Compliance · · 6 min read
Новые киберугрозы формируют следующий кризис
IBM предупреждает, что ландшафт кибербезопасности стремительно меняется, а следующий масштабный кризис уже развивается, требуя немедленных действий в области соответствия требованиям и защиты.
Введение
Во все более цифровом мире угрозы кибербезопасности стали одной из наиболее актуальных проблем для организаций во всех отраслях. Недавнее предупреждение IBM о том, что «следующий киберкризис уже формируется», служит важным сигналом тревоги для специалистов по соответствию требованиям и руководителей организаций по всему миру. Это предупреждение подчеркивает неприятную реальность: пока компании продолжают укреплять защиту от известных угроз, сложные новые векторы атак уже разрабатываются и применяются злоумышленниками. Для специалистов по соответствию требованиям, отвечающих за защиту данных своих организаций и соблюдение нормативных требований, понимание особенностей возникающих угроз стало необходимым условием эффективного управления рисками.
Меняющийся ландшафт угроз
За последнее десятилетие среда кибербезопасности кардинально изменилась. То, что когда-то казалось изолированными инцидентами с участием небольших групп хакеров, превратилось в сложную экосистему спонсируемых государствами групп, организованных киберпреступных синдикатов и ситуативных злоумышленников, действующих в беспрецедентных масштабах. Предупреждение IBM отражает более глубокое понимание того, как эти угрозы продолжают адаптироваться и развиваться в ответ на защитные меры.
Согласно анализу IBM, следующий киберкризис, вероятно, будет характеризоваться несколькими ключевыми факторами. Во-первых, злоумышленники все чаще используют искусственный интеллект и машинное обучение для автоматизации атак и преодоления барьеров безопасности. Во-вторых, расширение поверхности атак из-за удаленной работы, миграции в облако и Интернета вещей (IoT) создало множество точек входа для злоумышленников. В-третьих, уязвимости цепочек поставок стали предпочтительным вектором масштабных атак, что продемонстрировали недавние громкие взломы, затронувшие сотни зависимых организаций.
Эти события указывают на то, что следующий кризис будет не единичным драматическим событием, а каскадом взаимосвязанных взломов и компрометаций, выявляющих системные уязвимости в подходах организаций к кибербезопасности и соблюдению требований.
Понимание текущей среды угроз
Прежде чем рассматривать будущее, важно понять ландшафт угроз, в котором организации действуют сегодня. В последние годы наблюдался взрывной рост атак с использованием программ-вымогателей, особенно направленных на критически важную инфраструктуру и медицинские организации. Эти атаки превратились из простого блокирования файлов в сложные операции, включающие вымогательство, кражу данных и разрушение непрерывности бизнеса.
Одновременно атаки на цепочки поставок показали, что защита организации настолько сильна, насколько сильно ее самое слабое звено. Например, взлом SolarWinds скомпрометировал тысячи организаций через одно скомпрометированное обновление программного обеспечения. Такие атаки особенно коварны, поскольку эксплуатируют доверительные отношения организаций с поставщиками и партнерами.
Кроме того, человеческий фактор остается критической уязвимостью. Социальная инженерия, фишинговые кампании и кража учетных данных продолжают служить основными векторами первоначального доступа для сложных атакующих. Исследование IBM показывает, что человеческие ошибки и социальная инженерия остаются одними из наиболее экономичных методов проникновения злоумышленников за периметр безопасности организации.
Схождение уязвимостей
Особую значимость предупреждению IBM придает предположение о том, что несколько классов уязвимостей объединяются, создавая условия для кризиса большего масштаба. Рассмотрим следующие факторы:
Уязвимость устаревших систем: Многие организации продолжают полагаться на устаревшие системы и программное обеспечение, которые больше не получают обновлений безопасности. По мере того как инициативы цифровой трансформации в разных секторах продвигаются с разной скоростью, эти устаревшие системы становятся все более уязвимыми для эксплуатации. Команды по соответствию требованиям должны уравновешивать необходимость постоянного обновления безопасности с операционными сложностями поддержания непрерывности бизнеса.
Нехватка специалистов: Индустрия кибербезопасности сталкивается со значительным дефицитом кадров: спрос на квалифицированных специалистов намного превышает предложение. Из-за этого дефицита многим организациям не хватает внутренних компетенций для надлежащего выявления уязвимостей, внедрения эффективных средств контроля и реагирования на инциденты. Для специалистов по соответствию требованиям этот пробел создает трудности в поддержании надлежащего управления безопасностью и контроля.
Фрагментация регулирования: Глобальная нормативная среда становится все более сложной и фрагментированной. Организациям, работающим в нескольких юрисдикциях, приходится учитывать различные требования к защите данных, сроки уведомления об утечках и нормативные рамки. Эта сложность может создавать путаницу в отношении приоритетов и приводить к непоследовательному уровню безопасности в разных подразделениях.
Рост сложности атак: Злоумышленники продолжают разрабатывать более сложные методы уклонения от обнаружения и сохранения присутствия в скомпрометированных сетях. Группы расширенных постоянных угроз (APT) демонстрируют возможности, которые бросают вызов даже хорошо обеспеченным ресурсами командам безопасности. Использование техник living-off-the-land, бесфайлового вредоносного ПО и стратегий горизонтального перемещения все больше усложняет обнаружение.
Последствия для соответствия требованиям и управления рисками
Для специалистов по соответствию требованиям предупреждение IBM имеет глубокие последствия для подходов организаций к стратегиям безопасности и соблюдения требований. Традиционные подходы, сосредоточенные главным образом на выполнении нормативных требований посредством документации и периодических оценок, становятся все менее достаточными перед лицом возникающих угроз.
