אָרגאַניזאַציעס האָבן לאַנג פֿאַרשטאַנען די אַרויסרופן פֿון איבערזעצן סייבער אין געשעפֿט ריזיקע. דער CISO-באָרדרום קאָמוניקאַציע ברייקדאַון איז רעאַל און גוט דאָקומענטירט. אָבער זענען דאָ טיפֿערע פּראָבלעמען? פֿאַר פֿאַרשידענע סיבות, איז סייבער-ריזיקע פאַרוואַלטונג געוואַקסן אין גרייס און פאַרנעם איבער די יאָרן. הייַנט קען עס דעקן אַלץ פֿון טראַדיציאָנעלע זיכערהייט דיסציפּלינעס ביז פּריוואַטקייט, סאַפּליי קייט ריזיקע, לעגאַל, קינסטלעכע אינטעליגענץ גאַווערנאַנס און אָפּעראַציאָנעל ווידערשטאַנד. דאָס שאַפֿט ינעוואַטאַבלי דאַטן סילאָס, קאַווערידזש גאַפּס און ווידערשטאַנד אַרויסרופן.
אויב פאראייניגטע רעגירונג איז דער ציל, ווי זאָל די רייזע אויסזען?
ווען זעבארקייט און אייגנטומערשאפט צעשפּאַלטן זיך
עס זענען דא פארשידענע סיבות פארוואס סייבער-ריזיקא מענעדזשמענט איז אזוי שווער געווארן איבער די יארן. עס איז געווען א צייט ווען זיכערהייט איז געווען פיל גרינגער. קאמפיוטינג רעסורסן האבן געוואוינט אויף לאקאלן און ארגאניזאציעס האבן באוואכט דעם פערימעטער צו האלטן ארויס די שלעכטע זאכן. די שלאס-און-גראבן צוגאנג איז פארשוואונדן מיט דער אנקומפט פון קלאָוד קאמפיוטינג, ווייטער ארבעטן און SaaS אַפּליקאַציעס. ווי די אטאקע ייבערפלאך האט זיך פארברייטערט, האט עס אריינגענומען אפעראציאנעלע טעכנאָלאָגיע (OT), אינטערנעט פון זאכן (IoT) סיסטעמען, מאָבילע דעוויסעס, עדזש קאמפיוטינג סערווערס און מער. מער IT אַסעץ, מער קאָמפּלעקסיטעט, מער פראַגמענטירטע אויפזיכט.
קינסטלעכע אינפראַסטרוקטור און סערוויסעס רעפּרעזענטירן די לעצטע יקספּאַנשאַן. גרויסע שפּראַך מאָדעלן (LLMs), אַגענטן, וועקטאָר דאַטאַבייסעס, מאַשין לערנען פּייפּליינז, APIs, פּלוגינס און וואָלקן סערווערס רעפּרעזענטירן אַ נייע הויך-ריזיקירטע ציל פֿאַר אַטאַקעס. ווי קינסטלעכע אינטעליגענץ געפינט זיין וועג אין מער געשעפט-קריטישע סערוויסעס, וואַקסט די פּאָטענציעל פֿאַר קאָמפּראָמיס, דאַטן גנייווע און מאַניפּולאַציע. שאָטן קינסטלעכע אינטעליגענץ איז אַ באַזונדערע זאָרג. צוויי דריטל (65%) פון אָרגאַניזאַציעס האָבן געליטן זיכערהייט אינצידענטן פֿאַרבונדענע קינסטלעכע אינטעליגענץ אין די לעצטע יאָר און נאָך מער (82%) כאָשעד אַז זיי האָבן נישט-פאַרוואַלטעטע אַגענטן וואָס לויפן אין זייערע סביבות.
צושטעל קייטן זענען אויך שולדיק. די דורכשניטלעכע פירמע ניצט איצט א געשאצטע 61 זיכערהייט מכשירים. און דאס איז נאר סייבער. אין כמעט אלע סעקטארן, האבן ארגאניזאציעס אנגעזאמלט א קאמפליצירטע עקא-סיסטעם פון שותפים וואס האנדלען מיט אלעס פון לאגיסטיק ביז פראפעסיאנעלע סערוויסעס. דערנאך זענען דא דיגיטאלע סופלייערס. אפענע מקור קאמפאנענטן זענען א וואקסנדיקע מקור פון ריזיקע.
דער לעצטער פאַקטאָר איז די רעגולאַטאָרישע סביבה. ווי נייע געזעצן זענען ארויסגעקומען צו פארשטארקן אָפּעראַציאָנעלע ווידערשטאַנד און באַשיצן פּערזענלעכע דאַטן, קינסטלעכע אינטעליגענץ טעכנאָלאָגיע, קלוגע דעוויסעס און אַנדערע טעכנאָלאָגיע, איז די לאַסט אויף קאָנפאָרמאַנס טימז געוואקסן. אין עטלעכע פאלן (ווי NIS2), ווערט די עלטערע פאַרוואַלטונג איצט געהאלטן פּערזענלעך פאַראַנטוואָרטלעך פֿאַר נישט-קאָנפאָרמאַנס. דאָס האָט גערוקט דעם פאָקוס אויף פֿאַראַנטוואָרטלעכקייט מער גלייך אַוועק פון זיכערהייט טימז און צו געשעפט פירערשאַפט.
