אין אָנהייב יאָר, האָט דער נאַציאָנאַלער סייבער זיכערהייט צענטער (NCSC) אין די פֿאַראייניקטע קעניגרייך גערופֿן די ווייכווארג אינדוסטריע זיך צו פֿאַראייניקן. צו פֿיל "פֿונדאַמענטאַלע שוואַכקייטן" גליטשן זיך אַרײַן אין קאָד, מאַכנדיג די דיגיטאַלע וועלט אַ מער געפֿערלעכער אָרט, האָט עס אַרגומענטירט. דער פּלאַן איז צו צווינגען ווייכווארג פֿאַרקויפֿער צו פֿאַרבעסערן זייערע פּראָצעסן און מכשירים צו פֿאַרריכטן די אַזוי גערופֿענע "אומפֿאַרגעבלעכע" שוואַכקייטן איין מאָל און אויף אייביק.

כאָטש אַמביציעס אין פאַרנעם, עס וועט נעמען עטלעכע מאָל פֿאַר די אַגענטור ס פּלאַן צו טראָגן פרוכט - אויב עס טוט. אין דער דערווייל, אָרגאַנאַזיישאַנז דאַרפֿן צו באַקומען בעסער אין פּאַטטשינג. דאָס איז ווו ISO 27001 קענען העלפֿן דורך ימפּרוווינג אַסעט דורכזעיקייַט און ינשורינג ווייכווארג דערהייַנטיקונגען זענען פּרייאָראַטייזד לויט צו ריזיקירן.

דער פּראָבלעם מיט CVEs

ווייכווארג האט געגעסן די וועלט פאר פיל יארן צוריק. און עס איז דא מער דערפון היינט ווי אלץ פריער – עס פירט קריטישע אינפראַסטרוקטור, ערמעגליכט אונז צו ארבעטן און קאמוניקירן גלאט, און אנבאטן אומענדלעכע וועגן זיך צו פארוויילן. מיטן אויפקום פון קינסטלעכע אינטעליגענץ אגענטן, וועט ווייכווארג זיך אלץ מער איינפלאנצן אין די קריטישע פראצעסן אויף וועלכע ביזנעסער, זייערע ארבייטער און זייערע קאסטומערס פארלאזן זיך צו מאכן די וועלט גיין ארום.

אבער ווייל עס איז (גרעסטנטייל) דיזיינט דורך מענטשן, איז די ווייכווארג פּראָנע צו טעותים. און די שוואַכקייטן וואָס שטאַמען פון די קאָדירונג טעותים זענען אַ שליסל מעханіזם פֿאַר סאַקאָנע אַקטיאָרן צו ברעכן נעטוואָרקס און דערגרייכן זייערע צילן. די אַרויסרופן פֿאַר נעטוואָרק פֿאַרטיידיקער איז אַז פֿאַר די לעצטע אַכט יאָר, אַ רעקאָרד נומער פון שוואַכקייטן (CVEs) זענען ארויסגעגעבן געוואָרן. די ציפער פֿאַר 2024 איז געווען איבער 40,000 . דאָס איז אַ פּלאַץ פון זיכערהייט דערהייַנטיקונגען צו צולייגן.

ווי לאַנג ווי די באַנד און קאַמפּלעקסיטי פון ווייכווארג פאָרזעצן צו וואַקסן, און ריסערטשערז און סאַקאָנע אַקטערז זענען ינסענטיווייזד צו געפֿינען וואַלנעראַביליטיז, די נומער פון יערלעך CVEs וועט פאָרזעצן צו פאַרגרעסערן. אַז מיטל מער וואַלנעראַביליטיז פֿאַר סאַקאָנע אַקטערז צו גווורע.

