This is the Trace Id: 58ca5974a491e2e278d51b17b67be51e
跳到主要內容 Security Insider Cyber Pulse Microsoft 數位防禦報告 威脅形勢 新興趨勢 註冊 CISO Digest Microsoft 安全性 Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space 混合實境 Microsoft HoloLens Microsoft Viva 量子運算 教育 汽車業 金融服務 政府機關 醫療保健 製造 零售 尋找合作夥伴 成為合作夥伴 合作夥伴網絡 Microsoft Marketplace 軟件公司 網誌 Microsoft 廣告 開發人員中心 文件 活動 授權 Microsoft 學習 Microsoft 研究 查看網站地圖

CISO 必須與董事會討論勒索軟體的對話

大多數董事會對勒索軟體的認知沒有誤解。他們對背後的運作體系了解不足。這種落差在現實世界中帶來了後果。是時候重新定義這個對話了。
紫色背景上的抽象插圖,以放大鏡突顯圓形圖案中的一個段落

董事會上 CISO 們熱烈討論勒索軟體,應該是

現在,董事會正於某個地方簡報勒索軟體的話題。CISO 正在說明事件經過、造成的損失,以及當時採取的應變措施。這個簡報本身沒有問題。但是却忽略了重點。大多數董事會在討論勒索軟體議題時,往往從錯誤的地方切入,例如董事會遭遇的事件,而不是背後的運作系統。

CISO 必須與董事會討論勒索軟體的對話

最重要的勒索軟體對話並非發生於安全性作業中心。它正發生在董事會會議室裡。

大多數的勒索軟體簡報都是從加密的那一刻開始談起。但那個時候,攻擊早已進入最後階段。初始存取很可能在數週前就已取得。登入資訊已遭竊取。橫向移動早已在無聲無息中展開。組織並不是突然成為目標。有一個工業化的犯罪市場,專門尋找像您這樣的組織並惡意探索。

這個特徵很重要,因為它會改變董事會的投資方向。

當董事會只聚焦於端點事件時,自然會把優先順位放在事後的復原。復原當然非常重要。但是復原能力無法改變攻擊者的經濟模型。領先防範勒索軟體威脅的組織,不會只關注如何承受衝擊。他們會投資於造成損害前中斷攻擊鏈。

這種轉變將變得重要,因為勒索軟體已演變為成熟的犯罪經濟工具。

如今,複雜攻擊已不再需要進階的攻擊者。初始存取如今可以像在自動販賣機買糖果一樣地輕鬆取得。網路釣魚即服務平台也像串流或娛樂服務一樣,以訂閱制銷售。惡意程式碼簽章服務可讓惡意程式碼看起來像合法軟體。AI 正在入侵生命週期的每個階段,並加速偵察、個人化及執行社交工程。

對董事會中影響力最大的 CISO,並未提供更詳細的威脅簡報。他們正將勒索軟體重新定義為造成營運和經濟風險的問題。

方法如下。

每位 CISO 都應該向董事會傳達的三件事

1. 這是悠關商務風險對話,不只是安全性風險。

勒索軟體攻擊會同時帶來營運風險、財務風險、商譽風險及持續營運風險。董事會早已理解供應鏈風險和市場風險。勒索軟體也是同樣道理。一旦他們從這個角度看待問題,提問就會從「我們如何更快速復原」轉為「我們如何在中斷發生前減少暴露風險」。兩者都很重要。但只有一項會改變攻擊的經濟模式。

2. 攻擊活動的經濟模式已經改變。防禦的經濟模式也必須跟上。

勒索軟體生態系統現在的高效率運作已如成熟市場般,具備共用的基礎結構、專業服務供應者,以及由 AI 支援的攻擊技術,每個階段都能持續壓低攻擊者成本。Microsoft 瓦解 Fox Tempest 的案例,直接說明了這一點。它並不是勒索軟體攻擊者。這是數百個犯罪行動都依賴的共用基礎結構,讓惡意工作負載看起來像是合法內容。摧毀它同時也削弱了整個生態系統的能力。防禦者也需以相同方式運作,針對上游的共用攻擊者基礎結構,而不只是應變衝擊發生點。