וואָס דאָס מיינט
לויט דער פאָרשונג און קאָנסולטאַציע פירמע Info-Tech Research Group , זענען דאָ דריי הויפּט שטערונגען צו אינטעגרירטע ריזיקאָ פאַרוואַלטונג:
- מאַנגל אין דערוואַקסענע פּראָצעסן, געטיילטע שפּראַך, ריזיקאָ קולטור, און מאָדערנע מכשירים צו שטיצן אינטעגרירטע ריזיקאָ פאַרוואַלטונג
- שנעל-עוואלוציאנעלע רעגולאציעס, אויפקומענדיקע טעכנאלאגיעס, און פארשיבנדיקע געאפאליטישע רעאליטעטן וואס מאכן עס שווער צו אויפהאלטן פראאקטיווע ריזיקע פראקטיקעס
- ריזיקאָ פאַרוואַלטונג וואָס ווערט באַהאַנדלט ווי אַ קאָנפאָרמאַנס געניטונג אלא ווי אַ סטראַטעגישע קייפּאַבילאַטי, וואָס פירט צו בלינדע פלעקן און פאַרפעלטע געלעגנהייטן צו פארשטארקן ריזיליאַנס
אין געוויסע פעלער, ווערט ערווארטעט אז CISOs זאלן האנדלען מיט דער וואקסנדיקער לאסט. קעמברידזש אוניווערסיטעט פארשונג ווייזט אז דאס קען פירן צו רעאקטיוון ריזיקע מענעדזשמענט, אפמאכן די באדינגונגען פון די מעגלעכקייטן און אפט אויסברענעניש. באזונדערע IANS פארשונג ווייזט אז 52% פון CISOs פילן אז זייער פארנעם איז נישט מער אינגאנצן באהאנדלט. דער דרוק איז באזונדערס שארף אין קלענערע ארגאניזאציעס און קען פארשפעטיקן וויכטיגע סטראטעגישע איניציאטיוון, ווארנט דער באריכט.
לעסאָף, אפגעזונדערטע ריזיקאָ פאַרוואַלטונג שאַטן די אָרגאַניזאַציע דורך פאַרגרעסערן אָופּאַסיטי און בריטש ריזיקאָ, טענהט בלעק דאַק CISO, דאָם גלאַוואַך.
"ווען סיילאָוז שאַפֿן אַ צעשפּרייטע השגחה, ספּעציעל ווען קינסטלעכע אינטעליגענץ באַשנעלערט דעם טעמפּאָ, קומען פֿאָר ריזיקעס אין ווייכווארג צושטעל קייטן, וואָרקפלאָוז און געשעפט אָפּעראַציעס. פֿאַרטיילטע אָונערשיפּ איז נייטיק צו האַלטן דעם טעמפּאָ, ווייל סייבער ריזיקע נעמט אַרום זיכערהייט, פּראָדוקט, פּריוואַטקייט, קאָנפאָרמאַנס און סאַפּלייערז," זאָגט ער צו IO (פֿריִער ISMS.online). "ווען די סיילאָוז שטערן די השגחה, ענדיקן אָרגאַניזאַציעס מיט בלינדע פֿלעקן, דופּליקאַט אַרבעט, שטייטערע רעאַקציעס און שוועריקייטן צו באַווייַזן אַז די קאָנטראָלן האָבן געאַרבעט איבער דער אָרגאַניזאַציע."
צייט צו אינטעגרירן
נו, וואו גייען אָרגאַניזאַציעס פון דאָ? אינפאָ-טעק האט אַ פיר-פונקט פּלאַן פֿאַר אינטעגרירטע סייבער-ריזיקירן פאַרוואַלטונג:
- פעסטשטעלן צילן און פאַרוואַלטונג
- אַנטוויקלען מעכאַניזמען צו אידענטיפיצירן און אָפּשאַצן ריזיקעס
- אַנטוויקלען ריזיקאָ רעאַקציע אָפּציעס
- שאַפֿן אַ פּלאַן פֿאַר מכשירים, מאָניטאָרינג און באַריכטן
פֿאַר מוכאַמאַד יאַהיאַ פּאַטעל, vCISO EMEA ביי האַנטרעס, זאָלן צוויי שליסל געביטן פון פאָקוס קומען ערשטער.
