This is the Trace Id: 730a66c05d9d6a1f5f33c214d7c43194

Det samtal som CISO:er behöver ha med sin styrelse angående utpressningstrojaner

De flesta styrelser är inte felinformerade när det gäller utpressningstrojaner. De är otillräckligt informerade om systemet bakom det. Den här diskrepansen får högst påtagliga konsekvenser. Det är dags att sätta den här diskussionen i ett nytt sammanhang.
Illustration i abstrakt stil med cirkelformer och ett förstoringsglas som markerar ett segment mot en lila bakgrund

De samtal CISO:erna har med sina styrelser om utpressningstrojaner bör vara

Någonstans just nu får en styrelse en genomgång av utpressningstrojaner. CISO:n går igenom vad som har hänt, vad det kostar och vilka åtgärder som vidtagits. Genomgången är korrekt. Men den missar kärnan. De samtal som de flesta styrelser för om utpressningstrojaner börjar på fel plats: vid incidenten, inte kring systemet som möjliggjorde den.

Det samtal som CISO:er behöver ha med sin styrelse angående utpressningstrojaner

Det viktigaste samtalet om utpressningstrojaner sker inte i säkerhetsåtgärdscenter. Det sker i styrelserummen.

Alltför många genomgångar om utpressningstrojaner börjar i det ögonblick då krypteringen slår till. Då är attacken redan i sitt slutskede. Den initiala åtkomsten har sannolikt genomförts flera veckor tidigare. Inloggningsuppgifter har samlats in. Sidförflyttning har skett obemärkt. Organisationen blev inte till ett mål helt plötsligt. Det finns en industrialiserad kriminell marknadsplats som är skapad för att hitta organisationer som din och utnyttja dem.

Den här skillnaden spelar roll eftersom den påverkar var styrelserna väljer att investera.

När styrelserna endast fokuserar på händelsen vid slutpunkten, så prioriterar de av naturliga skäl återställning efter intrånget. Återställning är oerhört viktigt. Men återställning i sig förändrar inte angriparnas affärsekvation. De organisationer som ligger steget före utpressningstrojanerna fokuserar inte enbart på hur de ska absorbera störningarna. De investerar i förmågan att bryta attackkedjan innan skadan är skedd.

Det skiftet blir allt viktigare eftersom utpressningstrojanerna har mognat till en avancerad kriminell ekonomi.

I dag kräver sofistikerade attacker inte längre sofistikerade angripare. Initial åtkomst kan köpas lika enkelt som en godisbit i en godisautomat. Plattformar för nätfiske som en tjänst säljs som abonnemang, precis som streaming- eller underhållningstjänster. Tjänster för att signera skadlig kod hjälper den att framstå som legitim. AI påskyndar kartläggning, personanpassning och social manipulation i varje steg av intrångslivscykeln.

De CISO:er som gör störst avtryck hos sina styrelser levererar inte mer detaljerade hotgenomgångar. De omformulerar snarare utpressningstrojaner till en fråga om operativ och ekonomisk risk.

Så här gör du.

Tre saker alla CISO:er bör informera sina styrelser om

1. Det här handlar om affärsrisker, inte enbart säkerhetsrisker.

Utpressningstrojaner utgör en operativ risk, finansiell risk, anseenderisk och kontinuitetsrisk – allt på en gång. Styrelser förstår redan riskerna i leveranskedjan och på marknaden. Utpressningstrojaner är inget undantag. När de ser det på det flyttas fokus från frågan ”hur återställer vi snabbare?” till frågan ”hur minskar vi exponeringen innan störningar uppstår?”. Båda är viktiga. Men bara en av dem förändrar attackens ekonomi.

2. Attackekonomin har förändrats. Försvarsekonomin måste följa efter.

Ekosystemet för utpressningstrojaner fungerar nu med effektiviteten hos en mogen marknad, med en gemensam infrastruktur, specialiserade tjänsteleverantörer och AI-understödda metoder som pressar angriparnas kostnader i varje steg. Microsofts insatser mot Fox Tempest visar detta tydligt. Det var inte en utpressningstrojansaktör. Det var en delad infrastruktur som hundratals kriminella verksamheter förlitade sig på för att få skadliga nyttolaster att se legitima ut. När den slogs ut innebar det att kapaciteten försämrades i hela ekosystemet samtidigt. Försvarare behöver arbeta på samma sätt och rikta in sig på angriparnas delade infrastruktur uppströms, inte bara reagera vid själva intrånget.

Organisationer som ligger steget före prioriterar identitetsskydd, upptäckt av åtkomstmäklare, insyn i attackvägar och kontinuerlig information som möjliggör störning innan utpressningstrojanerna kan distribueras, tillsammans med investeringar i motståndskraft som säkrar återhämtning när det ändå sker.

