This is the Trace Id: 2662fb16868b5a7e50db784d95e9671d

CISO’ların fidye yazılımı konusunda yönetim kuruluyla yapması gereken konuşma

Yönetim kurullarının çoğu fidye yazılımı konusunda yanlış bilgiye sahip değil. Sorun, bunu mümkün kılan sistemi yeterince anlamıyor olmaları. Bu kopukluk gerçek hayatta ciddi sonuçlar doğuruyor. Bu konuşmaya farklı bir açıdan bakmanın zamanı geldi.
Mor bir arka planda, bir büyütecin bir segmenti vurguladığı dairesel şekillerin soyut çizimi

CISO’ların yönetim kurullarıyla fidye yazılımı hakkında yapması gereken konuşma

Şu anda bir yerde, bir yönetim kurulu fidye yazılımı hakkında bilgilendiriliyor. CISO, ne olduğunu, bunun maliyetini ve buna karşı neler yapıldığını adım adım anlatıyor. Bilgilendirme doğru. Ama asıl noktayı kaçırıyor. Yönetim kurullarının fidye yazılımı hakkında yaptığı konuşma çoğu zaman yanlış yerden başlıyor; odağı olayın kendisi oluyor, arkasındaki sistem değil.

CISO’ların fidye yazılımı konusunda yönetim kuruluyla yapması gereken konuşma

Fidye yazılımı konusunda en önemli konuşma güvenlik operasyonları merkezlerinde yapılmıyor. Bu konuşma yönetim kurulunda yapılıyor.

Fidye yazılımı bilgilendirmelerinin çoğu, şifreleme anından başlıyor. O noktada saldırı zaten son aşamasına gelmiş oluyor. İlk erişim büyük olasılıkla haftalar önce satın alınmış oluyor. Kimlik bilgileri ele geçirilmiş oluyor. Yanal hareket sessizce gerçekleşmiş oluyor. Kuruluş bir anda hedef haline gelmiyor. Sizinki gibi kuruluşları bulup istismar etmek için tasarlanmış, endüstrileşmiş bir suç pazarı var.

Bu ayrım önemlidir, çünkü yönetim kurullarının yatırım önceliklerini değiştirir.

Yönetim kurulları yalnızca uç nokta olayına odaklandığında, doğal olarak önceliği etkiden sonraki toparlanmaya verirler. Elbette toparlanma çok önemlidir. Ancak yalnızca toparlanmaya odaklanmak, saldırganın ekonomik modelini değiştirmez. Fidye yazılımının önüne geçen kuruluşlar, yalnızca kesintiyi nasıl absorbe edeceklerine odaklanmaz. Hasar oluşmadan önce saldırı zincirini kesmek için yatırım yaparlar.

Bu yaklaşım giderek daha kritik hale geliyor, çünkü fidye yazılımı artık olgunlaşmış bir suç ekonomisine dönüşmüş durumda.

Günümüzde karmaşık saldırılar için artık karmaşık saldırganlar gerekmiyor. İlk erişim, bir otomat makinesinden şeker almak kadar kolay satın alınabiliyor. Hizmet olarak kimlik avı platformları, tıpkı akış ya da eğlence servisleriniz gibi abonelikle satılıyor. Kötü amaçlı yazılım imzalama hizmetleri, zararlı kodun meşru görünmesine yardımcı oluyor. Yapay zeka, yetkisiz erişim yaşam döngüsünün her aşamasında keşfi, kişiselleştirmeyi ve sosyal mühendisliği hızlandırıyor.

Yönetim kurullarıyla en büyük etkiyi yaratan CISO’lar, daha ayrıntılı tehdit bilgilendirmeleri vermiyor. Onlar fidye yazılımını operasyonel ve ekonomik risk problemi olarak yeniden konumlandırıyor.

Bu şekilde yapabilirsiniz.

