This is the Trace Id: d28b07a5d9b1f5d0179483b290825717

Konverzácia, ktorú musia manažéri informačnej bezpečnosti viesť so správnou radou o ransomwari

Väčšina predstavenstiev nemá o ransomwari skreslené informácie. Chýbajú im však hlbšie informácie o systéme, ktorý za ním stojí. Tento rozpor má reálne dôsledky. Je čas zmeniť tému diskusie.
Abstraktná ilustrácia kruhových tvarov s lupou zvýrazňujúcou segment na fialovom pozadí

Debata o ransomwari, ktorú by manažéri informačnej bezpečnosti mali viesť s predstavenstvami, no zatiaľ sa tak nedeje

Niekde práve teraz prebieha brífing predstavenstva o ransomwari. Manažér informačnej bezpečnosti vysvetľuje, čo sa stalo, koľko to stálo a aká bola reakcia. Brífing je presný. No zároveň mu uniká podstata. Debata o ransomwari, ktorú vedie väčšina predstavenstiev, sa začína na nesprávnom mieste – riešia samotný incident, a nie systém, ktorý za ním stojí.

Konverzácia, ktorú musia manažéri informačnej bezpečnosti viesť so správnou radou o ransomwari

Najdôležitejšia konverzácia o ransomwari sa neuskutočňuje v centrách bezpečnostných operácií. Odohráva sa v zasadacej miestnosti predstavenstva.

Príliš veľa brífingov o ransomwari sa začína v momente zašifrovania. V tej chvíli je už útok v záverečnej fáze. Počiatočný prístup si útočníci pravdepodobne kúpili už pred niekoľkými týždňami. Útočníci získali prihlasovacie údaje. Pohyb v sieti prebiehal potichu a nenápadne. Organizácia sa nestala cieľom zo dňa na deň. Existuje industrializované kriminálne trhovisko navrhnuté tak, aby vyhľadávalo organizácie, ako je tá vaša, a zneužívalo ich.

Tento rozdiel je dôležitý, pretože mení to, do čoho predstavenstvá investujú.

Keď sa predstavenstvá sústredia len na finálnu fázu incidentu, je prirodzené, že investície smerujú najmä do odstraňovania následkov. Obnova je nesmierne dôležitá. Sama o sebe však ekonomické fungovanie útočníkov nezmení. Organizácie, ktoré sú pred ransomwarom o krok vpred, sa nezameriavajú len na to, ako zvládnuť ochromenie prevádzky. Investujú do prerušenia reťazca útoku ešte predtým, než k škode dôjde.

Tento posun sa stáva kritickým, pretože ransomware sa rozvinul do podoby vyspelej kriminálnej ekonomiky.

Dnes si už sofistikované útoky nevyžadujú sofistikovaných útočníkov. Počiatočný prístup sa dá kúpiť rovnako ľahko, ako keď si kúpite čokoládovú tyčinku z automatu. Platformy pre phishing ako službu sa predávajú na predplatné rovnako ako streamovacie alebo zábavné služby. Služby na podpisovanie škodlivého softvéru pomáhajú škodlivému kódu pôsobiť dôveryhodne. AI urýchľuje prieskum, prispôsobenie a sociálne inžinierstvo v každej fáze životného cyklu prieniku.

Manažéri informačnej bezpečnosti, ktorí majú na svoje predstavenstvá najväčší vplyv, neposkytujú len podrobnejšie brífingy o hrozbách. Ukazujú, že ransomware predstavuje najmä prevádzkové a ekonomické riziko.

Pozrime sa, ako na to.

Tri veci, ktoré by mal každý manažér informačnej bezpečnosti hovoriť svojmu predstavenstvu

1. Ide o biznisové riziko, nielen o bezpečnostný problém.

Ransomware zasiahne firmu na všetkých frontoch – prináša so sebou prevádzkové, finančné aj reputačné riziko, ako aj riziko straty kontinuity podnikania. Predstavenstvá už rozumejú rizikám v dodávateľskom reťazci aj na trhu. Ransomware sa od toho príliš nelíši. Hneď ako k problému zaujmú nový postoj, otázka sa posunie od „ako sa zotavíme rýchlejšie“ k „ako znížime mieru ohrozenia ešte predtým, než dôjde k ochromeniu prevádzky“. Dôležité je oboje. Iba jedno z toho však mení ekonomické pravidlá útoku.

2. Ekonomika útoku sa zmenila. A ekonomika obrany sa tomu musí prispôsobiť.

Ekosystém ransomwaru má dnes efektivitu vyspelého trhu: zdieľaná infraštruktúra, špecializovaní poskytovatelia služieb a postupy podporované AI znižujú útočníkom náklady v každej fáze. Narušenie aktivít skupiny Fox Tempest zásahom Microsoftu to priamo dokazuje. Nebol to samotný ransomwarový aktér. Išlo o zdieľanú infraštruktúru, od ktorej záviseli stovky kriminálnych operácií s cieľom maskovať škodlivé údajové časti ako legitímne. Jej ochromenie oslabilo schopnosti celého ekosystému naraz. Obrancovia musia postupovať rovnako: zamerať sa na zdieľanú infraštruktúru útočníkov v predstihu, a nie iba reagovať na vzniknuté škody.

Organizácie, ktoré sú o krok vpred, uprednostňujú ochranu identity, detekciu sprostredkovateľov prístupu, viditeľnosť útočných ciest a nepretržitú analýzu hrozieb, ktorá umožňuje narušiť útok ešte pred nasadením ransomwaru – a zároveň investujú do odolnosti, aby zvládli obnovu, keď k nemu dôjde.

