This is the Trace Id: d7901e31d3bcca6d98cdec15181246cf

Розмова про зловмисні програми з вимогою викупу, яку фахівці відділу ІТ-безпеки мають провести з керівництвом компанії

Більшість керівників компаній обізнані про атаки зловмисних програм із вимогою викупу. Але вони недостатньо поінформовані про систему, що стоїть за цим. Ця прогалина має цілком реальні наслідки. Час переглянути підхід до розмови.
Абстрактна ілюстрація фігур круглої форми на фіолетовому фоні з лупою, яка збільшує сегмент

Розмова про зловмисні програми з вимогою викупу, яку фахівці відділів ІТ-безпеки активно ведуть з керівництвом компанії, і якою вона має бути

Десь просто зараз проводиться брифінг для керівництва компанії на тему атак зловмисних програм із вимогою викупу. Керівник відділу ІТ-безпеки пояснює, що сталося, скільки це коштувало і як на це відреагували. Під час брифінгу надано точну Інформацію. Але було пропущено головне. Розмова, яку більшість керівників ведуть про програми з вимогою викупу, починається не з того місця. Вона починається з інциденту, а не із системи, що стоїть за цим.

Розмова про зловмисні програми з вимогою викупу, яку фахівці відділу ІТ-безпеки мають провести з керівництвом компанії

Найважливіша розмова про зловмисні програми з вимогою викупу проводиться не в центрах операцій із захисту від кіберзагроз. Вона проводиться в правлінні компанії.

Багато брифінгів про атаки зловмисних програм із вимогою викупу починаються з моменту шифрування. На той час атака вже перебуває на завершальній стадії. Початковий доступ, імовірно, було придбано кілька тижнів тому. Облікові дані було викрадено. Горизонтальне переміщення відбувалося непомітно. Організація не стала мішенню раптово. Існує індустріалізований кримінальний ринок, призначений для пошуку й використання організацій у своїх інтересах.

Ця відмінність має важливе значення, оскільки вона впливає на те, куди керівництво компанії спрямовує свої інвестиції.

Якщо керівництво зосереджується лише на події кінцевої точки, воно зазвичай надає пріоритет відновленню після інциденту. Відновлення справді критично важливе. Але саме відновлення не змінює економіку зловмисників. Організації, які випереджають атаки зловмисних програм, не зосереджуються лише на тому, як подолати збій. Вони інвестують у переривання ланцюга атак ще до завдання шкоди.

Це зміщення уваги стає критично важливим, оскільки атаки зловмисних програм із вимогою викупу перетворилися на повністю сформовану кримінальну економіку.

Сьогодні для складних атак більше не потрібні досвідчені зловмисники. Початковий доступ можна придбати так само легко, як купити шоколадний батончик у торговому автоматі. Платформи "фішинг як послуга" продаються за підпискою, як і послуги потокового передавання або розважальні сервіси. Сервіси, що пропонують підписку на зловмисні програми, допомагають шкідливому коду здаватися законним. Штучний інтелект прискорює інформаційну розвідку, персоналізацію та соціальну інженерію на кожному етапі втручання.

Керівники відділів ІТ-безпеки, які мають найбільший вплив на правління компанії, не просто надають докладні зведення про загрози. Вони змінюють підхід до атак зловмисних програм із вимогою викупу, розглядаючи їх як проблему, пов’язану з операційними й економічними ризиками.

Ось як це зробити.

Три речі, про які кожен фахівець відділу ІТ-безпеки має розповісти керівництву компанії

1. Це розмова про бізнес-ризики, а не лише про ризики, пов’язані з безпекою.

Зловмисна програма з вимогою викупу – це одночасно операційний, фінансовий, репутаційний ризик і ризик для безперервності роботи. Керівництво компанії уже добре розуміє ризики для ланцюга постачання та ринкові ризики. Зловмисна програма з вимогою викупу нічим не відрізняється. Коли вони це бачать, питання змінюється з "як швидше відновитися" на "як зменшити наслідки, перш ніж станеться збій". Важливі обидва питання. Але лише одне змінює економіку атак.

2. Економіка атак змінилася. Тому також має змінитися економіка захисту.

Екосистема зловмисних програм із вимогою викупу зараз працює ефективно як зрілий ринок зі спільною інфраструктурою, спеціалізованими постачальниками послуг і шпіонажем на основі штучного інтелекту, що скорочує витрати зловмисників на кожному етапі. Ліквідація платформи Fox Tempest корпорацією Майкрософт наочно демонструє це. Це був не зловмисник, який використовував програму з вимогою викупу. Це була спільна інфраструктура, від якої залежали сотні злочинних операцій, щоб шкідливий вміст здавався легальним. Виведення її з ладу одночасно погіршило можливості всієї екосистеми. Захисникам потрібно діяти так само, атакуючи спільну інфраструктуру зловмисників на ранніх етапах, а не лише реагувати вже в момент атаки.

Організації, які випереджають загрозу, надають пріоритет захисту ідентичностей, виявленню брокерів доступу, видимості шляхів атак і безперервній аналітиці, що дає змогу зірвати атаку ще до розгортання зловмисної програми, а також інвестиціям у стійкість, які гарантують відновлення після атаки.