לויט איין שאצונג, זענען א גאנצע 768 CVE'ס עפנטלעך געמאלדן געווארן אלס אויסגעניצט אין דער ווילדער וועלט לעצטן יאר. און כאטש 24% פון זיי זענען געווען נול-טעג, זענען רוב נישט געווען. אין פאקט, כאטש קינסטלעכע אינטעליגענץ מכשירים העלפן געוויסע סכנה אקטיארן אויסניצן שוואכקייטן שנעלער ווי אלץ פריער, ווייזט באווייזן אויך אז עלטערע באַגז בלייבן א גרויסע פראבלעם. עס ווייזט אז 40% פון שוואכקייטן אויסגעניצט אין 2024 זענען געווען פון 2020 אדער פריער, און 10% זענען געווען פון 2016 אדער פריער.

וואָס טוט די NCSC ווילן צו טאָן?

אין דעם קאנטעקסט, מאכט דער NCSC'ס פלאן זינען. איר יערלעכער איבערבליק 2024 באקלאגט דעם פאקט אז ווייכווארג פארקויפער ווערן פשוט נישט אינסענטיוויזירט צו פראדוצירן זיכערערע פראדוקטן, טענה'נדיג אז די פריאריטעט איז צו אפט אויף נייע אייגנשאפטן און צייט צום מארקעט.

"פּראָדוקטן און סערוויסעס זענען געשאפן דורך געשעפט ענטערפּריסעס אַפּערייטינג אין דערוואַקסן מארקפלעצער וואָס - פאַרשטיייק - פּרייאָראַטייז וווּקס און נוץ אלא ווי די זיכערהייט און ריזיליאַנס פון זייער סאַלושאַנז. ינעוואַטאַבלי, עס זענען קליין און מיטל-סייזד ענטערפּריסעס (סמע), צדקה, בילדונג עסטאַבלישמאַנץ און די ברייט ציבור סעקטאָר וואָס זענען מערסט ימפּאַקטיד ווייַל, פֿאַר רובֿ אָרגאַניזאַציעס, קאָס באַטראַכטונג איז נישט די ערשטיק שאָפער.

"פשוט, אויב די מערהייַט פון קאַסטאַמערז פּרייאָראַטייז פּרייַז און פֿעיִקייטן איבער 'זיכערהייַט', ווענדאָרס וועלן קאַנסאַנטרייט אויף רידוסינג צייט צו מאַרק אויף די קאָסט פון דיזיינינג פּראָדוקטן וואָס פֿאַרבעסערן די זיכערהייט און ריזיליאַנס פון אונדזער דיגיטאַל וועלט."

אנשטאט, האפט די NCSC צו בויען א וועלט וואו ווייכווארג איז "זיכער, פּריוואַט, ווידערשטאַנדספעאיק, און צוטריטלעך פאר אַלעמען". דאָס וועט פארלאנגען צו מאַכן "הויך-לעוועל מיטיגאַציעס" גרינגער פאר פארקויפער און דעוועלאָפּערס צו ימפּלעמענטירן דורך פֿאַרבעסערטע אַנטוויקלונג פריימווערקס און אַדאָפּטיאָן פון זיכער פּראָגראַממינג קאָנצעפּטן. דער ערשטער שטאַפּל איז צו העלפן פאָרשער צו אַססעסס צי נייַע וואַלנעראַביליטיז זענען "פאַרגעבלעך" אָדער "נישט-פאַרגעבלעך" - און דורך דעם, בויען מאָמענטום פֿאַר ענדערונג. אָבער, נישט אַלעמען איז איבערצייגט.

"די NCSC ס פּלאַן האט פּאָטענציעל, אָבער זיין הצלחה דעפּענדס אויף עטלעכע סיבות אַזאַ ווי ינדאַסטרי אַדאַפּשאַן און אַקסעפּטאַנס און ימפּלאַמענטיישאַן דורך ווייכווארג ווענדאָרס," וואָרענען דזשאַוווואַד מאַליק, פירן זיכערהייט וויסיקייַט אַדוואָקאַט אין KnowBe4. "עס אויך רילייז אויף קאַנסומער וויסיקייַט און פאָדערונג פֿאַר מער זיכער פּראָדוקטן און רעגולאַטאָרי שטיצן."

