This is the Trace Id: f2fa690f4cb3a519a13113da0e825ffa

השיחה שמנהלי CISO צריכים לקיים עם הדירקטוריון שלהם על תוכנת כופר

רוב הדירקטוריונים אינם מקבלים מידע כוזב לגבי תוכנת כופר. הם פשוט לא מבינים מספיק את המערכת שמאחוריה. לניתוק הזה יש השלכות ממשיות בשטח. הגיע הזמן למסגר את השיחה מחדש.
איור מופשט של צורות עגולות עם זכוכית מגדלת המדגישה מקטע על רקע סגול

שיחת הדירקטוריון שמנהלי אבטחת מידע (CISOs) לא מנהלים — וצריכים לנהל — בנושא תוכנת כופר

אי-שם, ברגע זה ממש, מועבר לדירקטוריון תדרוך על תוכנת כופר. ה- CISO מסבירים מה קרה, כמה זה עלה, ומה נעשה בתגובה. התדריך מדויק. אבל הוא מפספס את העיקר. השיחה שרוב הדירקטוריונים מנהלים על תוכנת כופר מתחילה במקום הלא נכון — באירוע הרחב במקום במערכת שמאחוריו.

השיחה שמנהלי CISO צריכים לקיים עם הדירקטוריון שלהם על תוכנת כופר

השיחה החשובה ביותר על תוכנת כופר אינה מתרחשת במרכזי פעולות האבטחה. היא מתרחשת בחדר הישיבות של הדירקטוריון.

יותר מדי תדריכים על תוכנת כופר מתחילים ברגע ההצפנה. בשלב הזה, המתקפה כבר נמצאת בשלבי הסיום שלה. סביר להניח שהגישה הראשונית הושגה שבועות קודם לכן. אישורי גישה נגנבו ונאספו. תנועה רוחבית התבצעה בשקט. הארגון לא הפך פתאום למטרה. קיים שוק פשיעה מתועש שנועד לאתר ארגונים כמו שלכם ולנצל אותם.

ההבחנה הזו חשובה, כי היא משנה את כיווני ההשקעה של הדירקטוריון.

כשדירקטוריונים מתמקדים רק באירוע הקצה, הם נוטים באופן טבעי לתת עדיפות להתאוששות לאחר הפגיעה. להתאוששות יש חשיבות עצומה. אבל התאוששות לבדה לא משנה את כלכלת התוקפים. הארגונים שמקדימים את תוכנת הכופר לא מתמקדים רק ביכולת לספוג את השיבוש. הם משקיעים בשיבוש שרשרת התקיפה עוד לפני שנגרם נזק.

המעבר הזה נעשה קריטי, משום שתוכנת הכופר התפתחה לכלכלת פשיעה בשלה ומבוססת.

כיום, מתקפות מתוחכמות כבר אינן מחייבות תוקפים מתוחכמים. אפשר לרכוש גישת ראשונית בקלות כמעט כמו לקנות חטיף ממכונת ממכר אוטומטית. פלטפורמות דיוג כשירות נמכרות במודל מינוי, בדיוק כמו שירותי זרימת מדיה או בידור. שירותי חתימה על תוכנה זדונית עוזרים לקוד זדוני להיראות לגיטימי. ה-AI מאיצה איסוף מודיעין, התאמה אישית והנדסה חברתית בכל שלב של מחזור החדירה.

מנהלי ה- CISO שמייצרים את ההשפעה הגדולה ביותר מול הדירקטוריונים שלהם אינם מעבירים תדריכי איומים מפורטים יותר. הם מגדירים מחדש את תוכנת הכופר כבעיה של סיכון תפעולי וכלכלי.

כך אפשר לעשות זאת.

שלושה דברים שכל מנהלי CISO צריכים להגיד לדירקטוריון שלהם

‏1. זו שיחה על סיכון עסקי, לא רק על סיכון אבטחתי.

תוכנת כופר היא סיכון תפעולי, פיננסי, תדמיתי והמשכי — והכול קורה בו-זמנית. דירקטוריונים כבר מבינים מהו סיכון בשרשרת האספקה ובשוק. תוכנת כופר אינה שונה. ברגע שהם רואים זאת כך, השאלה משתנה מ"איך מתאוששים מהר יותר" ל"איך מצמצמים חשיפה לפני שמתרחש שיבוש." שני הדברים חשובים. אבל רק אחד מהם משנה את כלכלת התקיפה.

‏2. כלכלת התקיפה השתנתה. כלכלת ההגנה חייבת להשתנות בהתאם.

מערכת תוכנת הכופר פועלת כיום ביעילות של שוק בשל, עם תשתית משותפת, ספקי שירותים מתמחים וטכניקות תקיפה מבוססות AI שמצמצמות את עלות התוקף בכל שלב. השיבוש ש- Microsoft גרמה ל- Fox Tempest ממחישה זאת היטב. זה לא היה שחקן תוכנת כופר. זו הייתה תשתית משותפת שמאות פעולות פשיעה נשענו עליה כדי לגרום לתוכני מנה זדוניים להיראות לגיטימיים. השיבוש שלה פגע ביכולות של כל האקוסיסטמה בו-זמנית. הגנה צריכה לפעול באותו אופן: להתמקד בתשתית תוקפים משותפת במעלה הזרם, ולא רק להגיב בנקודת הפגיעה.

הארגונים שמקדימים לפעול בנושא נותנים עדיפות להגנה על זהויות, לזיהוי גיש, של מתווכים, לנראות של נתיבי תקיפה ולמודיעין רציף שמאפשר שיבוש לפני פריסת תוכנת הכופר, זאת לצד השקעות בחוסן שמבטיחות התאוששות כשזה כן קורה.

