This is the Trace Id: 8e0e1965625ec3a3886dc9bb114604b7

Conversația pe care un CISO trebuie să o aibă cu consiliul de administrație despre ransomware

Majoritatea consiliilor de administrație nu sunt dezinformate în privința ransomware-ului. Le lipsesc, însă, informațiile despre sistemul din spatele acestuia. Această lacună are consecințe reale. Este timpul să schimbăm perspectiva și să reformulăm discuția pe acest subiect.
Ilustrație abstractă cu forme circulare și o lupă ce evidențiază un segment pe un fundal violet

Conversația despre ransomware pe care un CISO nu o are cu consiliul de administrație dar ar trebui

Chiar acum, undeva, un consiliu de administrație este informat despre un atac cu ransomware. CISO-ul explică ce s-a întâmplat, cât a costat și ce măsuri au fost luate ca răspuns. Informarea este corectă. Dar ratează esențialul. Conversația pe care o au majoritatea consiliilor de administrație despre ransomware are un punct de pornire greșit: incidentul, nu sistemul care a stat în spatele lui.

Conversația pe care un CISO trebuie să o aibă cu consiliul de administrație despre ransomware

Cea mai importantă conversație despre ransomware nu are loc în centrele de operațiuni de securitate. Are loc în sala de ședințe.

Prea multe informări despre ransomware încep la momentul criptării. Dar, până atunci, atacul a ajuns deja în fazele finale. Accesul inițial a fost probabil obținut cu săptămâni în urmă. Informațiile de conectare au fost colectate. Deplasarea laterală s-a produs discret. Organizația nu a devenit o țintă peste noapte. Există o piață infracțională industrializată, creată pentru a identifica organizații ca a dvs. și a le exploata.

Această distincție contează, pentru că schimbă direcția investițiilor decise de consiliu.

Atunci când conducerea se concentrează doar pe evenimentul din punctul final, în mod natural, au ca prioritate recuperarea după impact. Sigur, recuperarea este esențială. Dar recuperarea nu schimbă de una singură economia atacatorilor. Organizațiile care sunt cu un pas înaintea ransomware-ului nu se concentrează doar pe modul în care vor absorbi perturbarea. Acestea investesc să întrerupă lanțul de atac înainte de a se produce daune.

Această schimbare devine critică, pentru că ransomware-ul a evoluat într-o economie infracțională matură.

Astăzi, atacurile sofisticate nu mai necesită atacatori sofisticați. Accesul inițial poate fi achiziționat la fel de ușor ca un baton de ciocolată de la un automat. Platformele de phishing ca serviciu se vând pe bază de abonament, exact ca serviciile de redare în flux (streaming) sau cele de divertisment. Serviciile de semnare a malware-ului ajută codul rău intenționat să pară legitim. Inteligența artificială accelerează recunoașterea, personalizarea și ingineria socială în fiecare fază a ciclului de viață al intruziunii.

Pentru a avea cel mai mare impact în discuțiile cu consiliul de administrație, ce trebuie să facă un CISO nu este să ofere informări mai detaliate despre amenințări. Trebuie să repoziționeze ransomware-ul ca pe o problemă cu risc operațional și economic.

Iată cum.

Trei lucruri pe care orice CISO ar trebui să le spună consiliului de administrație

1. Aceasta este o conversație despre riscul de afaceri, nu doar despre riscul de securitate.

Ransomware-ul înseamnă, în același timp, risc operațional, financiar, pentru reputație și pentru continuitate. Consiliile de administrație înțeleg deja riscurile din lanțul de aprovizionare și de la nivelul pieței. Ransomware-ul nu este diferit. Când privesc lucrurile astfel, întrebarea se schimbă din „cum ne recuperăm mai repede” în „cum reducem expunerea înainte să apară o întrerupere”. Ambele contează. Dar numai una dintre ele schimbă economia atacului.

2. Economia atacului s-a schimbat. Economia apărării trebuie să se adapteze.

Ecosistemul ransomware funcționează acum cu eficiența unei piețe mature, cu infrastructură partajată, furnizori de servicii specializați și tactici asistate de inteligența artificială ce reduc costurile atacatorilor în fiecare fază. O ilustrație clară a acestei situații o reprezintă perturbarea Fox Tempest de către Microsoft. Nu a fost vorba de un actor ransomware. A fost o infrastructură partajată de care depindeau sute de operațiuni infracționale pentru a face ca sarcinile rău intenționate să pară legitime. Perturbarea acesteia a diminuat simultan capacitatea întregului ecosistem. Apărătorii trebuie să acționeze la fel, vizând infrastructura partajată a atacatorilor în amonte, nu doar reacționând în punctul de impact.

Organizațiile care anticipează această amenințare stabilesc ca priorități protecția identității, detectarea brokerilor de acces, vizibilitatea asupra căilor de atac și informațiile continue ce permit perturbarea atacului înainte de implementarea ransomware-ului, împreună cu investițiile în reziliență care asigură recuperarea atunci când implementarea reușește.

