This is the Trace Id: ce90cc960c280df97800eb62bbcd2bed

Razgovor o ransomveru koji direktori odeljenja za bezbednost informacija treba da vode sa upravnim odborom

Većina upravnih odbora nije pogrešno informisana o ransomveru. Oni jednostavno nemaju dovoljno informacija o sistemu koji stoji iza njega. Ovakav raskorak u razumevanju dovodi do stvarnih posledica. Vreme je da promenimo način na koji pristupamo ovoj temi.
Apstraktna ilustracija sa elementima u obliku kruga i lupom koja ističe segment na pozadini ljubičaste boje

Razgovor o ransomveru koji direktori odeljenja za bezbednost informacija ne vode sa upravnim odborom, a trebalo bi

Negde u ovom trenutku, upravni odbor dobija izveštaj o ransomveru. Direktor odeljenja za bezbednost informacija objašnjava šta se dogodilo, koliko je to koštalo i koje su mere preduzete kao odgovor. Izveštaj je tačan. Ali ne pogađa suštinu. Većina razgovora koje upravni odbori vode o ransomveru počinje na pogrešnom mestu – na incidentu u samom odboru, umesto na sistemu koji ga je omogućio.

Razgovor o ransomveru koji direktori odeljenja za bezbednost informacija treba da vode sa upravnim odborom

Najvažniji razgovor o ransomveru ne odvija se u centrima za bezbednosne operacije. Taj razgovor se odvija u sali za sastanke upravnog odbora.

Prevelik broj izveštaja o ransomveru počinje kada je šifrovanje podataka već započelo. Do tada je napad već u završnoj fazi. Inicijalni pristup je verovatno kupljen sedmicama ranije. Akreditivi su prikupljeni. Lateralno kretanje odvijalo se neprimetno. Organizacija nije postala meta preko noći. Postoji industrijalizovano kriminalno tržište koje je osmišljeno da pronalazi organizacije poput vaše i da ih iskorišćava.

Ova je bitno naglasiti jer to utiče na odluke upravnih odbora o raspodeli investicija.

Kada se odbori fokusiraju samo na incident na krajnjoj tački, prirodno daju prioritet oporavku podatka nakon napada. Oporavak podataka je izuzetno važan. Ali sam oporavak ne menja ekonomiju napadača. Organizacije koje uspešno smanjuju rizik od ransomvera ne fokusiraju se isključivo na to kako da apsorbuju posledice do kojih je došlo usled prekida u radu. One ulažu u prekid lanca napada pre nego što dođe do štete.

Taj pomak postaje ključan jer se ransomver razvio u zrelu kriminalnu ekonomiju.

U današnje vreme, za sofisticirani napad više nisu potrebni sofisticirani napadači. Inicijalni pristup može da se kupi jednako lako kao što se kupuje čokoladica iz automata. Platforme za phishing kao uslugu prodaju se po modelu pretplate, na isti način kao i servisi za strimovanje medijskih sadržaja ili zabavu. Zahvaljujući uslugama potpisivanja malvera, zlonamerni kôd može da izgleda sasvim legitimno. Veštačka inteligencija ubrzava izviđanje, personalizaciju i društveni inženjering kroz sve faze životnog ciklusa upada.

Direktori odeljenja za bezbednost informacija koji ostvaruju najveći uticaj na upravne odbore ne pružaju detaljnije izveštaje o pretnjama. Oni ransomver predstavljaju kao pitanje operativnog i ekonomskog rizika.

Evo kako.

Tri poruke koje svaki direktor odeljenja za bezbednost informacija treba da prenese svom upravnom odboru

1. Ovde nije reč samo o bezbednosnom riziku, već i o poslovnom riziku.

Ransomver istovremeno predstavlja rizik za operacije, za finansije, za reputaciju, kao i za kontinuitet poslovanja. Upravni odbori su već upućeni u rizik kada je reč o lancu snabdevanja i tržištu. I ransomver se može posmatrati na isti način. Kada to tako sagledaju, pitanje se menja od „kako da brže oporavimo podatke“ do „kako da smanjimo izloženost pre nego što dođe do prekida u radu“. Obe te perspektive su važne. Ali samo jedna menja ekonomiju napada.

2. Ekonomija napada se promenila. Ekonomija odbrane mora da prati taj trend.

Ekosistem ransomvera danas funkcioniše kao zrelo tržište, uz zajedničku infrastrukturu, dobavljače specijalizovanih usluga i veštine omogućene veštačkom inteligencijom, što značajno smanjuje troškove za napadača u svakoj fazi napada. Način na koji je korporacija Microsoft razbila operacije grupe Fox Tempest to najbolje ilustruje. Tu se nije radilo o ransomver akteru. Tu se radilo o zajedničkoj infrastrukturi od koje su zavisile stotine kriminalnih operacija s ciljem da zlonamerni sadržaj izgleda legitimno. Razbijanje ove grupe je istovremeno oslabilo sposobnosti celog ekosistema. Programi za zaštitu moraju da funkcioniše na isti način – ciljanjem zajedničke izvorne infrastrukture napadača, a ne samo reagovanjem u trenutku kada dođe do posledica.

Organizacije koje uspešno smanjuju rizik od ransomvera, prioritet daju zaštiti identiteta, otkrivanju posrednika za pristup, vidljivosti putanja napada i kontinuiranom obaveštavanju, čime se omogućava prekid napada pre same primene ransomvera, uz paralelne investicije za otpornost sistema koje obezbeđuju oporavak kada do napada ipak dođe.