‏3. חוסן והתאוששות נחשבים היום להשקעות אסטרטגיות, לא רק השקעות אבטחה.

כל ארגון יהיה יעד. ההבדל אינו בשאלה אם תתרחש הפרעה, אלא אם הארגון יוכל לבלום את השיבוש, לשמור על רציפות תפעולית ולהתאושש בלי פגיעה עסקית חמורה. לשם כך נדרשת השקעה בהמשכיות עסקית ושחזור מאסונות (BCDR), בגיבויים בלתי ניתנים לשינוי ומופרדים, באסטרטגיות לבלימת זהויות ובבדיקות התאוששות תפעולית. וזה מחייב למדוד את הדבר הנכון: לא רק את זמן ההתאוששות, אלא את המרווח בין הפשרה הראשונית לבין הבלימה. חלון הזמן הזה קובע אם חדירה תהפוך למשבר עסקי.

דירקטוריונים כבר מבינים מהו סיכון בשרשרת האספקה ובשוק. תוכנת כופר אינה שונה. ברגע שהם רואים זאת כך, השאלה משתנה מ"איך מתאוששים מהר יותר" ל"איך מצמצמים חשיפה לפני שמתרחש שיבוש."
טרל קוקס, סגן CISO, המשרד לניהול אבטחת הלקוחות

מה משתנה כשדירקטוריונים מבינים את כלכלת האיומים

  • סדרי העדיפויות של ההשקעה עוברים במעלה הזרם. ארגונים עם אוריינות איומים ברמת הדירקטוריון נוטים להפנות משאבים להגנה על זהויות, לזיהוי גישת מתווכים ולהעמקת בינת האיומים, כדי להבין לא רק מאיפה האיום מגיע, אלא גם איך הוא פועל.
  • חוסן הופך ליכולת אסטרטגית, לא לתרגיל ציות. תכנון המשכיות עסקית ושחזור מאסונות, גיבויים בלתי ניתנים לשינוי ובדיקות התאוששות תפעולית מפסיקים להיות תיבות סימון למילוי בזמן בביקורת והופכים למבדלים תחרותיים. הארגונים שמתאוששים הכי מהר הם אלה שהתאמנו.
  • תפקיד ה- CISO מקבל מיצוב מחדש. הובלת האבטחה עוברת מתגובה לאירועים לייעוץ אסטרטגי לניהול סיכונים, עם התובנות והשפה שיאפשרו לעסק לצפות סיכון עוין ולנהל אותו לפני שהוא הופך לשיבוש תפעולי.

הרגע שבו אנחנו נמצאים

‏Microsoft עוקבת אחר האקוסיסטמה של תוכנת כופר כשירות ומפרסמת עליה מאז 2020.

אסטרטגיית התגובה שהתאימה ל- 2020 כבר לא מספיקה. וגם שיח דירקטוריון שנתקע בנוף האיומים של 2020 כבר אינו מספיק.

מדי שבוע עד ספטמבר, Microsoft ממפה בזמן אמת את נוף פשעי הסייבר, ומפרסמת את המודיעין שהאנליסטים שלנו רואים על פני יותר מ- 65 גורמים בעלי מניע כלכלי, הפועלים בתוך אקוסיסטמה פלילי מתואמת. מאמר 'קיץ חם של פשעי סייבר' נועד להציג בדיוק את סוג המודיעין הזה: לתרגם אותו לשפה שמנהלי אבטחה יכולים לפעול לפיה, ולהביא אותו גם אל מי שמממנים את התגובה.

עקבו אחר הסדרה. והביאו את הידע הזה לשיחה הבאה שלכם מול הדירקטוריון. המפה כבר כאן. השאלה היא אם הארגון שלכם משתמש בה. הבלוג של האבטחה של Microsoft | בינת איומים של תוכנת כופר

מנהלי CISO נדרשים לשאת באחריות אישית לסיכונים שנוסעים מכך שהדירקטוריונים שלהם עדיין לא מחזיקים בנתונים כדי להעריך. סגירת הפער הזה היא אחד הדברים החשובים ביותר שמנהלי אבטחה יכולים לעשות.”
טרל קוקס, סגן CISO, המשרד לניהול אבטחת הלקוחות
רקע כרטיס

תוכן דומה נוסף

מרחב עבודה משרדי עם קירות זכוכית, ועליהם שכבת-על של סמלי אבטחה בצורת משושים המחוברים ברשת.

החשיפה של Fox Tempest: פעילות של שירות חתימה על תוכנות זדוניות

‏Fox Tempest חתמה בסתר על תוכנות זדוניות לפי הזמנה, עד ש- Microsoft חשפה אותו וסגרה את כל המערך.
איור של דפי דוח מוערמים עם הכיתובים בינת איומים, פודקאסט ומאמרים על רקע כחול כהה.

קבלו את החדשות האחרונות

סיפורים מבינת האיומים של Microsoft חושפים אירועי APT, פשעי סייבר, תוכנות זדוניות ומחקר מאחורי הקלעים, ומספקים תמונה עדכנית של נוף האיומים המשתנה.
סמל של מעטפה עם סמל מכתב, המייצג עדכוני דואר אלקטרוני או הרשמה לידיעון.

הורדת הסיכום למנהלי CISO

הישארו מעודכנים עם תובנות של מומחים, מגמות בתעשייה ומחקר בנושא אבטחה עם סדרת העדכונים הדו-חודשית הזו בדוא"ל.

עקוב אחר 'האבטחה של Microsoft'

עברית (ישראל) פרטיות בריאות הצרכן צור קשר עם Microsoft פרטיות ניהול קבצי Cookie תנאי השימוש סימנים מסחריים אודות הפרסומות שלנו נגישות