plutselig et mål. Det finnes et industrialisert kriminelt marked som er laget for å finne organisasjoner som deres og utnytte dem.

Dette skillet er viktig fordi det endrer hvor styrene investerer.

Når styrene kun fokuserer på selve hendelsen, prioriterer de naturlig nok gjenoppretting etter at skaden har skjedd. Gjenoppretting er svært viktig. Men gjenoppretting alene endrer ikke angripernes økonomiske insentiver. Organisasjonene i forkant av løsepengevirus fokuserer ikke bare på gjenoppretting. De investerer i å bryte angrepskjeden før skaden oppstår.

Dette skiftet blir stadig viktigere fordi løsepengevirus har utviklet seg til en moden kriminell økonomi.

I dag krever avanserte angrep ikke lenger avanserte angripere. Første tilgang kan kjøpes like enkelt som en sjokolade fra en automat. Phishing-som-tjeneste-plattformer selges med abonnement, på samme måte som strømme- og underholdningstjenester. Tjenester for signering av skadelig programvare hjelper ondsinnet kode med å fremstå som legitim. KI akselererer kartlegging, tilpassing og sosial manipulering i alle faser av inntrengingslivssyklusen.

CISO-ene som skaper størst effekt hos styrene sine, leverer ikke bare mer detaljerte trusselorienteringer. De omdefinerer løsepengevirus som en utfordring knyttet til operasjonell og økonomisk risiko.

Slik gjør du det.

Tre ting alle CISO-er bør si til styret

1. Dette er en samtale om forretningsrisiko, ikke bare sikkerhetsrisiko.

Løsepengevirus er samtidig operasjonell risiko, økonomisk risiko, omdømmerisiko og risiko for driftskontinuitet. Styrene forstår allerede risiko knyttet til forsyningskjeder og marked. Løsepengevirus er ikke annerledes. Når de ser det slik, flyttes spørsmålet fra «hvordan gjenoppretter vi raskere?» til «hvordan reduserer vi eksponeringen før en hendelse oppstår?». Begge deler er viktig. Men bare én av dem endrer de økonomiske insentivene bak angrepet.

2. De økonomiske insentivene bak angrep har endret seg. De økonomiske insentivene bak forsvar må følge etter.

Økosystemet rundt løsepengevirus opererer nå med effektiviteten til et modent marked, med delt infrastruktur, spesialiserte tjenesteleverandører og KI-støttede angrepsmetoder som reduserer angripernes kostnader i alle ledd. Microsofts stans av Fox Tempest illustrerer dette tydelig. Det var ikke en aktør som drev med løsepengevirus. Det var en delt infrastruktur som hundrevis av kriminelle operasjoner var avhengige av for å få ondsinnede nyttelaster til å fremstå som legitime. Å forstyrre denne infrastrukturen svekket kapasiteten i hele økosystemet samtidig. Forsvarere må operere på samme måte ved å rette innsatsen mot delt angriperinfrastruktur tidligere i angrepskjeden, ikke bare reagere når skaden har skjedd.

Organisasjonene som ligger i forkant av dette, prioriterer identitetsbeskyttelse, oppdagelse av tilgangsmeglere, synlighet i angrepsveier og kontinuerlig trusselintelligens som muliggjør stans før løsepengevirus aktiveres, samtidig som de investerer i robusthet som sikrer gjenoppretting når det likevel skjer.

3. Konvoluttikon med et brevsymbol som viser e-postoppdateringer eller abonnement på nyhetsbrev.

Alle organisasjoner vil bli utsatt for angrepsforsøk. Forskjellen ligger ikke i om et inntrenging skjer, men i om organisasjonen kan begrense konsekvensene, opprettholde driften og gjenopprette seg uten katastrofale forretningsmessige konsekvenser. Det krever investeringer i forretningskontinuitet og katastrofegjenoppretting (BCDR), uforanderlige og segmenterte sikkerhetskopier, strategier for identitetsbegrensning og testing av operasjonell gjenoppretting. Og det krever at man måler det som faktisk betyr noe: ikke bare tiden det tar å gjenopprette driften, men tiden fra første kompromittering til trusselen blir stanset. Dette tidsvinduet avgjør om en inntrenging utvikler seg til en forretningskrise.