3. Motståndskraft och återställning är i dag strategiska investeringar, inte enbart säkerhetsinvesteringar.

Varje organisation kommer att utsättas för attacker. Det som avgör är inte om ett intrång sker, utan om organisationen kan begränsa störningen, hålla verksamheten igång och återhämta sig innan det uppstår några katastrofala affärskonsekvenser. Det kräver investeringar i affärskontinuitet och haveriberedskap (BCDR), oföränderliga och segmenterade säkerhetskopior, strategier för identitetsbegränsning samt testning av operativ återställning. Och det gäller att rätt saker mäts: inte bara återställningstid, utan även tiden mellan det första intrånget och till att det stoppas. Det fönstret avgör om intrånget leder till en affärskris.

Styrelser förstår redan riskerna i leveranskedjan och på marknaden. Utpressningstrojaner är inget undantag. När de ser det på det flyttas fokus från frågan ”hur återställer vi snabbare?” till frågan ”hur minskar vi exponeringen innan störningar uppstår?”.
Terrell Cox, biträdande CISO, Customer Security Management Office

Vad som förändras när styrelser förstår hotekonomin

  • Investeringsprioriteringarna flyttas uppströms. Organisationer med hotförståelse på styrelsenivå tenderar att styra resurserna mot identitetsskydd, upptäckt av åtkomstmäklare och en djupare förståelse för hotinformation som inte bara fokuserar på var hotet uppstår.
  • Motståndskraft blir en strategisk förmåga, inte en övning i efterlevnad. Planering för affärskontinuitet och haveriberedskap, oföränderliga säkerhetskopior och testning av operativ återställning slutar vara granskningspunkter och blir i stället konkurrensfördelar. De organisationer som återhämtar sig snabbast är de som har övat.
  • CISO-funktionen får en ny roll. Ledningen inom säkerhet går från incidenthantering till strategisk riskrådgivning, med de insikter och det språk som krävs för att hjälpa organisationen att förutse och hantera de antagonistiska riskerna innan de leder till operativa störningar.

Det ögonblick vi befinner oss i nu

Microsoft har följt och publicerat artiklar om utpressningstrojaner som en tjänst sedan 2020.

Den responsstrategi som fungerade 2020 räcker inte längre. Och ett styrelsesamtal som utgår från hotbilden 2020 räcker inte längre.

Varje vecka fram till september kartlägger Microsoft cyberbrottslighetens landskap i realtid och publicerar den information som våra hotanalytiker ser bland över 65 ekonomiskt motiverade aktörer som verkar i ett samordnat kriminellt ekosystem. Hot Cybercrime Summer har utformats för att lyfta fram just den här typen av information, översatt till det språk som säkerhetsledarna behöver för att kunna agera på den och föra den vidare till dem som finansierar insatsen.

Följ serien. Och ta med den här informationen in i ditt nästa styrelsesamtal. Kartan finns där. Frågan är om din organisation använder den. Microsoft Security-bloggen | Hotinformation om utpressningstrojaner

CISO:er hålls personligt ansvariga för de risker om vilka styrelserna ännu inte har tillgång till data för att kunna bedöma. Att överbrygga den klyftan är en av de viktigaste insatserna en säkerhetsledare kan göra.
Terrell Cox, biträdande CISO, Customer Security Management Office
kortbakgrund

Mer liknande detta

Kontorsmiljö med glasväggar där hexagonala säkerhetsikoner är sammankopplade i ett nätverkslager.

Avslöjandet av Fox Tempest: en operation för signering av skadlig kod

Fox Tempest signerade skadlig kod åt uppdragsgivare i hemlighet tills Microsoft avslöjade dem och stoppade hela upplägget.
Illustration av staplade rapportsidor med etiketter för hotinformation, podcast och artiklar mot en mörkblå bakgrund.

Få den senaste informationen

Berättelser från Microsoft Threat Intelligence som belyser APT:er, cyberbrottslighet, skadlig kod och den forskning bakom kulisserna som formar det föränderliga hotlandskapet.
Kuvertikon med en brevsymbol som representerar e-postuppdateringar eller prenumeration på nyhetsbrev.

Hämta CISO-sammandraget

Ligg steget före med expertinsikter, branschtrender och forskning om säkerhet med den här serien mejl två gånger i månaden.

Följ Microsoft Security

Svenska (Sverige) Sekretess för konsumenthälsa Kontakta Microsoft Integritet Hantera cookies Juridiskt meddelande Varumärken Om våra annonser EU Compliance DoCs