能搶先行動的組織會考量的順位分別是身份識別保護、存取代理人偵測、攻擊路徑可見度,以及持續的情報,這些都能在勒索軟體部署前中斷攻擊,同時發揮韌性,確保在行動時能夠復原。

3. 韌性和復原如今已是策略性投資,而不僅是安全性投資。

每個組織都會成為目標。真正的差異不在於是否遭入侵,而在於組織是否能控制中斷、維持營運,以及在不造成災難性商務衝擊的情況下復原。這需要投資於商務持續性和災害復原 (BCDR)、不變且分段的備份、身分識別遏制策略,以及營運復原測試。而且必須衡量正確的指標:不只是復原時間,還要看從初始入侵到遏制之間的間隔。這個時間窗口決定了入侵事件是否會變成商務危機。

董事會早已理解供應鏈風險和市場風險。勒索軟體也是同樣道理。一旦他們從這個角度看待問題,提問就會從「我們如何更快速復原」轉為「我們如何在中斷發生前減少暴露風險」。
Terrell Cox,客戶安全性管理辦公室副首席資安長

當董事會理解威脅經濟之後會有哪些改變

  • 投資順位會往上游移動。具備董事會層級威脅素養的組織,通常會把資源轉向身分識別保護、存取代理偵測,以及深入理解超越來源的威脅情報。
  • 韌性會成為策略性能力,而不只是合規性練習。商務持續性和災害復原規劃,不變更備份,以及營運復原測試,不再只是稽核勾選項目,而是成為競爭優勢。復原最快的組織都是有實際演練的組織。
  • CISO 職能正在重新定位。安全性主管正從事件應變者轉型為策略風險顧問,以情報和語言來協助企業在造成營運中斷之前,預判並管理對抗性風險。

我們所處的時刻

Microsoft 自 2020 年以來,持續追蹤並發布勒索軟體即服務生態系統的相關資訊。

2020 年合理的應變策略已不再足夠。而停留在 2020 年威脅態勢的董事會交談,也同樣不足以應變目前態勢。

從 9 月起,Microsoft 每週都會即時描繪網路犯罪態勢,發佈我們威脅分析師觀察到的情報,涵蓋超過 65 個有財務動機的行為者,這些行為者在一個協調的犯罪生態系統中運作。Hot Cybercrime Summer 便是設計來呈現這類情報:將情報轉譯成安全性領導者可採取行動的語言,並提供給資助推動應變的人員。

追蹤這個系列。並把這些情報帶進下一次的董事會交談。這就是路徑圖。問題在於您的組織是否正在善用它。Microsoft 安全性部落格 | 勒索軟體威脅情報

CISO 必須對董事會尚未掌握評估資料的風險負責。縮小這個落差是安全性領導者能做到的一項重要工作。」
Terrell Cox,客戶安全性管理辦公室副首席資安長
card-background

更多相關內容推薦

辦公室工作空間,玻璃牆上顯示以網路覆疊的六角形安全圖示。

揭露 Fox Tempest 惡意軟體簽署服務作業

Fox Tempest 受雇秘密簽署惡意軟體,直到 Microsoft 揭穿他們並關閉了整個計畫。
深藍色背景上的堆疊報告頁面插圖,標示了文字「威脅情報」、「Podcast」和「文章」。

最得最新 Intel 情報

Microsoft 威脅情報的報導,深入揭露 APT、網路犯罪、惡意程式碼,以及塑造威脅態勢不斷變化的幕後研究。
信封圖示內含字母符號,代表電子郵件更新或電子報訂閱。

取得 CISO Digest

透過這個系列的雙月刊電子報,掌握專家見解、產業趨勢和安全性研究,保持領先優勢。

關注 Microsoft 安全性