Her CISO’nun yönetim kuruluna söylemesi gereken üç şey

1. Bu, yalnızca bir güvenlik riski değil; bir iş riski konuşmasıdır.

Fidye yazılımı; operasyonel risk, finansal risk, itibar riski ve süreklilik riskini aynı anda tetikler. Yönetim kurulları tedarik zinciri ve piyasa riskini zaten anlıyor. Fidye yazılımı da farklı değildir. Bunu bu şekilde gördüklerinde, soru “nasıl daha hızlı toparlanırız”dan “kesinti oluşmadan önce maruziyeti nasıl azaltırız”a kayar. Her ikisi de önemlidir. Ama yalnızca biri saldırının ekonomisini değiştirir.

2. Saldırı ekonomisi değişti. Savunma ekonomisinin de buna uyum sağlaması gerekir.

Fidye yazılımı ekosistemi artık paylaşılan altyapı, uzman hizmet sağlayıcıları ve yapay zeka destekli taktiklerle her aşamada saldırgan maliyetini aşağı çeken olgun bir pazarın verimliliğiyle çalışıyor. Microsoft’un Fox Tempest’ı sekteye uğratması bunu doğrudan ortaya koyuyor. Bu bir fidye yazılımı aktörü değildi. Bu, kötü amaçlı yüklerin meşru görünmesini sağlayan ve yüzlerce suç operasyonunun dayandığı ortak bir altyapıydı. Bu altyapının çökertilmesi, tüm ekosistemdeki kabiliyeti aynı anda zayıflattı. Savunma ekiplerinin de aynı yaklaşımı benimsemesi gerekir; yalnızca etkinin yaşandığı noktada yanıt vermek değil, saldırganların ortak altyapısını kaynak noktasında hedeflemek.

Bunu öne alan kuruluşlar; kimlik korumasını, erişim aracısı tespitini, saldırı yolu görünürlüğünü ve fidye yazılımı devreye girmeden önce müdahaleyi mümkün kılan sürekli analizi önceliklendirir. Bunun yanında, saldırı gerçekleştiğinde toparlanmayı güvence altına alan dayanıklılık yatırımlarına da odaklanır.

3. Dayanıklılık ve toparlanma artık yalnızca güvenlik yatırımı değil, aynı zamanda stratejik yatırımlardır.

Her kuruluş hedef alınacaktır. Belirleyici olan, bir ihlal olup olmaması değil; kuruluşun kesintiyi kontrol altına alıp alamadığı, operasyonlarını sürdürüp sürdüremediği ve felaket boyutunda bir iş etkisi yaşamadan toparlanıp toparlanamadığıdır. Bunun için iş sürekliliği ve olağanüstü durum kurtarma (BCDR), değiştirilemez ve segmentlere ayrılmış yedekler, kimlik sınırlama stratejileri ve operasyonel kurtarma testlerine yatırım yapmak gerekir. Ayrıca doğru kriteri ölçmek gerekir: yalnızca kurtarma süresi değil, ilk ihlal ile kontrol altına alma arasındaki süre de önemlidir. İhlalin iş krizine dönüşüp dönüşmeyeceğini belirleyen işte bu aralıktır.

Yönetim kurulları tedarik zinciri ve piyasa riskini zaten anlıyor. Fidye yazılımı da farklı değildir. Bunu bu şekilde gördüklerinde, soru “nasıl daha hızlı toparlanırız”dan “kesinti oluşmadan önce maruziyeti nasıl azaltırız”a kayar.
Terrell Cox, Yardımcı CISO, Müşteri Güvenliği Yönetim Ofisi

Yönetim kurulları tehdit ekonomisini anladığında ne değişir?