Styrene forstår allerede risiko knyttet til forsyningskjeder og marked. Løsepengevirus er ikke annerledes. Når de ser det slik, flyttes spørsmålet fra «hvordan gjenoppretter vi raskere?» til «hvordan reduserer vi eksponeringen før en hendelse oppstår?».
Terrell Cox, assisterende CISO, kundesikkerhetsadministrasjonskontoret

Hva som endrer seg når styrene forstår trusseløkonomien

  • Investeringsprioriteringene flyttes tidligere i angrepskjeden. Organisasjoner med styreforankret trusselforståelse flytter ofte ressurser mot identitetsbeskyttelse, oppdagelse av tilgangsmeglere og bedre forståelse av trusselinformasjon som ser på mer enn bare hvor trusselen oppstår.
  • Robusthet blir en strategisk evne, ikke bare en øvelse for å oppfylle krav. Planlegging for forretningskontinuitet og katastrofegjenoppretting, uforanderlige sikkerhetskopier og testing av operasjonell gjenoppretting slutter å være avkrysningspunkter for revisjon og blir i stedet konkurransefortrinn. Organisasjonene som gjenoppretter seg raskest, er de som har øvd.
  • CISO-funksjonen får en ny posisjon. Sikkerhetsledelsen går fra å være hendelseshåndterere til strategiske rådgivere for risiko, med innsikten og språket som trengs for å hjelpe virksomheten med å forutse og håndtere motstandertrusler før de utvikler seg til driftsforstyrrelser.

Øyeblikket vi er i

Microsoft har fulgt med på og publisert analyser om økosystemet for løsepengevirus-som-tjeneste siden 2020.

Responsstrategien som var riktig i 2020, er ikke lenger tilstrekkelig. Og en styresamtale som fortsatt er forankret i trusselbildet fra 2020, er heller ikke tilstrekkelig.

Hver uke frem til september kartlegger Microsoft cyberkriminalitetslandskapet i sanntid og publiserer innsikten våre trusselanalyseeksperter observerer på tvers av mer enn 65 økonomisk motiverte aktører som opererer i et koordinert kriminelt økosystem. Hot Cybercrime Summer er utviklet for å løfte frem nettopp denne typen innsikt: oversatt til språket sikkerhetsledere trenger for å kunne handle på den, og for å kunne formidle den til dem som finansierer tiltakene.

Følg serien. Og ta med denne innsikten inn i neste styresamtale. Kartet er allerede tilgjengelig. Spørsmålet er om organisasjonen din bruker det. Microsoft Sikkerhet-bloggen | Trusselinformasjon om løsepengevirus

CISO-er holdes personlig ansvarlige for risikoer styrene deres ennå ikke har nok data til å vurdere. Å lukke dette gapet er noe av det viktigste en sikkerhetsleder kan gjøre.»
Terrell Cox, assisterende CISO, kundesikkerhetsadministrasjonskontoret
card-background

Flere lignende artikler

Kontorlandskap med glassvegger som viser sekskantede sikkerhetsikoner koblet sammen i et nettverkslag.

Avsløringen av Fox Tempest: En operasjon for signering av skadelig programvare som tjeneste

Fox Tempest signerte i det skjulte skadelig programvare på oppdrag, helt til Microsoft avslørte virksomheten deres og stanset hele opplegget.
Illustrasjon av stablede rapportsider merket med «trusselinformasjon», «podkast» og «artikler» på en mørkeblå bakgrunn.

Få den nyeste innsikten

Historier fra Microsoft trusselinformasjon avdekker APT-er, cyberkriminalitet, skadelig programvare og innsikt fra kulissene som belyser det stadig skiftende trusselbildet.
Konvoluttikon med et brevsymbol som representerer e-postoppdateringer eller abonnement på nyhetsbrev.

Hent CISO-sammendraget

Hold deg oppdatert med ekspertinnsikt, bransjetrender og sikkerhetsforskning i denne e-postserien som kommer ut annenhver måned.

Følg Microsoft Sikkerhet

Norsk bokmål (Norge) Personvern for forbrukerhelse Kontakt Microsoft Personvern Behandle informasjonskapsler Vilkår for bruk Varemerker Om annonsene