"ערשטנס, א געמיינזאמע קאנטראל פריימווערק צו וואס אלע פונקציעס פאפירן זיך, אזוי אז ווען דער CISO באריכטעט וועגן זיכערהייט קאנטראלן, דער דאטן שוץ אפיציר (DPO) באריכטעט וועגן פריוואטקייט קאנטראלן, און דער AI גאווערנענס פירער באריכטעט וועגן מאדעל ריזיקע, רעדן זיי אלע צו דער זעלבער אונטערלייגנדיקער ריזיקע טאקסאנאמיע, און דער דירעקטאריום קען זען דאס גאנצע בילד," זאגט ער צו IO.
"ווייטער, די סאַפּלייער דימענסיע דאַרף אויפמערקזאַמקייט ווייל דאָרט איז וואו דער גאַווערנאַנס ברייקדאַון איז מערסט אַקוט איצט. רובֿ אָרגאַניזאַציעס האָבן דריט-פּאַרטיי ריזיקאָ פאַרוואַלטונג פּראָצעסן וואָס זענען פּונקט-אין-צייט: אַן אַסעסמאַנט ביי אָנבאָרדינג, אַ פֿראַגעבאָגן ביי רינואַל. וואָס זיי האָבן נישט איז קעסיידערדיקע זעאונג צי די קאָנטראָלן אויף וועלכע זיי האָבן זיך פֿאַרלאָזט ביי דער אַסעסמאַנט צייט זענען נאָך אין פּלאַץ. קעסיידערדיקע מאָניטאָרינג פון סאַפּלייער זיכערהייט האַלטונג, אינטעגרירט מיט דיין אינערלעכער ריזיקאָ בילד, איז אַ מוז האָבן."
וואו פריימווערקס העלפן
ראָנאַלד לואיס, הויפּט פון סייבער-זיכערהייט גאַווערנאַנס ביי בלעק דאַק , פאַרגלייכט דעם פּראָצעס צו פײַן-טונען אַן אַלטמאָדישע זייגער, וואו יעדע פונקציע איז אַ צאַן.
"יעדער צאַן האט אַ ספּעציפֿישע ראָלע, אָבער קיינער אַרבעט נישט זעלבשטענדיק. אויב איין צאַן איז נישט אויסגעשטעלט, דרייט זיך צו שנעל, צו לאַנגזאַם, אָדער אין דער אומרעכטער ריכטונג, דריפֿט זיך די גאַנצע סיסטעם. דאָס איז פּונקט ווי סייבער ריזיקע פֿירט זיך אין אפגעזונדערטע סביבות. קאָנטראָלן פֿאַרפֿיילן נישט ווײַל זיי זענען שלעכט דיזיינד; זיי פֿאַרפֿיילן ווײַל זיי זענען נישט סינקראָניזירט מיט באַשלוסן וואָס פּאַסירן אַנדערשוואו," זאָגט ער.
"יענע מדרגה פון סינקראָניזאַציע פּאַסירט נישט אָרגאַניש. עס דאַרף אַ ראַם. צי עס איז ISO 27001, NIST, צי אַ גוט-קאַנסטרוקטער אינערלעכער מאָדעל, די ציל איז צו שאַפֿן אַ געמיינזאַמע שפּראַך, קאָנסיסטענטע טאַקסאָנאָמיע, און קלאָרע ליניעס פון שפּורבאַרקייט צווישן ריזיקעס, קאָנטראָלן, און אָונערשיפּ."
לואיס דערקלערט אז א שטארקע פריימווערק צווינגט אינטעגראציע איבער אלע דאמעינען.
"עס שאַפט דאָס פֿאַרבינדנדיקע געוועב צווישן פּריוואַטקייט, זיכערהייט, דריט-פּאַרטיי ריזיקע, קינסטלעכע אינטעליגענץ גאַווערנאַנס, און אָפּעראַציאָנעלע ווידערשטאַנדסקראַפט. עס דערמעגלעכט אײַך צו זען ניט נאָר יחידישע ריזיקעס, נאָר ווי זיי ינטעראַקטירן און סקאַלייזן," ער קאַנקלודירט. "אָן יענער סטרוקטור, קענט איר ניט דערגרייכן צו פֿאַראייניקטע השגחה. מיט איר, קענט איר צופּאַסן די צײַנען, זיך דרייען זעלבשטענדיק, אָבער אין דער זעלבער ריכטונג, צו אַן איינציקן, מעסטלעכן ציל: אַ קאָוכירענט, פֿירמע-ברייט פֿאַרשטאַנד און פאַרוואַלטונג פֿון סייבער ריזיקע."
יקספּאַנד דיין וויסן
פּאָדקאַסט: פישינג פֿאַר צרות סעזאָן 2 ע2: איר זענט קאָמפּליאַנט. זענט איר ווידערשטאַנדספֿעיִק?
בלאָג: פארוואס סייבער ווידערשטאנד בלייבט א לאנגע וועג אוועק פאר אסאך בריטישע ביזנעסער







