董事會上 CISO 們熱烈討論勒索軟體,應該是
現在,董事會正於某個地方簡報勒索軟體的話題。CISO 正在說明事件經過、造成的損失,以及當時採取的應變措施。這個簡報本身沒有問題。但是却忽略了重點。大多數董事會在討論勒索軟體議題時,往往從錯誤的地方切入,例如董事會遭遇的事件,而不是背後的運作系統。
Microsoft 安全性
現在,董事會正於某個地方簡報勒索軟體的話題。CISO 正在說明事件經過、造成的損失,以及當時採取的應變措施。這個簡報本身沒有問題。但是却忽略了重點。大多數董事會在討論勒索軟體議題時,往往從錯誤的地方切入,例如董事會遭遇的事件,而不是背後的運作系統。
最重要的勒索軟體對話並非發生於安全性作業中心。它正發生在董事會會議室裡。
大多數的勒索軟體簡報都是從加密的那一刻開始談起。但那個時候,攻擊早已進入最後階段。初始存取很可能在數週前就已取得。登入資訊已遭竊取。橫向移動早已在無聲無息中展開。組織並不是突然成為目標。有一個工業化的犯罪市場,專門尋找像您這樣的組織並惡意探索。
這個特徵很重要,因為它會改變董事會的投資方向。
當董事會只聚焦於端點事件時,自然會把優先順位放在事後的復原。復原當然非常重要。但是復原能力無法改變攻擊者的經濟模型。領先防範勒索軟體威脅的組織,不會只關注如何承受衝擊。他們會投資於造成損害前中斷攻擊鏈。
這種轉變將變得重要,因為勒索軟體已演變為成熟的犯罪經濟工具。
如今,複雜攻擊已不再需要進階的攻擊者。初始存取如今可以像在自動販賣機買糖果一樣地輕鬆取得。網路釣魚即服務平台也像串流或娛樂服務一樣,以訂閱制銷售。惡意程式碼簽章服務可讓惡意程式碼看起來像合法軟體。AI 正在入侵生命週期的每個階段,並加速偵察、個人化及執行社交工程。
對董事會中影響力最大的 CISO,並未提供更詳細的威脅簡報。他們正將勒索軟體重新定義為造成營運和經濟風險的問題。
方法如下。
1. 這是悠關商務風險對話,不只是安全性風險。
勒索軟體攻擊會同時帶來營運風險、財務風險、商譽風險及持續營運風險。董事會早已理解供應鏈風險和市場風險。勒索軟體也是同樣道理。一旦他們從這個角度看待問題,提問就會從「我們如何更快速復原」轉為「我們如何在中斷發生前減少暴露風險」。兩者都很重要。但只有一項會改變攻擊的經濟模式。
勒索軟體生態系統現在的高效率運作已如成熟市場般,具備共用的基礎結構、專業服務供應者,以及由 AI 支援的攻擊技術,每個階段都能持續壓低攻擊者成本。Microsoft 瓦解 Fox Tempest 的案例,直接說明了這一點。它並不是勒索軟體攻擊者。這是數百個犯罪行動都依賴的共用基礎結構,讓惡意工作負載看起來像是合法內容。摧毀它同時也削弱了整個生態系統的能力。防禦者也需以相同方式運作,針對上游的共用攻擊者基礎結構,而不只是應變衝擊發生點。
能搶先行動的組織會考量的順位分別是身份識別保護、存取代理人偵測、攻擊路徑可見度,以及持續的情報,這些都能在勒索軟體部署前中斷攻擊,同時發揮韌性,確保在行動時能夠復原。
每個組織都會成為目標。真正的差異不在於是否遭入侵,而在於組織是否能控制中斷、維持營運,以及在不造成災難性商務衝擊的情況下復原。這需要投資於商務持續性和災害復原 (BCDR)、不變且分段的備份、身分識別遏制策略,以及營運復原測試。而且必須衡量正確的指標:不只是復原時間,還要看從初始入侵到遏制之間的間隔。這個時間窗口決定了入侵事件是否會變成商務危機。
董事會早已理解供應鏈風險和市場風險。勒索軟體也是同樣道理。一旦他們從這個角度看待問題,提問就會從「我們如何更快速復原」轉為「我們如何在中斷發生前減少暴露風險」。
Microsoft 自 2020 年以來,持續追蹤並發布勒索軟體即服務生態系統的相關資訊。
2020 年合理的應變策略已不再足夠。而停留在 2020 年威脅態勢的董事會交談,也同樣不足以應變目前態勢。
從 9 月起,Microsoft 每週都會即時描繪網路犯罪態勢,發佈我們威脅分析師觀察到的情報,涵蓋超過 65 個有財務動機的行為者,這些行為者在一個協調的犯罪生態系統中運作。Hot Cybercrime Summer 便是設計來呈現這類情報:將情報轉譯成安全性領導者可採取行動的語言,並提供給資助推動應變的人員。
追蹤這個系列。並把這些情報帶進下一次的董事會交談。這就是路徑圖。問題在於您的組織是否正在善用它。Microsoft 安全性部落格 | 勒索軟體威脅情報
CISO 必須對董事會尚未掌握評估資料的風險負責。縮小這個落差是安全性領導者能做到的一項重要工作。」
關注 Microsoft 安全性