3. Стійкість і відновлення – це стратегічні інвестиції, а не просто інвестиції в безпеку.

Мішенню може стати будь-яка організація. Вирішальне значення має не сам факт втручання, а те, чи здатна організація локалізувати збій, підтримувати операційну діяльність і відновити роботу без катастрофічних наслідків для бізнесу. Для цього потрібні інвестиції в забезпечення неперервності бізнес-процесів та аварійного відновлення (НБПАВ), створення незмінних і сегментованих резервних копій, стратегії стримування компрометації ідентичностей і випробування для відновлення операційної діяльності. Крім того, потрібно вимірювати не лише час відновлення, а також інтервал між початковою компрометацією та локалізацією. Цей інтервал визначає, чи стане втручання бізнес-кризою.

Керівництво компанії уже добре розуміє ризики для ланцюга постачання та ринкові ризики. Зловмисна програма з вимогою викупу нічим не відрізняється. Коли вони це бачать, питання змінюється з "як швидше відновитися" на "як зменшити наслідки, перш ніж станеться збій".
Террелл Кокс, заступниця директора з ІТ-безпеки, відділ керування безпекою клієнтів

Що змінюється, коли керівництво компанії розуміє економіку загроз

  • Інвестиційні пріоритети зміщуються на вищій рівень. Організації, де на рівні вищого керівництва добре розуміють загрози, зазвичай спрямовують ресурси на захист ідентичностей, виявлення брокерів доступу й поглиблений аналіз загроз, який охоплює не лише джерела їх виникнення.
  • Стійкість стає стратегічною здатністю, а не одним із завдань для дотримання вимог. Планування неперервності бізнес-процесів і аварійного відновлення, створення незмінних резервних копій і випробування для відновлення операційної діяльності перестають бути контрольними пунктами для перевірки й перетворюються на конкурентні переваги. Найшвидше відновлюються організації, які практикуються.
  • Змінюється підхід до функцій відділів ІТ-безпеки. Фахівці відділів ІТ-безпеки не лише реагують на інциденти, а стають радниками з питань стратегічних ризиків, озброєними аналітикою та мовою, які допомагають бізнесу передбачати ризики, пов’язані з кіберзагрозами, й керувати ними ще до того, як вони спричинять операційний збій.

Момент, у якому ми перебуваємо

Корпорація Майкрософт із 2020 року відстежує та публікує інформацію про екосистему "зловмисна програма з вимогою викупу як послуга".

Сьогодні вже недостатньо стратегії реагування, яка була актуальною в 2020 році. Недостатньо також розмови з керівництвом компанії, яка досі застрягла в ландшафті загроз 2020 року.

Щотижня до вересня корпорація Майкрософт у режимі реального часу складає карту ландшафту кіберзлочинності, публікує аналітичні дані про загрози, які наші аналітики спостерігають серед понад 65 фінансово мотивованих суб’єктів, що діють у скоординованій злочинній екосистемі. Програму Hot Cybercrime Summer (Гаряче літо кіберзлочинності) створено, щоб показати саме такий тип аналітики. Її перекладено мовою, зрозумілою для фахівців відділів ІТ-безпеки, і донесено до тих, хто фінансує реагування.

Слідкуйте за серією публікацій. І донесіть ці аналітичні дані до керівництва компанії під час вашої наступної розмови. Карта вже є. Питання в тому, чи використовує її ваша організація. Блоґ про Захисний комплекс Microsoft | Аналіз кіберзагроз: зловмисні програми з вимогою викупу

Керівники відділів ІТ-безпеки несуть особисту відповідальність за надання даних про ризики правлінню компанії для оцінки. Закриття цієї прогалини – одне з найважливіших завдань, яке вони можуть виконати".
Террелл Кокс, заступниця директора з ІТ-безпеки, відділ керування безпекою клієнтів
card-background

Більше схожих матеріалів

Офісний робочий простір зі скляними стінами, на яких відображаються шестикутні піктограми безпеки, з’єднані в мережеве накладання.

Викриття Fox Tempest: операції служби підписки на шкідливе програмне забезпечення

Платформа Fox Tempest таємно надавала на замовлення послуги з підписки на шкідливе ПЗ, поки корпорація Майкрософт не викрила їх і не зупинила всю схему.
Ілюстрація зі стосом сторінок звіту з написами "аналіз загроз", "подкаст" і "статті" на темно-синьому фоні.

Ознайомтеся з найновішою аналітикою

Історії від служби аналізу загроз Microsoft розповідають про постійні загрози підвищеної складності, кіберзлочинність, шкідливе ПЗ та закулісні дослідження, що формують мінливий ландшафт загроз.
Піктограма конверта із символом листа, що позначає оновлення електронною поштою або підписку на розсилку.

Отримайте дайджест для керівників відділів ІТ-безпеки

Будьте в курсі останніх новин завдяки цій серії електронних листів, що виходять раз на два місяці, з експертними думками, галузевими тенденціями й дослідженнями в галузі безпеки.

Підпишіться на новини про Захисний комплекс Microsoft

Українська (Україна) Конфіденційність інформації про здоров’я споживачів Звернутися до корпорації Microsoft Конфіденційність Керування файлами cookie Умови використання Товарні знаки Відомості про рекламу