Внешние факторы, меняющие ландшафт рисков кибербезопасности

кибербезопасность риски третьи стороны ии Ot управление csoonline.com

За последние четыре года организации часто оказывались застигнуты врасплох угрозами из сетей третьих сторон. Более 35% утечек данных вызваны скомпрометированными поставщиками, а не сбоями в контроле самой организации. Риски усиливаются геополитикой и ИИ. — csoonline.com

За последние четыре года я наблюдал, как организации оказывались застигнуты врасплох угрозами, исходящими из сетей третьих сторон. Более 35% утечек данных вызваны скомпрометированными поставщиками или партнерами, а не сбоями в системах контроля самой организации. Хотя многие организации знают, что самые большие угрозы их безопасности исходят от сил, полностью находящихся вне их контроля, в этом году этот риск только возрастает.  

Некоторые из этих сил приходят из-за пределов их сети и даже далеко за пределами их региона. Международные конфликты влияют на поведение злоумышленников так, что это проявляется далеко от зон боевых действий. Автоматизация на базе ИИ снижает усилия, необходимые для эксплуатации систем и воздействия на людей. Риски, связанные с третьими сторонами, по-прежнему остаются самой частой причиной серьезных инцидентов даже в хорошо защищенных организациях. 

Эти три фактора создают среду, которая усугубляет риски кибербезопасности. Я работаю с организациями, которые инвестируют в безопасность, количественно оценивают риски и серьезно относятся к устойчивости. Тем не менее, когда происходит нечто действительно разрушительное, это редко связано с отсутствием базового механизма контроля. Безопасность сильна настолько, насколько сильна самая слабая точка в цепи, которая простирается далеко за пределы межсетевого экрана организации, — и эти слабые звенья множатся.  

Геополитика усиливает киберриски, особенно для сетей OT 

Долгое время геополитические конфликты казались отдельной категорией риска. Если ваша деятельность не велась в зоне конфликта или рядом с ней, было легко предположить, что это не несет серьезной угрозы для вашей организации или ее мер безопасности. По моему опыту, это предположение больше не соответствует действительности. 

На моей предыдущей должности у нас был офис в Израиле, поэтому я всегда был настороже и осведомлен о напряженности и конфликтах в этом регионе. Я постоянно вижу, что методы, используемые в активных геополитических конфликтах, не остаются в пределах этой географической области или цифровой среды. Методы и тактики отрабатываются, совершенствуются, а затем используются преступными группами и другими субъектами угроз. В конечном итоге они появляются в средах, никак не связанных с первоначальным конфликтом. 

В Глобальном прогнозе кибербезопасности за 2026 год от ВЭФ отражен этот сдвиг: геополитическая нестабильность определяется как основной фактор киберриска, а также то, как эти трения приводят к повторяющимся кибернетическим и физическим сбоям в различных секторах, таких как энергетика, телекоммуникации и водоснабжение. Хотя вероятность того, что США подвергнутся физической атаке, гораздо ниже, мы уже подвергаемся атакам, проверенным в боевых условиях. Сетью, которая часто становится мишенью для таких атак, является сеть операционных технологий (OT) и устройства IoT. В отчете справедливо прослеживается связь с реальными последствиями для безопасности и непрерывности работы, а не только с потерей данных, что соответствует моему опыту. Как руководитель, вы должны ожидать некоторого «перелива» из зон активных боевых действий в вашу среду и соответствующим образом планировать. Эшелонированная защита — это больше, чем лозунг; это способ избежать, смягчить или передать такого рода риск.  

Я видел, как дальновидные организации поднимают вопрос безопасности OT на уровень совета директоров, чтобы риск OT был добавлен в Реестр рисков для надзора со стороны совета. Организации, с которыми я работаю, где вопросы жизни и здоровья стоят на первом месте, сегментировали свои сети для уменьшения радиуса поражения атаки. Лучшая защита — это внедрение решения для резервного копирования, устойчивого к программам-вымогателям, с неизменяемыми резервными копиями по стратегии 3-2-1-1, где дополнительная единица — это неизменяемая копия. Как только совет директоров будет проинформирован о риске, обычно последует и бюджет.  

ИИ ускоряет как злоумышленников, так и вашу защиту, но управление часто отсутствует 

Я вижу, что генеративный ИИ в сфере кибербезопасности ускоряет возможности злоумышленников и снижает порог входа для новых преступных группировок. Кибератаки становятся более мощными, поскольку технология облегчает нацеливание на жертв, создание дипфейк-видео, откровенных и непристойных изображений или подделку голоса. Инструменты киберзащиты становятся лучше, но не стоит заблуждаться: мы находимся в гонке вооружений со злоумышленниками, преступниками и национальными государствами.  

