This is the Trace Id: 0082b3ed46a65aa04b8e51d00a772b86

Rozmowa, którą CISO musi przeprowadzić z zarządem na temat oprogramowania wymuszającego okup

Większość zarządów nie jest źle poinformowana o oprogramowaniu wymuszającym okup. Brakuje im informacji o systemie, który za nim stoi. Ten brak zrozumienia ma realne konsekwencje. Czas nadać tej konwersacji nowy kontekst.
Abstrakcyjna ilustracja przedstawiająca okrągłe kształty z lupą powiększającą segment na fioletowym tle

Rozmowa z zarządem o oprogramowaniu wymuszającym okup, której dyrektorzy ds. bezpieczeństwa informacji nie prowadzą — a powinni

Właśnie teraz gdzieś na świecie zarząd otrzymuje podsumowanie dotyczące oprogramowania wymuszającego okup. Dyrektor ds. bezpieczeństwa informacji omawia, co się stało, ile to kosztowało i jak zareagowano. Podsumowanie jest dokładne. A do tego nie ujmuje istoty problemu. Rozmowy o oprogramowaniu wymuszającym okup, które prowadzi większość zarządów, zaczynają się w złym miejscu — od samego zdarzenia, a nie od systemu, który za nim stoi.

Rozmowa, którą CISO musi przeprowadzić z zarządem na temat oprogramowania wymuszającego okup

Najważniejsza rozmowa o oprogramowaniu wymuszającym okup nie toczy się w centrach operacji zabezpieczeń. Toczy się w sali zarządu.

Zbyt wiele podsumowań dotyczących oprogramowania wymuszającego okup zaczyna się w momencie zaszyfrowania danych. Wówczas atak jest już w końcowej fazie. Początkowy dostęp został prawdopodobnie zakupiony kilka tygodni wcześniej. Poświadczenia zostały przejęte. Penetracja odbywała się po cichu. Organizacja nie stała się celem z dnia na dzień. Istnieje zindustrializowany rynek przestępczy służący do znajdowania organizacji takich jak Twoja i wykorzystywania luk w ich zabezpieczeniach.

To rozróżnienie ma znaczenie, ponieważ zmienia to, w co inwestują zarządy.

Gdy zarządy skupiają się wyłącznie na zdarzeniu końcowym, naturalnie nadają priorytet odzyskiwaniu sprawności po ataku. Odzyskiwanie sprawności jest niezwykle ważne. Ale samo w sobie nie zmienia ekonomii atakującego. Organizacje, które skutecznie wyprzedzają oprogramowanie wymuszające okup, nie skupiają się wyłącznie na tym, jak przetrwać zakłócenia. Inwestują w przerwanie łańcucha ataku, zanim zostanie wyrządzona szkoda.

Ta zmiana staje się kluczowa, ponieważ oprogramowanie wymuszające okup przekształciło się w dojrzałą gospodarkę przestępczą.

Dziś wyrafinowane ataki nie wymagają już wyrafinowanych przestępców. Początkowy dostęp można kupić równie łatwo, jak batonik z automatu. Platformy wyłudzania informacji jako usługi są sprzedawane w modelu subskrypcyjnym, tak jak usługi streamingowe czy rozrywkowe. Usługi podpisywania złośliwego oprogramowania pomagają złośliwemu kodowi wyglądać na wiarygodny. Sztuczna inteligencja przyspiesza rozpoznawanie, personalizowanie i inżynierię społeczną na każdym etapie cyklu życia włamania.

Dyrektorzy ds. bezpieczeństwa informacji, którzy mają największy wpływ na swoje zarządy, nie dostarczają bardziej szczegółowych podsumowań o zagrożeniach. Przedstawiają oprogramowanie wymuszające okup jako problem z zakresu ryzyka operacyjnego i ekonomicznego.

Oto jak to zrobić.