3. Odolnosť a obnova sú dnes strategickými investíciami, nielen investíciami do zabezpečenia.

Každá organizácia sa skôr či neskôr stane terčom útoku. Rozhodujúce nie je to, či k prieniku dôjde, ale či organizácia dokáže zamedziť šíreniu, udržať prevádzku a zotaviť sa bez katastrofálnych následkov na podnikanie. To si vyžaduje investície do kontinuity prevádzky a zotavenia po havárii, nemenných a segmentovaných záloh, stratégií na izoláciu identít a testovania prevádzkovej obnovy. A takisto je potrebné merať to podstatné: nielen čas obnovy, ale aj interval medzi počiatočným napadnutím a zastavením šírenia útoku. Práve toto časové okno rozhoduje o tom, či sa prienik zmení na podnikovú krízu.

Predstavenstvá už rozumejú rizikám v dodávateľskom reťazci aj na trhu. Ransomware sa od toho príliš nelíši. Hneď ako k problému zaujmú nový postoj, otázka sa posunie od „ako sa zotavíme rýchlejšie“ k „ako znížime mieru ohrozenia ešte predtým, než dôjde k ochromeniu prevádzky“.
Terrell Cox, zástupca manažéra informačnej bezpečnosti, oddelenie správy zabezpečenia pre zákazníkov

Čo sa zmení, keď predstavenstvá porozumejú ekonomike hrozieb

  • Investičné priority sa presúvajú do skorších fáz. Organizácie, v ktorých predstavenstvo rozumie hrozbám, zvyčajne presúvajú zdroje do ochrany identít, detekcie sprostredkovateľov prístupu a do hlbšej práce s analýzou hrozieb, ktorá rieši viac než len to, odkiaľ útok pochádza.
  • Odolnosť sa stáva strategickou schopnosťou, nielen formálnym plnením predpisov. Plánovanie kontinuity prevádzky a zotavenia po havárii, nemenné zálohy a testovanie prevádzkovej obnovy prestávajú byť len začiarkavacími políčkami pri audite a stávajú sa skutočnou konkurenčnou výhodou. Najrýchlejšie sa obnovujú tie organizácie, ktoré si obnovu pravidelne nacvičujú.
  • Rola manažérov informačnej bezpečnosti sa mení. Rola lídrov v oblasti zabezpečenia sa posúva od samotnej reakcie na incidenty k strategickému poradenstvu v oblasti rizík. Prinášajú prehľad a argumenty, ktoré firme pomôžu predvídať a riadiť riziká zo strany útočníkov skôr, než ochromia prevádzku.

Okamih, v ktorom sa nachádzame

Microsoft sleduje ekosystém ransomwaru ako služby a publikuje o ňom od roku 2020.

Stratégia reakcií, ktorá dávala zmysel v roku 2020, už dnes nestačí. A takisto nestačí ani diskusia predstavenstva, ktorá uviazla v prostredí hrozieb roku 2020.

Každý týždeň až do septembra Microsoft v reálnom čase mapuje scénu počítačových zločinov a publikuje informácie, ktoré naši analytici hrozieb sledujú u viac ako 65 finančne motivovaných aktérov pôsobiacich v koordinovanom kriminálnom ekosystéme. Seriál Hot Cybercrime Summer je navrhnutý tak, aby prinášal presne tento typ kľúčových poznatkov – podáva ich jazykom, ktorý lídri v oblasti zabezpečenia potrebujú na prijímanie opatrení a na argumentáciu pred ľuďmi, ktorí financujú obranu.

Sledujte tento seriál. A oprite sa o tieto poznatky pri najbližšej diskusii v predstavenstve. Podklady máte k dispozícii. Otázkou je, či ich vaša organizácia skutočne využíva. Blog zabezpečení od Microsoftu | Analýza ransomwarových hrozieb

Manažéri informačnej bezpečnosti nesú osobnú zodpovednosť za riziká, na ktorých vyhodnotenie ich predstavenstvá zatiaľ nemajú dostatok podkladov. Zmazať tento rozdiel je to najdôležitejšie, čo môže líder v oblasti bezpečnosti urobiť.“
Terrell Cox, zástupca manažéra informačnej bezpečnosti, oddelenie správy zabezpečenia pre zákazníkov
card-background

Viac podobného obsahu

Kancelársky priestor so sklenenými stenami, cez ktoré sú v sieťovej vrstve vidieť prepojené šesťuholníkové ikony zabezpečenia.

Odhalenie skupiny Fox Tempest: Operácia zameraná na službu podpisovania škodlivého softvéru

Skupina Fox Tempest tajne poskytovala službu podpisovania škodlivého softvéru na zákazku, kým Microsoft neodhalil jej krytie a neukončil celú operáciu.
Ilustrácia naskladaných stránok prehľadu s označením analýza hrozieb, podcast a články na tmavo modrom pozadí.

Získajte najnovšie informácie

Príbehy z tímu Microsoft Analýza hrozieb odhaľujú pokročilé pretrvávajúce hrozby, počítačové zločiny, škodlivý softvér aj zákulisný výskum, ktorý formuje meniace sa prostredie hrozieb.
Ikona obálky so symbolom listu, ktorá znázorňuje e-mailové aktualizácie alebo odber bulletinu.

Získať prehľad pre manažérov informačnej bezpečnosti

Udržte si náskok vďaka odborným poznatkom, trendom v odvetví a výskumu zabezpečenia v tejto dvojmesačnej e-mailovej sérii.

Sledujte zabezpečenie od spoločnosti Microsoft

Slovenčina (Slovensko) Ochrana osobných údajov spotrebiteľa v zdravotníctve Kontaktovať Microsoft Ochrana osobných údajov Správa súborov cookie Podmienky používania Ochranné známky Informácie o reklamách EU Compliance DoCs