  • Yatırım öncelikleri daha üst aşamalara kayar. Yönetim kurulu düzeyinde tehdit okuryazarlığına sahip kuruluşlar, kaynaklarını kimlik korumasına, erişim aracısı tespitine ve tehdit analizini, tehdidin kaynağıyla yetinmeyecek şekilde daha etraflıca anlamaya yöneltme eğilimindedir.
  • Dayanıklılık, bir uyum çalışması olmaktan çıkar ve stratejik bir yetkinliğe dönüşür. İş sürekliliği ve olağanüstü durum kurtarma planlaması, değiştirilemez yedekler ve operasyonel kurtarma testleri artık denetim kontrol listesi olmaktan çıkarak rekabet avantajı yaratan unsurlar haline gelir. En hızlı toparlanan kuruluşlar, bunun pratiğini yapanlardır.
  • CISO fonksiyonu yeniden konumlanıyor. Güvenlik liderliği, olay müdahale rolünden stratejik risk danışmanlığına geçiyor; Riskin operasyonel kesintiye dönüşmeden önce öngörülmesine ve yönetilmesine yardımcı olacak istihbaratı ve dili kullanıyor.

İçinde bulunduğumuz an

Microsoft, 2020’den bu yana hizmet olarak fidye yazılımı ekosistemini izliyor ve bunun hakkında yayınlar yapıyor.

2020’de anlamlı olan yanıt stratejisi artık yeterli değil. 2020’nin tehdit ortamında sıkışıp kalmış bir yönetim kurulu konuşması da yeterli değil.

Microsoft, Eylül ayı boyunca her hafta siber suç manzarasını gerçek zamanlı olarak haritalıyor ve tehdit analistlerimizin koordineli bir suç ekosisteminde faaliyet gösteren 65’ten fazla finansal motivasyonlu aktör arasında gözlemlediği istihbaratı yayımlıyor. Hot Cybercrime Summer tam da bu tür istihbaratı açığa çıkarmak için tasarlandı: güvenlik liderlerinin üzerinde eyleme geçmesi ve müdahaleyi finanse eden kişilere sunması gereken dile çevrilerek.

Seriyi takip edin. Ve bu istihbaratı bir sonraki yönetim kurulu konuşmanıza taşıyın. Harita ortada. Asıl soru, kuruluşunuzun onu kullanıp kullanmadığıdır. Microsoft Güvenlik Blogu | Fidye Yazılımı Tehdit Analizi

CISO’lar, yönetim kurullarının henüz değerlendirecek veriye sahip olmadığı risklerden kişisel olarak sorumlu tutuluyor. Bu açığı kapatmak, bir güvenlik liderinin yapabileceği en önemli işlerden biridir.”
Terrell Cox, Yardımcı CISO, Müşteri Güvenliği Yönetim Ofisi
card-background

Benzer diğer içerikler

Cam duvarlı ofis çalışma alanında, ağ katmanında birbirine bağlı altıgen güvenlik simgeleri görülüyor.

Fox Tempest ifşası: Kötü amaçlı yazılım imzalama hizmeti operasyonu

Fox Tempest, Microsoft onları deşifre edip tüm planlarını tamamen durdurana kadar gizlice kiralık kötü amaçlı yazılım imzalamıştı.
Koyu mavi bir arka plan üzerinde tehdit analizi, podcast ve makaleler etiketli üst üste dizilmiş rapor sayfalarının çizimi.

En son bilgileri alın

Microsoft Tehdit Analizi'nden hikayeler; APT’leri, siber suçları, kötü amaçlı yazılımları ve değişen tehdit ortamını şekillendiren perde arkası araştırmaları ortaya koyuyor.
E-posta güncellemelerini veya bülten aboneliğini temsil eden mektup sembollü bir zarf simgesi.

CISO Digest'i edinin

İki ayda bir gönderilen bu e-posta serisindeki uzman içgörüleri, sektör trendleri ve güvenlik araştırmalarıyla bir adım önde olun.

Microsoft Güvenlik'i takip edin

Türkçe (Türkiye) Tüketici Durumu Gizliliği Microsoft'a başvurun Gizlilik Tanımlama bilgilerini yönetin Kullanım Şartları Ticari Markalar Reklamlarımız hakkında