3. Otpornost i oporavak su sada strateške investicije, a ne samo investicije u bezbednost.

Svaka organizacija će biti meta napada. Poenta nije u tome da li će doći do upada, već u sposobnosti organizacije da suzbije prekide u radu, održi kontinuitet poslovanja i oporavi se bez katastrofalnih posledica za njihovo poslovanje. To zahteva ulaganja u kontinuitet poslovanja i oporavak od katastrofa (BCDR), nepromenljive i segmentirane rezervne kopije, strategije suzbijanja identiteta i testiranje operativnog oporavka. Takođe zahteva merenje odgovarajućih indikatora: ne samo vremena oporavka, već i intervala između prvobitnog ugrožavanja i suzbijanja istog. Taj interval određuje da li će incident prerasti u poslovnu krizu.

Upravni odbori su već upućeni u rizik kada je reč o lancu snabdevanja i tržištu. I ransomver se može posmatrati na isti način. Kada to tako sagledaju, pitanje se menja od „kako da brže oporavimo podatke“ do „kako da smanjimo izloženost pre nego što dođe do prekida u radu“.
Terel Koks, zamenik direktora odeljenja za bezbednost informacija, Kancelarija za upravljanje bezbednošću korisnika

Šta se menja kada upravni odbori shvate šta je to ekonomija pretnji

  • Investicioni prioriteti se pomeraju uzvodno. Organizacije čiji upravni odbori imaju adekvatno znanje o kibernetičkim pretnjama obično usmeravaju resurse ka zaštiti identiteta, otkrivanju posrednika pristupa i boljem razumevanju informacija o kibernetičkim pretnjama koje se ne fokusira isključivo na to odakle pretnje dolaze.
  • Otpornost postaje strateška sposobnost, a ne provera usaglašenosti sa propisima. Planiranje kontinuiteta poslovanja i oporavka od katastrofa, nepromenljive rezervne kopije i testiranje operativnog oporavka prestaju da budu samo stavke za reviziju i postaju konkurentska prednost. Organizacije koje se najbrže oporavljaju su one koje su prethodno testirale svoje sposobnosti.
  • Uloga direktora odeljenja za bezbednost informacija se menja. Njihova uloga prelazi iz uloge onih koji reaguje na incidente u ulogu strateških savetnika za rizike, uz obaveštajne kapacitete i jezik koji pomaže preduzećima da predvide i upravljaju neprijateljskim rizikom pre nego što dovede do prekida operacija.

Trenutak u kojem se nalazimo

Od 2020. godine, korporacija Microsoft prati i objavljuje analize o ekosistemu ransomvera kao usluge.

Strategija odgovora koja je imala smisla 2020. godine više nije dovoljna. Kao ni razgovor sa upravnim odborom koji se i dalje temelji na pretnjama iz 2020. godine.

Svake sedmice, sve do septembra meseca, korporacija Microsoft će u realnom vremenu mapirati okruženje kibernetičkog kriminala i objavljivati obaveštajne uvide do kojih naši analitičari dolaze posmatranjem više od 65 finansijski motivisanih aktera koji deluju unutar povezanog kriminalnog ekosistema. Inicijativa Hot Cybercrime Summer ima za cilj da upravo ovakve obaveštajne uvide učini dostupnim: prevedene na jezik koji rukovodioci u oblasti bezbednosti mogu da pretvore u konkretne mere i da ih predstave onima koji te mere finansiraju.

Pratite seriju. I uključite ove obaveštajne uvide u svoj naredni razgovor sa upravnim odborom. Mapa postoji. Pitanje je da li je vaša organizacija koristi. Microsoft bezbednost – blog | Informacije o kibernetičkim pretnjama u pogledu ransomvera

„Direktori odeljenja za bezbednost informacija se pozivaju na ličnu odgovornost za rizike koje upravni odbori još ne mogu u potpunosti da sagledaju zbog nedostatka relevantnih podataka. Premošćavanje tog jaza jedna je od najvažnijih stvari koje lider u oblasti bezbednosti može da uradi.“
Terel Koks, zamenik direktora odeljenja za bezbednost informacija, Kancelarija za upravljanje bezbednošću korisnika
pozadinska slika kartice

Više sličnih sadržaja

Kancelarijski radni prostor sa staklenim pregradama na kojima se vidi prekrivajući element sa ikonama za bezbednost u obliku šestougla povezanim unutar mreže.

Razotkrivanje grupe Fox Tempest: operacija pružanja usluga potpisivanja malvera

Grupa Fox Tempest je prikriveno iznajmljivala usluge potpisivanja malvera, sve dok korporacija Microsoft nije otkrila njihovu aktivnost i zaustavio celu operaciju.
Ilustracija stranica izveštaja na gomili sa oznakama „informacije o kibernetičkim pretnjama“, „podkast“ i „članci“ na pozadini tamnoplave boje.

Dobijte najnovije obaveštajne podatke

Priče iz usluge Microsoft informacije o pretnjama otkrivaju APT grupe, kibernetički kriminal, malver i istraživanja iza kulisa koja utiču na promenljivo okruženje pretnji.
Ikona koverte sa simbolom pisma koja predstavlja dobijanje novosti putem e-pošte ili pretplatu na bilten.

Preuzmite CISO Digest

Budite u toku uz stručne uvide, trendove u sektoru i istraživanja u oblast bezbednosti zahvaljujući ovom nizu e-poruka koje ćete dobijati dva puta mesečno.

Pratite Microsoft bezbednost