Во-первых, программы соответствия требованиям должны перейти от реактивной модели, ориентированной на аудиты, к проактивному подходу, основанному на оценке рисков. Это означает отказ от формального выполнения требований по принципу «поставить галочку» в пользу настоящего управления рисками кибербезопасности. Команды по соответствию требованиям должны тесно сотрудничать с руководителями подразделений безопасности, чтобы выявлять и расставлять приоритеты среди наиболее важных активов организации и угроз, представляющих для них наибольший риск.
Во-вторых, нормативные рамки должны быть интегрированы с планированием реагирования на инциденты и стратегиями обеспечения непрерывности бизнеса. Слишком часто эти функции работают изолированно, что приводит к неэффективному реагированию при возникновении взломов. Когда инциденты безопасности все же происходят, наличие хорошо скоординированных команд по соответствию требованиям, юридических и команд безопасности крайне важно для управления последствиями и сохранения доверия заинтересованных сторон.
В-третьих, специалисты по соответствию требованиям должны выступать за достаточные инвестиции в инструменты, персонал и процессы безопасности. Недоукомплектованные команды безопасности и недостаточные инструменты — прямой путь к катастрофе. Обоснование необходимости таких инвестиций требует четкой коммуникации о рисках и потенциальных последствиях.
Подготовка к приближающемуся кризису
Хотя предупреждение IBM может звучать тревожно, организации могут предпринять конкретные шаги для улучшения своего состояния и устойчивости. Анализ текущих угроз позволяет сформулировать несколько ключевых рекомендаций:
Внедрить архитектуру нулевого доверия: Отказ от традиционных моделей безопасности, основанных на периметре, в пользу принципов нулевого доверия, согласно которым каждый запрос на доступ проходит аутентификацию и авторизацию, может значительно уменьшить последствия взлома. Команды по соответствию требованиям должны обеспечить включение принципов нулевого доверия в политики контроля доступа и их регулярную проверку посредством тестирования.
Уделять приоритетное внимание безопасности цепочек поставок: Учитывая доказанную эффективность атак на цепочки поставок, организации должны внедрять строгие программы управления рисками поставщиков. Это включает оценку практик безопасности поставщиков, требование договорных обязательств по безопасности и постоянный мониторинг состояния безопасности поставщиков.
Инвестировать в возможности обнаружения и реагирования: Одной профилактики недостаточно в современной среде угроз. Организации должны инвестировать в возможности, обеспечивающие быстрое обнаружение компрометации и эффективное реагирование на инциденты. Сюда относятся системы управления информацией и событиями безопасности (SIEM), интеграция разведданных об угрозах и планирование реагирования на инциденты.
Усилить управление и контроль: Команды по соответствию требованиям должны обеспечить надлежащее управление рисками кибербезопасности на уровне совета директоров и руководства. Это означает регулярную отчетность по ключевым показателям безопасности, четкое распределение ответственности за функции безопасности и соответствия требованиям, а также понимание советом директоров допустимого для организации уровня риска.
Сформировать мышление, ориентированное на устойчивость: Вместо предположения, что угрозы можно полностью предотвратить, организации должны принять подход, сосредоточенный на устойчивости, то есть способности быстро обнаруживать взломы, эффективно реагировать и оперативно восстанавливаться. Для этого необходимы культурные изменения, инвестиции в тестирование и учения, а также четкая коммуникация ожиданий в сфере безопасности.
Роль соответствия требованиям в управлении кризисом
Когда произойдет следующий крупный киберкризис — а анализ IBM указывает на высокую вероятность этого, — специалисты по соответствию требованиям сыграют критически важную роль в реагировании организации и ее восстановлении. Команды по соответствию требованиям должны быть готовы:
- Координировать действия с юридическими консультантами и внешними советниками по вопросам обязательств по раскрытию информации и требований к уведомлению регулирующих органов
- Обеспечивать соответствие процессов сохранения доказательств и расследования инцидентов юридическим и нормативным требованиям
- Управлять коммуникацией с регулирующими органами и другими государственными учреждениями
- Помогать организации понимать требования к уведомлению об утечках и соблюдать их во всех соответствующих юрисдикциях
- Поддерживать восстановление бизнеса, сохраняя внимание к нормативным обязательствам
Для этого специалистам по соответствию требованиям необходимо глубокое понимание применимых правовых и нормативных рамок, прочные связи с подразделениями безопасности и обеспечения непрерывности бизнеса, а также четкие процедуры эскалации при крупных инцидентах.
Заключение
Предупреждение IBM о том, что следующий киберкризис уже формируется, должно стать стимулом для специалистов по соответствию требованиям и руководителей организаций оценить свое текущее состояние и принять меры для повышения устойчивости. Угрозы реальны, поверхность атак расширяется, а сложность методов злоумышленников продолжает расти.
Однако ситуация не безнадежна. Организации, которые применяют проактивный подход к соответствию требованиям и безопасности, основанный на оценке рисков, инвестируют в достаточные ресурсы и возможности и развивают тесное сотрудничество между подразделениями безопасности и соответствия требованиям, могут значительно снизить свои риски и повысить способность выдерживать будущие кризисы.
Действовать нужно сейчас. Следующий киберкризис, возможно, уже формируется, но при надлежащей подготовке и решимости организации смогут встретить его уверенно и устойчиво.