3. Reziliența și capacitatea de recuperare sunt acum investiții strategice, nu doar de securitate.

Toate organizațiile vor fi vizate. Diferența nu o face faptul că are loc o intruziune, ci dacă organizația poate sau nu să limiteze impactul, să mențină operațiunile și să-și revină fără consecințe catastrofale asupra afacerii. Pentru asta este nevoie de investiții în continuarea activității și recuperarea după dezastre (BCDR), copii de backup imuabile și segmentate, strategii de izolare a identității și testarea recuperării operaționale. În plus, trebuie măsurat ce contează: nu doar timpul de recuperare, ci și intervalul dintre compromiterea inițială și izolare. Această fereastră de timp determină dacă o intruziune devine sau nu o criză de business.

Consiliile de administrație înțeleg deja riscurile din lanțul de aprovizionare și de la nivelul pieței. Ransomware-ul nu este diferit. Când privesc lucrurile astfel, întrebarea se schimbă din „cum ne recuperăm mai repede” în „cum reducem expunerea înainte să apară o întrerupere”.
Terrell Cox, CISO adjunct, Biroul de gestionare a securității clienților

Ce se schimbă atunci când consiliile de administrație înțeleg economia amenințărilor

  • Prioritățile în materie de investiții se mută în amonte. Organizațiile ale căror consilii sunt familiarizate cu amenințările tind să direcționeze resursele către protecția identității, detectarea brokerilor de acces și înțelegerea mai profundă a datelor de investigare a amenințărilor, dincolo de simpla identificare a originii lor.
  • Reziliența devine o capacitate strategică, nu doar un exercițiu de conformitate. Planificarea pentru continuarea activității și recuperarea după dezastre, copiile de backup imuabile și testarea recuperării operaționale nu mai sunt simple cerințe de auditare, ci devin factori de diferențiere competitivă. Organizațiile care se recuperează cel mai repede sunt cele care au exersat asta.
  • Rolul CISO-ului este redefinit. Rolurile de conducere în materie de securitate trec de la respondent la incidente la consilier pentru riscuri strategice, având informațiile și limbajul necesare pentru a ajuta firma să anticipeze și să gestioneze riscul pus de adversari înainte să se transforme în perturbare operațională.

Momentul în care ne aflăm

Microsoft urmărește și publică informații despre ecosistemul ransomware ca serviciu încă din 2020.

Strategia de răspuns care avea sens în 2020 nu mai este de ajuns. Iar o discuție la nivelul conducerii care a rămas blocată în peisajul amenințărilor din 2020 nu mai este nici ea de ajuns.

În fiecare săptămână, până în septembrie, Microsoft cartografiază în timp real peisajul infracțiunilor cibernetice și publică informațiile observate de analiștii noștri de amenințări la peste 65 de actori motivați financiar, care operează într-un ecosistem infracțional coordonat. „Vara fierbinte a infracțiunilor cibernetice” este concepută să scoată la lumină tocmai acest tip de informații: traduse în limbajul de care liderii în materie de securitate au nevoie pentru a acționa și pentru a le prezenta celor care finanțează răspunsul.

Urmăriți seria. Și aduceți aceste informații în următoarea discuție cu consiliul de administrație. Harta există. Întrebarea este dacă organizația dvs. o utilizează. Blogul Microsoft Security | Investigarea amenințărilor cu ransomware

Responsabilii cu securitatea informațiilor sunt trași la răspundere personal pentru riscurile pentru care consiliile lor de administrație nu au încă datele necesare în vederea evaluării. Reducerea acestui decalaj este unul dintre cele mai importante lucruri pe care le poate face un lider în materie de securitate.”
Terrell Cox, CISO adjunct, Biroul de gestionare a securității clienților
fundal-card

Mai multe articole similare

Spațiu de lucru de birou cu pereți de sticlă, peste care sunt suprapuse pictograme hexagonale de securitate conectate într-o rețea.

Demascarea operațiunii Fox Tempest: un serviciu de semnare a malware-ului la comandă

Fox Tempest a semnat în secret malware la comandă, până când Microsoft le-a demascat activitatea și a oprit întreaga schemă.
Ilustrație cu un teanc de pagini de raport, etichetate Investigarea amenințărilor, Podcast și Articole, pe fundal bleumarin.

Obțineți cele mai noi informații

Articolele de la Investigarea amenințărilor Microsoft dezvăluie amenințări persistente avansate (APT), infracțiuni cibernetice, malware și cercetarea din culise care transformă peisajul amenințărilor aflat în continuă schimbare.
Pictogramă Plic cu un simbol pentru scrisoare, care reprezintă actualizări prin e-mail sau abonarea la newsletter.

Obțineți Rezumatul pentru CISO

Păstrați-vă avantajul, accesând detalii de la experți, tendințele din industrie și cercetări în materie de securitate, în această serie de e-mailuri bilunare.

Urmăriți Microsoft Security

Română (România) Confidențialitatea pentru sănătatea consumatorilor Contactați Microsoft Confidențialitate Gestionare cookie-uri Condiţii de utilizare Mărci comerciale Despre reclamele noastre EU Compliance DoCs