Trzy rzeczy, które każdy CISO powinien mówić swojemu zarządowi

1. To rozmowa o ryzyku biznesowym, a nie tylko o ryzyku dla bezpieczeństwa.

Oprogramowanie wymuszające okup to jednocześnie ryzyko operacyjne, finansowe, reputacyjne i dla ciągłości działania. Zarządy już rozumieją ryzyko dla łańcucha dostaw i rynku. Oprogramowanie wymuszające okup nie jest tu wyjątkiem. Gdy spojrzą na to w ten sposób, pytanie zmienia się z „jak szybciej odzyskać sprawność” na „jak ograniczyć ekspozycję, zanim dojdzie do zakłócenia”. Oba są ważne. Ale tylko jedno zmienia ekonomię ataku.

2. Ekonomia ataków zmieniła się. Ekonomia obrony musi za tym nadążać.

Ekosystem oprogramowania wymuszające okup działa dziś z wydajnością dojrzałego rynku — ze współdzieloną infrastrukturą, wyspecjalizowanymi dostawcami usług i technikami obsługiwanymi przez AI obniżającymi koszty atakujących na każdym etapie. Zakłócenie przez firmę Microsoft działalności grupy Fox Tempest wyraźnie to ilustruje. To nie było źródło oprogramowania wymuszającego okup. To była współdzielona infrastruktura, z której korzystały setki operacji przestępczych w celu sprawienia, by złośliwe ładunki wyglądały na wiarygodne. Zwalczenie jej osłabiło jednocześnie możliwości całego ekosystemu. Obrońcy muszą działać tak samo, czyli uderzać we współdzieloną infrastrukturę atakujących u źródła, a nie reagować dopiero w miejscu ataku.

Organizacje, które chcą wyprzedzić to zagrożenie, stawiają na ochronę tożsamości, wykrywanie brokerów dostępu, widoczność ścieżek ataku i stałą analizę, która umożliwia przerwanie ataku, zanim zostanie wdrożone oprogramowanie wymuszające okup — obok inwestycji w odporność, które zapewniają odzyskiwanie sprawności, jeśli do tego dojdzie.

3. Odporność i odzyskiwanie sprawności to dziś inwestycje strategiczne, a nie tylko inwestycje w bezpieczeństwo.

Każda organizacja stanie się celem. Różnica nie polega na tym, czy dojdzie do włamania, ale na tym, czy organizacja będzie mogła ograniczyć zakłócenia, utrzymać ciągłość działania i odzyskać sprawność bez katastrofalnego wpływu na prowadzoną działalność. Wymaga to inwestycji w ciągłość działania i odzyskiwanie po awarii (BCDR), niezmienne i segmentowane kopie zapasowe, strategie izolowania tożsamości oraz testy odzyskiwania operacyjnego. Wymaga także mierzenia właściwego wskaźnika: nie tylko czasu odzyskiwania, ale też czasu między początkowym naruszeniem zabezpieczeń a jego powstrzymaniem. Ten przedział czasu decyduje, czy włamanie przerodzi się w kryzys biznesowy.

Zarządy już rozumieją ryzyko dla łańcucha dostaw i rynku. Oprogramowanie wymuszające okup nie jest tu wyjątkiem. Gdy spojrzą na to w ten sposób, pytanie zmienia się z „jak szybciej odzyskać sprawność” na „jak ograniczyć ekspozycję, zanim dojdzie do zakłócenia”.
Terrell Cox, zastępca dyrektora ds. bezpieczeństwa informacji, Biuro zarządzania bezpieczeństwem klienta