В то же время организации стремительно расширяют свою поверхность атаки за счет внутреннего внедрения ИИ. Чат-боты, ИИ-помощники, модели GPT и внутренние инструменты ИИ — все это новые векторы атак. Агентные инструменты ИИ очень легко создавать, но им часто предоставляется больше доступа и привилегий, чем необходимо. Агенты, которые могут читать и составлять электронные письма, а также создавать и удалять встречи и контакты, могут принести значительную пользу, но также вызвать хаос, если нет человека-оператора или надлежащего управления. Многие организации внедряют ИИ быстрее, чем успевают его обезопасить.  

На практике организации часто следуют двум путям. Первый — это крупный громкий проект по ИИ, который обычно стоит миллионы долларов, но часто не имеет четкой цели, чистых данных или надлежащего управления до начала проекта. В этом случае проект останавливается, пока принимаются политики и решения. Бюджеты исчерпываются, сроки срываются, даты проектов переносятся или нет, а затем проект либо забрасывается, либо передается внутренним специалистам, которые уже достаточно научились у консультантов. 

Второй путь медленнее, меньше и часто инициируется внутри компании. Этот небольшой проект более органичен и часто сфокусирован на конкретной задаче или потребности организации. Бюджет для этого небольшого проекта минимален до тех пор, пока концепция не станет жизнеспособной и не сможет продемонстрировать рентабельность инвестиций (ROI). Поскольку небольшой проект развивается медленнее, политика и управление могут разрабатываться параллельно с ним.  

Руководители должны исходить из того, что модели ИИ могут быть манипулированы и использованы в уязвимостях. Модели ИИ будут иметь проблемы с утечкой данных без надежных политик и средств контроля управления данными. Кроме того, атаки типа prompt-injection невозможно полностью предотвратить; вам нужны сильные защитные механизмы, и вы должны регулярно оценивать модель данных и эти механизмы.  

Я видел, как успешные компании решают проблему управления, создавая Совет по рискам ИИ, в который входят CISO, CAIO, CTO, юристы и специалисты по рискам. Совет, как минимум, имеет право вето на выпуск моделей и получает время для проведения пентестинга ИИ. Организации с сильными программами управления рисками склонны принимать структуру управления рисками NIST. Это отличное руководство для начала работы над программой управления рисками ИИ для любого проекта.  

Кибернетическое неравенство — это системный бизнес-риск  

Даже если вы делаете все правильно, партнер, подключенный к вашей сети, может создать уязвимость. Поставщики и партнеры могут работать не с тем уровнем киберзрелости, что и вы. 

У меня есть личный опыт работы с четырьмя организациями, которые пострадали от утечек данных, хотя их собственные программы безопасности выдержали. В каждом случае сначала был скомпрометирован поставщик или партнер. Результат был одинаковым каждый раз. Данные компании были скомпрометированы, и организации приходилось реагировать так, как будто она потерпела неудачу. Указывать пальцем на третью сторону не помогло бы клиентам, у которых были украдены данные, или восстановить их доверие. 

Преступные группировки оппортунистичны; они атакуют самое слабое звено, и если ваши поставщики не инвестируют в тот же уровень контроля, что и вы, или который вам необходим, это становится риском для вашего бизнеса в тот момент, когда системы интегрированы. Многие руководители до сих пор недооценивают эту подверженность риску, потому что она кажется косвенной, но кибернетическое неравенство — это системный риск для вашего бизнеса. 

Я видел, как это стало более очевидным во время пандемии, когда сбои в цепочках поставок вынудили организации изучить зависимости, которые они не смогли полностью картировать. Этот урок остается актуальным и сейчас. По мере того как организации все больше полагаются на внешних партнеров, разрыв между внутренними и внешними рисками продолжает расти. 

Если эти риски кажутся непреодолимыми, не паникуйте. Хотя этот быстро меняющийся ландшафт угроз стал новой нормой, специалисты по кибербезопасности любят эту динамичную среду. Нам нравятся перемены. Лучше всего реагируют те организации, у которых реалистичные планы реагирования на инциденты и обеспечения непрерывности бизнеса, предполагающие, что партнер в конечном итоге будет скомпрометирован. Они заранее привлекают внутренние команды и тесно сотрудничают с доверенными партнерами, чтобы в случае сбоя реагирование было скоординированным, а не реактивным. 

Организации не могут устранить эти внешние факторы давления, но они могут планировать их. Руководители, которых я вижу успешными, предполагают сбои, инвестируют в устойчивость и готовятся к сбоям, которые начинаются вне их контроля.  

Эта статья опубликована в рамках Сети экспертных авторов Foundry.
Хотите присоединиться?

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: