Software & Компьютерная инженерия
Общие подводные камни кибербезопасности: количественный анализ и лучшие практики, чтобы избежать их
Table of Contents
Кибербезопасность стала одной из самых важных проблем для организаций всех размеров в современном цифровом ландшафте. Поскольку предприятия все больше полагаются на технологии для хранения конфиденциальных данных, обработки транзакций и общения с клиентами, потенциал для киберугроз продолжает расти экспоненциально. Несмотря на широко распространенное осознание рисков кибербезопасности, многие организации все еще становятся жертвами предотвратимых нарушений безопасности, которых можно было бы избежать при надлежащем планировании и внедрении лучших практик.
Понимание общих ловушек кибербезопасности, которые преследуют организации, имеет важное значение для разработки надежной позиции безопасности. Благодаря количественному анализу и анализу реальных данных о нарушениях специалисты по безопасности могут выявлять закономерности, оценивать риски и реализовывать целевые стратегии для защиты своих цифровых активов. Это всеобъемлющее руководство исследует наиболее распространенные уязвимости кибербезопасности, подкрепленные статистическими данными, и предоставляет действенные рекомендации, чтобы помочь организациям укрепить свою защиту от развивающихся киберугроз.
Текущее состояние кибербезопасности: статистический обзор
Средняя стоимость утечки данных в мире превысила 4,88 млн. долл. в 2024 году, что представляет собой значительное финансовое бремя для организаций во всем мире. Более поздние данные показывают, что средняя стоимость утечки данных в мире составляет 4,44 млн. долл. в 2026 году, что на 9% меньше, чем 4,88 млн. долл. в 2024 году, хотя это сокращение в значительной степени объясняется улучшением возможностей обнаружения, а не снижением активности угроз.
Масштаб киберпреступности продолжает расти тревожными темпами. Киберпреступность обойдется предприятиям в 10,5 триллиона долларов к 2025 году и может достичь 15,63 триллиона долларов к 2029 году. Эти ошеломляющие цифры подчеркивают настоятельную необходимость для организаций уделять приоритетное внимание инвестициям в кибербезопасность и реализовывать комплексные стратегии безопасности.
Статистика кибербезопасности утверждает, что ежедневно происходит около 4000 кибератак, отражая, что хакеры запускают атаку примерно каждые три секунды.Этот неустанный темп атак означает, что организации должны поддерживать постоянную бдительность и внедрять упреждающие меры безопасности, а не реактивные ответы.
Пейзаж взлома также эволюционировал с точки зрения сроков обнаружения и сдерживания. В среднем специалистам по ИТ и безопасности требуется 258 дней для выявления и сдерживания утечки данных, предоставляя злоумышленникам значительное время для извлечения данных, установления стойкости и нанесения максимального ущерба. Организации, которые могут уменьшить это окно обнаружения, значительно улучшают свои результаты в области безопасности и минимизируют финансовые потери.
Главная » Новости » Общий подводный камень кибербезопасности #1: слабые и скомпрометированные учетные данные
Несмотря на десятилетия обучения и технологических достижений в области безопасности, слабые пароли и скомпрометированные учетные данные по-прежнему остаются основной точкой входа для кибер-атакистов.
Сфера действия проблемы пароля
DBIR от Verizon 2025 обнаружил, что 22% нарушений начались с украденных учетных данных выше, чем в любой другой категории, что делает компромисс учетных данных наиболее распространенным вектором первоначального доступа для кибератак. Еще более тревожным в корпоративных настройках является то, что 81% нарушений, связанных с хакерством, происходят из-за слабых или повторно используемых паролей.
Человеческая тенденция к повторному использованию паролей создает каскадные уязвимости в нескольких системах. Во всем мире 78% людей признаются в повторном использовании паролей, в то время как в США опросы показывают, что около 48% людей признаются в повторном использовании одного и того же пароля в нескольких учетных записях. Эта практика означает, что один скомпрометированный учетный данные могут предоставить злоумышленникам доступ к нескольким системам и учетным записям.
Исследователи безопасности, анализирующие более 19 миллиардов утечек паролей, обнаружили, что только 6% паролей были уникальными - это означает, что 94% были повторно использованы или слабы, что резко увеличивает риск компрометации учетных данных. Кроме того, 42% открытых учетных данных были только 8-10 символов длиной, причем восемь из них были наиболее распространенной длиной, не соответствующей рекомендуемым стандартам безопасности.
Атака на показатели успеха и проблемы обнаружения
Эффективность атак на основе учетных данных тревожно высока. Крэкинг паролей удался в 46% протестированных сред, почти удвоив показатель по сравнению с предыдущим годом, а атаки с использованием Valid Accounts имели показатель успеха 98%. Эти статистические данные показывают, что как только злоумышленники получают действительные учетные данные, они могут перемещаться по организационным сетям с минимальным сопротивлением.
Обнаружение атак на основе учетных данных представляет собой уникальные проблемы, поскольку скомпрометированные учетные данные позволяют противникам смешиваться с законной деятельностью, а атаки с использованием действительных учетных записей часто выглядят как нормальное поведение пользователя, что затрудняет обнаружение. Этот фактор скрытности позволяет злоумышленникам поддерживать длительное время пребывания в скомпрометированных сетях.
IBM сообщает, что для обнаружения таких инцидентов в среднем требуется около 292 дней, что дает злоумышленникам почти десять месяцев на изучение сетей, расширение привилегий и удаление конфиденциальных данных до обнаружения.
Уязвимости паролей для конкретной отрасли
Организации здравоохранения имеют самые высокие средние затраты на взлом в размере 7 миллионов долларов США +, отчасти из-за слабых учетных данных, причем многие организации здравоохранения исторически имеют плохие методы паролей, такие как общие учетные записи среди персонала и пароли по умолчанию на медицинских устройствах.
Анализ данных компаний из списка Fortune 500 показал, что 20% паролей были просто именем компании или небольшим изменением, причем эта практика наиболее распространена в индустрии гостеприимства. Такие предсказуемые шаблоны паролей делают организационные системы уязвимыми даже для несложных атак.
Лучшие практики для безопасности паролей
Организации должны внедрить комплексные стратегии безопасности паролей для устранения этих уязвимостей:
- Применяйте строгие политики паролей: Требуйте пароли не менее 16 символов с требованиями сложности и внедряйте скрининг паролей против известных баз данных взлома, чтобы предотвратить использование скомпрометированных учетных данных.
- Устранить повторное использование паролей: Развернуть менеджеры паролей по всей организации, чтобы сотрудники могли поддерживать уникальные пароли для каждой системы и учетной записи без нагрузки на запоминание.
- Внедрение многофакторной аутентификации (MFA): Современный MFA оценивается для предотвращения >99% атак на основе идентификации, что делает его одним из самых эффективных доступных средств управления безопасностью.
- Принять устойчивую к фишингу аутентификацию: Перейти за рамки MFA на основе SMS к ключам доступа FIDO2 / WebAuthn или ключам безопасности аппаратного обеспечения, которые не могут быть перехвачены сложными фишинговыми атаками.
- Монитор для проверки достоверности: Регулярно сканируйте рынки темной сети и нарушайте базы данных для организационных учетных данных и сброса паролей при обнаружении воздействия.
- Применяйте принципы наименьших привилегий: Ограничьте административные права и доступ к высоким привилегиям, чтобы минимизировать потенциальный ущерб, если учетные данные скомпрометированы.
Обычный подводный камень кибербезопасности #2: Непатентованное программное обеспечение и сбои управления уязвимостями
Уязвимости программного обеспечения представляют собой еще одну критическую ловушку кибербезопасности, с которой организации часто не могут справиться должным образом. Несмотря на наличие исправлений и обновлений безопасности, многие организации борются со своевременным развертыванием исправлений, оставляя системы уязвимыми для известных эксплойтов.
Пейзаж уязвимости
Эксплуатация составляет 33% от исходных векторов инфекции, что делает ее единственной крупнейшей категорией методов начального доступа, наблюдаемых профессионалами в области безопасности. Эта статистика показывает, что злоумышленники активно сканируют и используют неисправленные уязвимости в качестве основной стратегии атаки.
Существует по меньшей мере 23 900 известных уязвимостей кибербезопасности, которые могут стимулировать эти атаки, создавая непреодолимую проблему для групп безопасности, пытающихся расставить приоритеты в усилиях по исправлению.Огромный объем уязвимостей требует от организаций разработки основанных на рисках подходов к управлению исправлениями, а не попыток одновременно устранить каждую уязвимость.
11 из 15 наиболее часто используемых CVE в 2023 году первоначально использовались как нулевые дни (против двух в 2022 году), что указывает на то, что злоумышленники быстрее переходят на новые уязвимости, прежде чем патчи станут широко развертываться.
Региональные вариации в эксплуатации
В разных регионах уровень уязвимости различен. Вектор проникновения в ЕС показывает фишинг на уровне ~60%, а эксплуатация уязвимости на уровне 21,3%, демонстрируя, что, хотя фишинг остается доминирующим, эксплуатация по-прежнему составляет более одного из пяти успешных вторжений в европейские организации.
Стоимость отложенного патча
Организации, которые не в состоянии поддерживать текущие уровни исправлений, сталкиваются со значительными последствиями.Печально известное нарушение Equifax, которое стало результатом незащищенной уязвимости Apache Struts, стоило компании от 450 до 600 миллионов долларов прямых расходов, не включая репутационный ущерб и долгосрочное воздействие на бизнес.
Проблемы управления патчами часто связаны с эксплуатационными проблемами, связанными с стабильностью системы, требованиями к тестированию совместимости и необходимостью планирования окон технического обслуживания. Однако эти оперативные соображения должны быть сбалансированы с рисками безопасности при работе непатчированных систем в производственных средах.
Лучшие практики управления уязвимостями
Эффективное управление уязвимостями требует системного подхода:
- Внедрить автоматизированное управление патчами: Развернуть инструменты, которые могут автоматически идентифицировать, тестировать и применять патчи безопасности в инфраструктуре организации с минимальным ручным вмешательством.
- Приоритетность на основе риска: Используйте системы оценки уязвимостей, такие как CVSS, в сочетании с информацией об угрозах об активной эксплуатации, чтобы расставить приоритеты в усилиях по исправлению наиболее критических уязвимостей.
- Ведите инвентаризацию активов: Сохраняйте полные, актуальные запасы всех аппаратных и программных активов, чтобы гарантировать, что ни одна система не будет упущена из виду во время циклов патчей.
- Установить сроки патчей: Определить и обеспечить соблюдение соглашений об уровне обслуживания для развертывания патчей на основе степени уязвимости, причем критические патчи применяются в течение нескольких дней, а не недель.
- Проверка патчей в средах постановки: Проверка патчей в непроизводственных средах перед широким развертыванием для выявления проблем совместимости без риска стабильности производства.
- Монитор попыток эксплуатации: Развертывание систем обнаружения вторжений и решений по управлению информацией и событиями безопасности (SIEM) для выявления попыток эксплуатации непатчированных систем.
- Внедрить виртуальное патчирование: Используйте брандмауэры веб-приложений и системы предотвращения вторжений, чтобы обеспечить временную защиту систем, которые не могут быть немедленно исправлены из-за эксплуатационных ограничений.
Главная » Новости » Общий подводный камень кибербезопасности #3: недостаточное обучение сотрудников и человеческие ошибки
Человеческий фактор остается одной из наиболее значительных уязвимостей в организационной кибербезопасности.Несмотря на технологические достижения в инструментах безопасности и контроле, человеческая ошибка продолжает оставаться основным фактором успешных кибератак.
Масштаб инцидентов, связанных с безопасностью человека
88% всех кибер-инцидентов вызваны человеческими ошибками, демонстрируя, что одни только технологии не могут решить проблемы кибербезопасности. Организации должны решать человеческий фактор посредством комплексного обучения, программ повышения осведомленности и развития культуры безопасности.
68% нарушений связаны с человеческими ошибками, социальной инженерией или неправильным использованием учетных данных, что подчеркивает взаимосвязанный характер уязвимостей человека.Злоумышленники понимают, что люди часто являются самым слабым звеном в цепочках безопасности и разрабатывают атаки специально для использования человеческой психологии и поведения.
42% лидеров заявили, что 1–24% инцидентов были вызваны инсайдерами (случайными или вредоносными), в то время как 23% лидеров заявили, что инсайдерская активность составила 25–49% инцидентов.
Фишинг и атаки социальной инженерии
Фишинг остается одним из наиболее эффективных векторов атак, нацеленных на уязвимости человека. На фишинг электронной почты приходится 14% начальных векторов инфекции, что делает его важной точкой входа для злоумышленников, несмотря на широко распространенную осведомленность об угрозах фишинга.
Данные по жалобам на киберпреступность в США показывают 859 532 жалобы в 2024 году с убытками в размере 16,6 млрд долларов, что на 33% выше, чем в 2023 году, причем фишинг / спуфинг чаще всего сообщается по объему. Эти статистические данные показывают, что фишинговые атаки продолжают увеличиваться как по частоте, так и по финансовому воздействию.
Атаки BEC основаны на человеческих ошибках и ошибочных суждениях и несут ответственность за более половины всех атак на социальную инженерию. Атаки Business Email Compromise специально нацелены на сотрудников, имеющих полномочия инициировать финансовые транзакции или получать доступ к конфиденциальным данным, что часто приводит к значительным финансовым потерям.
Фактор удаленной работы
72% владельцев бизнеса обеспокоены будущими рисками кибербезопасности, возникающими в результате гибридной или удаленной работы, что отражает законные опасения по поводу расширенной поверхности атаки, создаваемой распределенными сотрудниками. Удаленная рабочая среда часто не имеет физических средств контроля безопасности и возможностей мониторинга сети, присутствующих в традиционных офисных настройках.
Лучшие практики для осведомленности и обучения в области безопасности
Организации должны инвестировать в комплексные программы по повышению осведомленности в области безопасности для устранения уязвимостей человека:
- Проводить регулярные тренинги по повышению осведомленности о безопасности: Реализовать текущие учебные программы, которые охватывают текущие ландшафты угроз, распознавание фишинга, безопасность паролей и безопасные вычислительные практики, а не ежегодные сессии, ориентированные на соблюдение.
- Выполняйте смоделированные фишинговые упражнения: Регулярно тестируйте сотрудников с симулированными фишинговыми кампаниями для выявления уязвимых лиц и обеспечения целенаправленного обучения реабилитационным методам.
- Разработать чемпионов по безопасности: Выявлять и расширять возможности сотрудников, ориентированных на безопасность, в каждом отделе, чтобы служить в качестве местных ресурсов и продвигать культуру безопасности.
- Внедрение четких процедур отчетности: Установить простые, некарательные процессы для сотрудников, чтобы сообщать о предполагаемых инцидентах безопасности или фишинговых попытках поощрить прозрачность.
- Предоставить обучение по конкретным ролям: Обучение по безопасности для конкретных рабочих функций с повышенным обучением сотрудников, обрабатывающих конфиденциальные данные или финансовые операции.
- Эффективность обучения измерениям: Отслеживание показателей, таких как скорость фишинговых кликов, скорость сообщений об инцидентах и соответствие политике безопасности для оценки эффективности программы обучения и определения областей для улучшения.
- Содействовать культуре безопасности: Награждать за поведение, учитывающее безопасность, и избегать карательных ответов на честные ошибки, чтобы побудить сотрудников уделять приоритетное внимание безопасности, не опасаясь последствий.
Общий подводный камень кибербезопасности #4: уязвимости сторон и цепочки поставок
Сторонние поставщики и партнеры по цепочке поставок представляют все более значительный риск кибербезопасности, который многие организации не могут адекватно устранить.По мере того, как предприятия становятся более взаимосвязанными и зависят от внешних поставщиков услуг, поверхность атаки выходит за пределы организационных границ.
Растущая угроза со стороны третьих сторон
В последние годы доля сторонних организаций, причастных к нарушениям, возросла до 30% (с 15%), что в два раза превышает долю сторонних организаций, связанных с нарушениями. Это резкое увеличение отражает как растущую взаимосвязанность бизнес-экосистем, так и признание злоумышленниками того факта, что третьи стороны зачастую представляют собой более мягкие цели, чем первичные организации.
Gartner прогнозирует, что к 2025 году 45% глобальных организаций столкнутся с атаками на свои цепочки поставок программного обеспечения, что указывает на то, что атаки на цепочки поставок затронут почти половину всех организаций. Этот прогноз подчеркивает актуальность внедрения надежных сторонних программ управления рисками.
Нарушения, совершаемые третьими сторонами, удвоились до 30%, при этом управление рисками поставщиков становится важнейшим приоритетом в области безопасности, а не дополнительным мероприятием по соблюдению требований. Организации больше не могут считать, что их собственные средства контроля безопасности являются достаточными, если поставщики и партнеры придерживаются неадекватных позиций в области безопасности.
Примеры нарушений третьей стороны в реальном мире
Недавние громкие инциденты демонстрируют серьезное влияние сторонних уязвимостей. Нарушение Change Healthcare, описанное как крупнейшее нарушение данных о здоровье в США, затронуло примерно 190-193 миллиона человек и нарушило обработку рецептов и страховых требований по всей стране, все из-за компромисса стороннего поставщика услуг.
Инцидент с PowerSchool выявил данные более 62 миллионов студентов и почти 10 миллионов учителей, демонстрируя, как сторонние образовательные технологические платформы могут создать массовое воздействие на школьные округа и образовательные учреждения, которые полагаются на эти услуги.
Лучшие практики управления рисками третьих сторон
Организации должны внедрять комплексные программы управления рисками третьих сторон:
- Проводить оценки безопасности поставщиков: Оценка положения в области безопасности всех сторонних поставщиков до начала взаимодействия и периодически на протяжении всех отношений с использованием стандартизированных вопросников и аудитов безопасности.
- Включить в контракты с поставщиками конкретные требования к безопасности, обязательства по уведомлению об инцидентах и права аудита для установления четких ожиданий и подотчетности.
- Ограничить доступ к поставщикам: Применять принцип наименьшей привилегии к доступу к поставщикам, обеспечивая только минимальный доступ, необходимый для поставщиков для выполнения своих функций и регулярного рассмотрения разрешений на доступ.
- Мониторинг положения безопасности поставщика: Использование инструментов непрерывного мониторинга и служб оценки безопасности для отслеживания положения безопасности поставщика с течением времени и выявления возникающих рисков.
- Ведите инвентаризацию поставщиков: Ведите исчерпывающую запись всех сторонних поставщиков, данных, к которым они получают доступ, и услуг, которые они предоставляют, чтобы обеспечить полную видимость сторонних отношений.
- Разработать планы реагирования на инциденты с поставщиками: Установить процедуры реагирования на инциденты безопасности с участием третьих сторон, включая протоколы связи и стратегии сдерживания.
- Требуйте сертификации безопасности поставщиков: Приоритетируйте поставщиков с соответствующими сертификатами безопасности, такими как SOC 2, ISO 27001 или отраслевые стандарты, которые демонстрируют приверженность передовым практикам безопасности.
Главная » Новости » Общий подводный камень кибербезопасности #5: неадекватная идентификация и управление доступом
Неудачи в управлении идентификацией и доступом создают значительные уязвимости, которые злоумышленники обычно используют. Помимо простых слабых паролей, организации часто борются с более широкими проблемами управления идентификацией, включая чрезмерные разрешения, сиротские учетные записи и неадекватный контроль доступа.
Кризис идентичности
Слабые стороны идентификации появляются почти в 90% исследований, причем 65% первоначального доступа были ориентированы на личность, а облачные идентичности обнаружили, что 99% случаев были чрезмерно разрешены в одной большой выборке. Эти статистические данные показывают, что сбои в управлении идентификацией почти универсальны и что облачные среды сталкиваются с особенно серьезными проблемами чрезмерного разрешения.
97% атак на идентификационные данные являются брызгами паролей или грубой силой, демонстрируя, что злоумышленники продолжают использовать относительно простые методы против систем идентификации, поскольку эти методы остаются эффективными против плохо настроенной инфраструктуры идентификации.
Многофакторный разрыв аутентификации
Хотя многофакторная аутентификация обеспечивает значительные преимущества в области безопасности, внедрение остается неполным. Современный MFA оценивается для предотвращения 99% атак на основе идентификации, но многие организации не развернули MFA во всех системах и группах пользователей.
По оценкам Microsoft, создание MFA может предотвратить 96% массовых попыток фишинга и 76% целевых атак, направленных на компрометацию учетных записей, что является количественным доказательством эффективности MFA в предотвращении компрометации учетных записей.
Проблемы облачной идентификации
Облачные среды представляют собой уникальные проблемы управления идентификацией. Обнаружение того, что 99% облачных идентичностей являются чрезмерно разрешенными, указывает на то, что организации изо всех сил пытаются применять принципы наименьших привилегий в облачных средах, часто предоставляя чрезмерные разрешения для удобства или из-за отсутствия понимания моделей разрешений в облаке.
Лучшие практики для управления идентификацией и доступом
Организации должны осуществлять комплексные стратегии управления идентификацией и доступом:
- Развернуть MFA универсально: Внедрить многофакторную аутентификацию для всех учетных записей пользователей, уделяя приоритетное внимание фишинг-устойчивым методам MFA, таким как ключи безопасности FIDO2 или биометрическая аутентификация.
- Реализуйте доступ с наименьшими привилегиями: Предоставьте пользователям только минимальные разрешения, необходимые для выполнения их функций работы, и регулярно просматривайте и корректируйте разрешения по мере изменения ролей.
- Проводить обзоры доступа: Проводить периодические обзоры прав доступа пользователей для выявления и удаления чрезмерных разрешений, сиротских учетных записей и ненадлежащего доступа.
- Внедрить управление привилегированным доступом: Развернуть специализированные инструменты для управления, мониторинга и аудита привилегированного использования учетной записи с записью сеанса и предоставлением доступа в срок.
- Автоматическое управление жизненным циклом идентификации: Внедрение автоматизированных процессов предоставления и обезвреживания, связанных с системами управления персоналом, для обеспечения своевременного предоставления доступа и отзыва.
- Монитор аномального доступа: Развернуть аналитику поведения пользователей и организаций (UEBA) для выявления необычных шаблонов доступа, которые могут указывать на скомпрометированные учетные данные или инсайдерские угрозы.
- Реализуйте архитектуру нулевого доверия: Перейдите к моделям нулевого доверия, которые проверяют каждый запрос доступа независимо от местоположения сети, а не предполагают доверие на основе периметра сети.
Обычный подводный камень кибербезопасности #6: сбои готовности вымогателей
Вымогательство превратилось из неприятности в экзистенциальную угрозу для многих организаций.Несмотря на широко распространенное осознание рисков вымогателей, многие организации остаются недостаточно подготовленными для предотвращения, обнаружения и реагирования на атаки вымогателей.
Ransomware Threat Landscape (Пейзаж угроз)
Ransomware был вовлечен в 44% утечек данных (рост резко в годовом исчислении), а средний выкуп составил $115 000. Этот высокий процент указывает на то, что вымогатели стали доминирующим типом взлома, затрагивая почти половину всех организаций, сталкивающихся с инцидентами безопасности.
Вымогательство присутствовало почти в половине всех инцидентов безопасности, в то время как эксплуатация устройств edge и VPN выросла, демонстрируя, что операторы вымогателей все чаще нацеливаются на сетевые устройства edge в качестве начальных точек доступа.
Количество атак на вымогателей растет во всей отрасли здравоохранения - растет как минимум на 25%, причем организации здравоохранения сталкиваются с особенно острыми угрозами вымогателей из-за критического характера их операций и восприятия злоумышленниками того, что организации здравоохранения будут платить выкупы для восстановления возможностей ухода за пациентами.
Истинная стоимость Ransomware
Средний выкуп составляет $115 тыс., но большинство жертв не платят, а затраты сместились в сторону восстановления, нормативных штрафов и репутационного ущерба. Этот вывод показывает, что сам выкуп часто представляет собой лишь небольшую часть от общих расходов на инциденты с вымогателями.
Вовлечение правоохранительных органов в инциденты с вымогателями может снизить затраты на взлом почти на 1 миллион долларов в среднем, обеспечивая сильный финансовый стимул для организаций взаимодействовать с правоохранительными органами во время инцидентов с вымогателями, а не пытаться обрабатывать инциденты самостоятельно.
Лучшие практики для защиты Ransomware
Организации должны реализовать многоуровневые стратегии защиты от вымогателей:
- Внедряйте надежные системы резервного копирования: Поддерживайте регулярные, проверенные резервные копии, хранящиеся в автономном режиме или в неизменном хранилище, чтобы обеспечить восстановление без уплаты выкупа, и регулярно тестируйте процедуры восстановления.
- Развернуть обнаружение и ответ конечных точек: Реализовать EDR решения, которые могут обнаруживать и блокировать поведение вымогателей, такие как массовое шифрование файлов или удаление теневой копии.
- Сегментные сети: Использование сегментации сети для ограничения распространения вымогателей, не позволяя злоумышленникам перемещаться по всей сети из одной скомпрометированной системы.
- Укрепить удаленный доступ: Безопасный RDP и VPN доступ с MFA, управление доступом к сети и мониторинг, чтобы предотвратить использование удаленного доступа операторами-вымогателями в качестве начальной точки входа.
- Разработать планы реагирования на инциденты: Создать и регулярно тестировать планы реагирования на инциденты, связанные с вымогателями, которые включают процедуры сдерживания, протоколы связи и рамки принятия решений для рассмотрения платежей выкупа.
- Взаимодействие с правоохранительными органами: Установление отношений с правоохранительными органами до возникновения инцидентов и обязательство привлекать правоохранительные органы во время инцидентов с вымогателями для максимального восстановления и минимизации затрат.
- Внедрить защиту электронной почты: Развернуть передовые решения безопасности электронной почты, чтобы блокировать фишинговые электронные письма, которые часто служат в качестве начальных механизмов доставки вымогателей.
Главная » Новости » Общий подводный камень кибербезопасности #7: недостаточный мониторинг и обнаружение безопасности
Многие организации вкладывают значительные средства в превентивный контроль безопасности, пренебрегая при этом возможностями обнаружения и мониторинга. Этот дисбаланс оставляет организации слепыми к активным атакам и неспособными быстро реагировать, когда профилактика терпит неудачу.
Проблема времени обнаружения
В среднем ИТ-специалистам и специалистам по безопасности требуется 258 дней, чтобы идентифицировать и сдержать нарушение данных, предоставляя злоумышленникам более восьми месяцев для работы в скомпрометированных средах. Это увеличенное время ожидания позволяет злоумышленникам тщательно исследовать сети, идентифицировать ценные данные и установить несколько механизмов устойчивости.
Организации, использующие системы безопасности на основе ИИ, в 2024 году могут обнаруживать и содержать утечки данных на 108 дней быстрее, чем другие, что приводит к средней экономии в размере 1,76 млн долларов за каждый взлом.
Пробел в доверии
74% компаний уверены в своей способности обнаруживать и реагировать на кибератаки в режиме реального времени, при этом 81% руководителей C-suite против 66% руководителей Front-line. Этот разрыв в доверии между руководством и оперативным персоналом предполагает, что руководители могут переоценивать возможности организационного обнаружения, в то время как те, кто отвечает за фактическое обнаружение, более четко понимают ограничения.
Лучшие практики для мониторинга и обнаружения безопасности
Организации должны осуществлять комплексный мониторинг и выявление:
- Развернуть SIEM-решения: Внедрить платформы управления информацией и событиями в области безопасности для агрегирования, корреляции и анализа событий безопасности со всей инфраструктуры организации.
- Создайте операционный центр безопасности: Создайте специальные возможности для операций безопасности с обученными аналитиками, которые могут отслеживать предупреждения, расследовать инциденты и координировать ответы 24/7.
- Внедрить разведывательную информацию об угрозах: Интегрировать разведданные об угрозах, чтобы обеспечить контекст о возникающих угрозах, тактике злоумышленника и показателях компромисса, имеющих отношение к организации.
- Развернуть технологии обмана: Используйте медоносные точки, медотокены и другие технологии обмана для обнаружения злоумышленников на ранних этапах жизненного цикла атаки, когда они взаимодействуют с приманочными активами.
- Обеспечить полную регистрацию: Обеспечить, чтобы все критически важные системы генерировали и сохраняли журналы безопасности в течение достаточных периодов для поддержки расследования инцидентов и судебно-медицинского анализа.
- Внедрить автоматизированный ответ: Развернуть платформы управления безопасностью, автоматизации и реагирования (SOAR) для автоматизации рутинных действий реагирования и ускорения реагирования на инциденты.
- Ведите охоту на угрозы: Выполняйте активную охоту за угрозами, чтобы идентифицировать сложных злоумышленников, которые могут уклоняться от автоматизированных систем обнаружения.
Отраслевые проблемы кибербезопасности и статистика
Различные отрасли сталкиваются с уникальными проблемами кибербезопасности на основе их нормативной среды, типов данных и таргетинга субъектов угроз. Понимание отраслевых рисков позволяет организациям сопоставлять свою позицию безопасности с коллегами и соответствующим образом расставлять приоритеты инвестиций.
Сектор здравоохранения
Здравоохранение является самой дорогой отраслью для утечек данных на уровне 11,2 млн долларов за инцидент — в 2,5 раза больше среднего мирового показателя — и занимает лидирующие позиции в течение 15 лет подряд.Постоянно высокие затраты сектора здравоохранения на утечку отражают чувствительность данных о здоровье, строгие нормативные требования и операционные сбои, вызванные инцидентами безопасности.
Индустрия здравоохранения является третьей по величине атакой в мире, причем злоумышленники нацелены на медицинские организации из-за ценности медицинских записей на криминальных рынках и представления о том, что медицинские организации будут платить выкупы за восстановление критически важных систем ухода за пациентами.
68% работников здравоохранения утверждают, что в среднем они становятся свидетелями двух нападений в год, что указывает на то, что организации здравоохранения сталкиваются с частыми попытками нападения и должны поддерживать постоянную бдительность.
Финансовые услуги
Финансовые услуги сталкиваются со средними расходами на нарушение в размере 6,08 млн. долл., что отражает высокую ценность финансовых данных и сложные атаки, нацеленные на финансовые учреждения. Организации финансовых услуг должны соблюдать строгие нормативные требования, защищаясь от хорошо обеспеченных ресурсами субъектов угроз.
Розничный сектор
Розничные жертвы составили 11% от размещения на сайтах утечки данных в 2025 году (по сравнению с примерно 8,5% в 2024 году и 6% в 2022-2023 годах), демонстрируя растущую концентрацию злоумышленников на розничных организациях. Сочетание данных платежных карт, личной информации клиентов и часто ограниченных бюджетов безопасности делает его привлекательной целью.
Региональные вариации
Средняя стоимость взлома в США значительно выше на уровне 10,22 млн долларов, что является самым высоким показателем среди всех стран, что отражает сочетание строгих правил защиты данных, высоких судебных издержек и сложных нормативных мер в Соединенных Штатах.
Новые угрозы и будущие соображения
Ресурс угроз кибербезопасности продолжает развиваться с появлением новых векторов и методов атаки, и организации должны быть проинформированы о возникающих угрозах, чтобы активно адаптировать свои стратегии безопасности.
Искусственный интеллект в кибербезопасности
66% организаций ожидают, что ИИ повлияет на кибербезопасность в 2025 году, однако только 37% имеют процессы оценки безопасности инструментов ИИ до развертывания. Этот разрыв между ожиданиями внедрения ИИ и возможностями оценки безопасности предполагает, что многие организации могут развертывать инструменты ИИ без адекватной оценки безопасности.
Организации, использующие системы безопасности на основе ИИ в 2024 году, могут обнаруживать и содержать утечки данных на 108 дней быстрее, чем другие, что приводит к средней экономии в размере 1,76 миллиона долларов за нарушение, демонстрируя, что ИИ может обеспечить существенные преимущества в области безопасности и финансов при правильном внедрении.
Проблемы облачной безопасности
Использование облачных технологий продолжает расширять поверхность атаки и создавать новые проблемы безопасности. Организации должны адаптировать традиционные подходы к безопасности к облачным средам, одновременно устраняя риски, связанные с облачными технологиями, такие как неправильно настроенные ведра для хранения данных, чрезмерные разрешения IAM и небезопасные API.
Интернет вещей и операционные технологии
Распространение устройств IoT и конвергенция систем ИТ и ОТ создают новые векторы атак, которые многие организации плохо подготовлены для защиты. Эти устройства часто не имеют базовых функций безопасности и не могут быть легко исправлены или контролироваться с помощью традиционных инструментов безопасности.
Создание комплексной программы кибербезопасности
Решение проблем кибербезопасности требует целостного подхода, который сочетает в себе технологии, процессы и людей. Организации должны разрабатывать комплексные программы кибербезопасности, которые охватывают все аспекты безопасности, а не фокусироваться на отдельных элементах управления или технологиях.
Оценка рисков и приоритетность
Начните с тщательной оценки рисков, которые определяют наиболее важные активы организации, вероятных участников угроз и вероятных векторов атак. Используйте это понимание рисков для определения приоритетов инвестиций в безопасность и сосредоточить ресурсы на защите наиболее важных активов от наиболее вероятных угроз.
Оборона в глубине
Внедрение многоуровневых средств контроля безопасности, которые обеспечивают множество возможностей для предотвращения, обнаружения и реагирования на атаки. Ни один единый механизм контроля безопасности не является идеальным, поэтому организации должны использовать дополнительные средства контроля, которые компенсируют слабости друг друга.
Постоянное улучшение
Кибербезопасность — это не одноразовый проект, а непрерывный процесс оценки, улучшения и адаптации. Организации должны регулярно проверять свои средства контроля безопасности, учиться на инцидентах и практических ошибках и постоянно совершенствовать свою позицию безопасности на основе меняющихся угроз и бизнес-требований.
Управление безопасностью
Создание четких структур управления с определенными ролями, обязанностями и ответственностью за кибербезопасность. Безопасность должна быть проблемой на уровне совета директоров с исполнительным спонсорством и адекватным бюджетным распределением для устранения выявленных рисков.
Измерение эффективности кибербезопасности
Организации должны установить показатели и ключевые показатели эффективности для измерения эффективности программ кибербезопасности и продемонстрировать отдачу от инвестиций в безопасность. Эффективные показатели обеспечивают видимость положения в области безопасности и позволяют принимать решения, основанные на данных.
Ключевые показатели кибербезопасности
- Среднее время обнаружения (MTTD): Измерить среднее время между первоначальным компромиссом и обнаружением для оценки эффективности мониторинга и выявления возможностей для ускорения обнаружения.
- Среднее время реагирования (MTTR): Отслеживайте среднее время между обнаружением и сдерживанием для оценки возможностей реагирования на инциденты и выявления узких мест процесса.
- Время восстановления уязвимости: Мониторинг времени между идентификацией уязвимости и восстановлением для обеспечения своевременного исправления и оценки эффективности управления патчами.
- Показатели кликов по фишингу: Измерьте процент сотрудников, которые нажимают на имитируемые фишинговые электронные письма, чтобы оценить эффективность обучения по повышению осведомленности о безопасности и определить группы пользователей с высоким риском.
- Покрытие контроля безопасности: Отслеживайте процент активов, защищенных ключевыми средствами управления безопасностью, такими как MFA, защита конечных точек и шифрование, чтобы обеспечить полное покрытие.
- Оценки рисков третьих сторон: Мониторинг положения безопасности критически важных поставщиков с использованием рейтингов безопасности и оценок для выявления рисков цепочки поставок.
Соблюдение нормативных требований и кибербезопасность
Строгие законы и правила о конфиденциальности данных делают кибербезопасность главным приоритетом для соблюдения в 2025 году, поскольку неспособность обеспечить безопасность систем приводит к юридическим санкциям и репутационному ущербу. Организации должны понимать и соблюдать применимые правила кибербезопасности, признавая, что соблюдение представляет собой минимальный базовый уровень, а не всеобъемлющую безопасность.
Ключевые нормативные рамки
Организации должны ознакомиться с соответствующей нормативной базой, включая:
- GDPR: Европейское регулирование защиты данных, требующее комплексной защиты данных и уведомления о нарушении
- HIPAA: Регулирование защиты данных здравоохранения США с конкретными требованиями безопасности для защищенной медицинской информации
- PCI DSS: Стандарты безопасности индустрии платежных карт для организаций, обрабатывающих данные кредитных карт
- SOX: Контроль финансовой отчетности, включая требования к ИТ-безопасности публичных компаний
- NIST Cybersecurity Framework: Добровольная структура, обеспечивающая всеобъемлющее руководство по кибербезопасности, применимое в различных отраслях промышленности
Кибербезопасность Инвестиции и распределение бюджета
Глобальные расходы на кибербезопасность вырастут на 12,2% в 2025 году и к 2028 году превысят $377 млрд, что отражает растущее признание организацией важности кибербезопасности и готовность инвестировать в возможности безопасности.
Организации должны распределять бюджеты кибербезопасности стратегически на основе оценок рисков и приоритетов бизнеса. Хотя конкретные бюджетные ассигнования варьируются в зависимости от размера отрасли и организации, расходы на безопасность должны быть пропорциональны стоимости защищаемых активов и вероятности и воздействию потенциальных нарушений.
Высокодоходные инвестиции в безопасность
Некоторые инвестиции в безопасность обеспечивают особенно высокую отдачу:
- Многофакторная аутентификация: Относительно низкая стоимость реализации с резким снижением риска компрометации счета
- Обучение по повышению осведомленности о безопасности: Скромные инвестиции, направленные на человеческий фактор, ответственный за большинство инцидентов
- Автоматизированное управление патчами: Снижает уязвимость и операционные накладные расходы на ручное исправление
- Инструменты безопасности на базе ИИ: Ускоряют обнаружение и реагирование при одновременном снижении рабочей нагрузки аналитиков
- Системы резервного копирования и восстановления: Включить восстановление от вымогателей и других разрушительных атак без уплаты выкупа
Создание культуры, осознающей безопасность
Организации должны культивировать культуру, учитывающую безопасность, в которой все сотрудники понимают свою роль в защите организационных активов и чувствуют себя вправе уделять приоритетное внимание безопасности в своей повседневной деятельности.
Обязательство руководства
Культура безопасности начинается с видимой приверженности лидерству.Когда руководители демонстрируют, что ценят безопасность своими словами, действиями и решениями о распределении ресурсов, сотрудники по всей организации получают четкие сигналы о том, что безопасность имеет значение.
Позитивное подкрепление
Организации должны признавать и поощрять поведение, основанное на безопасности, а не фокусироваться исключительно на наказании за сбои в безопасности. Сотрудники, которые сообщают о попытках фишинга, выявляют уязвимости или предлагают улучшения безопасности, должны получать положительное признание, чтобы поощрять постоянную бдительность.
Безопасность по дизайну
Интеграция соображений безопасности в бизнес-процессы с самого начала, а не рассмотрение безопасности как запоздалой мысли. Когда безопасность встроена в рабочие процессы, сотрудникам становится легче делать безопасные вещи, а не работать с элементами управления безопасностью.
Реакция на инциденты и восстановление
Несмотря на все усилия по предотвращению, организации должны быть готовы к тому, что инциденты в области безопасности будут иметь место. Эффективные возможности реагирования на инциденты сводят к минимуму последствия инцидентов и позволяют быстро восстанавливаться.
Планирование реагирования на инциденты
Разработать комплексные планы реагирования на инциденты, которые определяют роли, обязанности, протоколы связи и процедуры реагирования для различных типов инцидентов. Планы должны быть документированы, регулярно тестироваться с помощью настольных упражнений и обновляться на основе уроков, извлеченных из упражнений и фактических инцидентов.
Судебная готовность
Организациям следует установить отношения с судебными следователями до возникновения инцидентов, с тем чтобы обеспечить быстрое взаимодействие, когда это необходимо.
Непрерывность бизнеса и аварийное восстановление
Интеграция сценариев инцидентов кибербезопасности в планирование непрерывности бизнеса и аварийного восстановления Организации должны определить критически важные бизнес-функции, установить цели восстановления времени и поддерживать возможности для продолжения операций во время и после инцидентов безопасности.
Внешние ресурсы для специалистов по кибербезопасности
Специалисты по кибербезопасности должны использовать внешние ресурсы, чтобы быть в курсе возникающих угроз и передовой практики.
- Агентство по кибербезопасности и безопасности инфраструктуры (CISA): Государственное агентство США, предоставляющее руководство по кибербезопасности, предупреждения и ресурсы для организаций всех размеров
- NIST Cybersecurity Framework: Комплексная структура управления рисками кибербезопасности с подробным руководством по внедрению
- Институт SANS: Ведущий поставщик обучения, сертификации и исследований в области кибербезопасности
- MITRE ATT&CK Framework: База знаний о тактике и методах противника, основанная на реальных наблюдениях
- OWASP: Проект по обеспечению безопасности открытых веб-приложений, предоставляющий ресурсы для обеспечения безопасности приложений
Вывод: движение вперед с безопасностью, основанной на данных
Количественный анализ подводных камней кибербезопасности выявляет четкие закономерности в том, как организации не могут защитить свои цифровые активы. Слабые пароли и скомпрометированные учетные данные остаются основной причиной нарушений, незащищенные уязвимости обеспечивают злоумышленникам легкие точки входа, а человеческая ошибка продолжает подрывать даже сложные технические средства контроля. Отношения со сторонними организациями расширяют поверхность атаки за пределами организационных границ, в то время как неадекватный мониторинг оставляет организации слепыми к активным атакам.
Однако данные также обеспечивают дорожную карту для улучшения. Организации, которые внедряют многофакторную аутентификацию, могут предотвратить подавляющее большинство атак на основе учетных данных. Те, кто развертывает инструменты безопасности на основе ИИ, могут обнаруживать и содержать нарушения на месяцы быстрее, чем сверстники, экономя миллионы в затратах на инциденты. Компании, которые привлекают правоохранительные органы во время инцидентов с вымогателями, сокращают свои общие расходы почти на 1 миллион долларов в среднем.
Ключом к успеху в области кибербезопасности является переход от осознания к действиям. Организации должны трансформировать статистическое понимание в конкретные улучшения безопасности, распределяя ресурсы на основе количественных рисков, а не допущений или контрольных списков соответствия. Решая общие подводные камни, выявленные с помощью анализа данных и внедрения передовых методов, основанных на фактических данных, организации могут значительно укрепить свою позицию в области безопасности и снизить риск стать следующей статистикой нарушений.
Кибербезопасность — это не пункт назначения, а непрерывный путь оценки, совершенствования и адаптации. По мере того, как субъекты угроз развивают свою тактику и появляются новые уязвимости, организации должны сохранять бдительность и постоянно совершенствовать свою защиту. Организации, которые преуспевают в этой среде, будут теми, кто принимает решения, основанные на данных, инвестируют в комплексные программы безопасности, направленные на людей, процессы и технологии, и способствуют культурам, где безопасность — это ответственность каждого.