עס איז אויך אמת אַז אפילו אויב די NCSC ס פּלאַן געארבעט, עס וואָלט נאָך זיין אַ פּלאַץ פון "מוחלאַבאַל" וואַלנעראַביליטיז צו האַלטן CISOs וואך ביי נאַכט. אַזוי וואָס קענען זיין געטאן צו פאַרמינערן די פּראַל פון CVEs?

א סטאַנדאַרדס-באזירט צוגאַנג

מאַליק סאַגדזשעסץ אַז דער בעסטער פּראַקטיסיז זיכערהייט נאָרמאַל ISO 27001 איז אַ נוציק צוגאַנג.

"אָרגאַניזיישאַנז וואָס זענען אַליינד צו ISO27001 וועט האָבן מער געזונט דאַקיומענטיישאַן און קענען ייַנרייען וואַלנעראַביליטי פאַרוואַלטונג מיט קוילעלדיק זיכערהייט אַבדזשעקטיווז," ער דערציילט ISMS.online.

הונטרעסס עלטער פאַרוואַלטער פון זיכערהייט אַפּעריישאַנז, Dray Agha, טענהט אַז דער נאָרמאַל גיט אַ "קלאָר פריימווערק" פֿאַר ביידע וואַלנעראַביליטי און לאַטע פאַרוואַלטונג.

"עס העלפּס געשעפטן צו בלייבן פאָרויס פון טרעץ דורך ענפאָרסינג רעגולער זיכערהייט טשעקס, פּרייאָראַטייז הויך-ריזיקירן וואַלנעראַביליטיז און ינשורינג בייַצייַטיק דערהייַנטיקונגען," ער דערציילט ISMS.online. "אלא ווי רעאַגירן צו אנפאלן, קאָמפּאַניעס וואָס נוצן ISO 27001 קענען נעמען אַ פּראָואַקטיוו צוגאַנג, רידוסינג זייער ויסשטעלן איידער כאַקערז אפילו שלאָגן, לייקענען סייבער קרימאַנאַלז אַ פוטכאָולד אין דער אָרגאַניזאַציע ס נעץ דורך פּאַטטשינג און כאַרדאַנינג די סוויווע."

אָבער, Agha טענהט אַז פּאַטטשינג אַליין איז נישט גענוג.

"ביזנעס קענען גיין ווייַטער צו באַשיצן קעגן סייבער טרעץ דורך דיפּלייינג נעץ סעגמענטאַטיאָן און וועב אַפּלאַקיישאַן פיירוואַללס (WAFs). די מיטלען אַקט ווי עקסטרע לייַערס פון שוץ, שילדינג סיסטעמען פון אנפאלן אפילו אויב פּאַטשאַז זענען דילייד," ער האלט. "אַדאַפּטינג נול צוטרוי זיכערהייט מאָדעלס, געראטן דיטעקשאַן און ענטפער סיסטעמען, און זאַמדבאָקסינג קענען אויך באַגרענעצן די שעדיקן אויב אַ באַפאַלן ברעכן דורך."

Malik פון KnowBe4 שטימען, אַדינג אַז ווירטואַל פּאַטטשינג, ענדפּוינט דיטעקשאַן און ענטפער זענען גוט אָפּציעס פֿאַר לייערינג שוץ.

"אָרגאַניזיישאַנז קענען אויך דורכפירן דורכדרונג טעסטינג אויף ווייכווארג און דעוויסעס איידער דיפּלייינג אין פּראָדוקציע ינווייראַנמאַנץ, און פּיריאַדיקלי דערנאָך. סאַקאָנע סייכל קענען זיין געוויינט צו צושטעלן ינסייט אין ימערדזשינג טרעץ און וואַלנעראַביליטיז," ער זאגט.

"פילע פאַרשידענע מעטהאָדס און אַפּראָוטשיז עקסיסטירן. עס האט קיינמאָל געווען אַ דוחק פון אָפּציעס, אַזוי אָרגאַנאַזיישאַנז זאָל קוקן אין וואָס אַרבעט בעסטער פֿאַר זייער באַזונדער ריזיקירן פּראָפיל און ינפראַסטראַקטשער."