Co się zmienia, gdy zarządy rozumieją ekonomię zagrożeń

  • Priorytety inwestycyjne są przesuwane na wyższy poziom. Organizacje z dojrzałą świadomością zagrożeń na poziomie zarządu zwykle kierują zasoby na ochronę tożsamości, wykrywanie brokerów dostępu i lepsze wykorzystanie analizy zagrożeń wykraczającej poza sam punkt ich pochodzenia.
  • Odporność staje się zdolnością strategiczną, a nie praktykowaniem zgodności. Planowanie ciągłości działania i odzyskiwania po awarii, niezmienne kopie zapasowe oraz testy odzyskiwania operacyjnego przestają być polami do odhaczenia na liście kontrolnej inspekcji, a stają się czynnikami decydującymi o konkurencyjności. Sprawność najszybciej odzyskują te organizacje, które ćwiczą.
  • Rola CISO zmienia się. Liderzy w dziedzinie zabezpieczeń przechodzą od reagowania na zdarzenia do strategicznego doradztwa w zakresie ryzyka — z analizą i językiem, które pomagają firmom przewidywać zagrożenia ze strony przeciwnika i zarządzać nimi, zanim przerodzą się w zakłócenia operacyjne.

Etap, na którym jesteśmy

Firma Microsoft śledziła i publikowała informacje o ekosystemie oprogramowania wymuszającego okup jako usłudze od 2020 roku.

Strategia reagowania, która miała sens w roku 2020, dziś już nie wystarcza. Rozmowa z zarządem, która utknęła na krajobrazie zagrożeń z roku 2020 również nie wystarcza.

Co tydzień aż do września firma Microsoft wykreśla mapę krajobrazu cyber­przestępczości w czasie rzeczywistym, publikując analizy, które nasi badacze zagrożeń obserwują wśród ponad 65 podmiotów działających z pobudek finansowych w skoordynowanym ekosystemie przestępczym. Gorące cyberprzestępcze lato ma omawiać właśnie analizy tego typu: przełożone na język, który umożliwia liderom ds. bezpieczeństwa skuteczne działanie i informowanie osób finansujących reagowanie.

Obserwuj tę serię. Użyj też tych analiz w kolejnej rozmowie z zarządem. Mapa jest już gotowa. Pytanie tylko, czy Twoja organizacja z niej korzysta. Blog dotyczący rozwiązań zabezpieczających firmy Microsoft | Analiza zagrożeń spowodowanych oprogramowaniem wymuszającym okup

Dyrektorzy ds. bezpieczeństwa informacji są osobiście rozliczani z ryzyk, do oceny których ich zarządy nie mają jeszcze danych. Wyeliminowanie tej luki to jedna z najważniejszych rzeczy, jakie może zrobić lider ds. bezpieczeństwa”.
Terrell Cox, zastępca dyrektora ds. bezpieczeństwa informacji, Biuro zarządzania bezpieczeństwem klienta
tło-karty

Więcej podobnych materiałów

Przestrzeń biurowa z przeszklonymi ścianami, na których widnieją połączone w sieć ikony zabezpieczeń w kształcie sześciokątów.

Ujawnienie Fox Tempest: operacja usługi podpisywania złośliwego oprogramowania

Grupa Fox Tempest potajemnie oferowała usługę podpisywania złośliwego oprogramowania na zlecenie, dopóki firma Microsoft nie odkryła jej działalności i nie zlikwidowała całego procederu.
Ilustracja przedstawiająca ułożone w stos strony raportów z etykietami analizy zagrożeń, podkastu i artykułów na ciemnoniebieskim tle.

Uzyskaj najnowsze analizy

Artykuły zasobów Analiza zagrożeń Microsoft ujawniają zaawansowane stałe zagrożenia (APT), cyberprzestępczość, złośliwe oprogramowanie oraz kulisy badań kształtujących zmieniający się krajobraz zagrożeń.
Ikona koperty z symbolem listu, reprezentująca najnowsze informacje wysyłane pocztą e-mail lub subskrypcję biuletynu.

Uzyskaj CISO Digest

Bądź na bieżąco dzięki fachowym analizom, trendom branżowym i badaniom dotyczącym bezpieczeństwa dostępnym w tej publikowanej co dwa miesiące serii wiadomości e-mail.

Obserwuj rozwiązania zabezpieczające firmy Microsoft

Polski (Polska) Zasady prywatności dotyczące zdrowia użytkowników Skontaktuj się z Microsoft Ochrona prywatności Zarządzaj plikami cookie Zasady użytkowania Znaki towarowe Informacje o naszych reklamach EU Compliance DoCs