אין אפריל, האט די רעגירונג אונז געזאגט אז העלפט פון די בריטישע ביזנעסער האבן געליטן א דאטן-דורכברוך איבער די פארגאנגענע 12 חדשים, און דאס איז נאך העכער פאר מיטלגרויסע (70%) און גרויסע פירמעס (74%). זי האט געפונען אז גרונטלעכע סייבער-היגיענע, ריזיקע און צושטעל-קייט מענעדזשמענט, און אינצידענט רעאקציע פעלן נאך אין א זארגנדיק גרויסן טייל פון די ארגאניזאציעס.

אָבער וואָס וועגן די לעצטע זעקס חדשים? מיר זענען בלויז האַלב פון די יאָר, אָבער עטלעכע באַטייטיק טעמעס האָבן שוין ימערדזשד וואָס וועט מסתּמא באַהערשן די זיכערהייט און העסקעם דערציילונג פון 2024. אונדזער שפּיץ פינף זענען:

די NVD איז אין קריזיס

אויסניצן פון שוואַכקייטן איז צוריק אין מאָדע. מאַנדיאַנט באַהויפּטעט אַז 38% פון איינדרינגונגען אין 2023 האָבן זיך אָנגעהויבן אַזוי, אַ יערלעכע פאַרגרעסערונג פון זעקס פּראָצענט פונקטן. דאָס איז שלעכטע נייעס פֿאַר נעץ פֿאַרטיידיקער ווייל, מען קען אַרגומענטירן, די וועלט'ס וויכטיקסטע מקור פון שוואַכקייט אינפֿאָרמאַציע – NIST'ס נאַציאָנאַלע שוואַכקייט דאַטאַבייס (NVD) – איז עפעקטיוו פּאַראַליזירט געוואָרן פֿאַר עטלעכע חדשים. ווי אַ סטאַנדאַרדיזירטע רעפּאָזיטאָרי פון ענריטשט CVE דאַטן, איז עס געוואָרן אַ קריטישער קאָמפּאָנענט פון פילע פירמעס' אויטאָמאַטישע פּאַטש און שוואַכקייט פאַרוואַלטונג פּראָצעסן, ווי אויך זיכערהייט מכשירים. אַ פּלוצעמדיקע פאַרלאַנגזאַמונג אין דער פאַראַרבעטונג פון CVEs זינט פעברואַר האָט געלאָזט זיכערהייט טימז זוכן אַלטערנאַטיווע אינטעליגענץ קוואלן.

ווערייזאן זאגט אז דעטעקציעס פון שוואכקייט אויסניצן אלס אן ערשטן צוטריט וועקטאָר פאר דאטן בריטשעס זענען געשטיגן מיט 180% יאר-אויף-יאר (YoY) אין 2023. עס איז איצט אַקאַונטאַד פֿאַר 14% פון אַלע בריטשעס - טייַטש אַז זיכערהייט טימז דאַרפֿן דרינגלעך טראַכטן וועגן נאָך קוואלן פון CVE אינפֿאָרמאַציע, ווי די CVE פּראָגראַם , צוזאַמען מיט פֿאַרבעסערטע סאַקאָנע סייכל און אנדערע טאַקטיקס.

ראַנסאָמוואַרע גייט פון שלעכט צו ערגער

צוריק אין יאנואר, האט דער נאציאנאלער סייבער זיכערהייט צענטער (NCSC) געווארנט אז ראַנסאָמווער וועט "כמעט זיכער פארגרעסערן דעם פארנעם און אימפאקט פון סייבער-אטאקעס אין די קומענדיגע צוויי יאר". עס האט אויסגעקליבן ראַנסאָמווער פאר ספעציעלע אויפמערקזאמקייט, באהויפטענדיג אז קינסטלעכע אינטעליגענץ וועט צושטעלן א "אויפלעבונג" פאר אנפאלער אין סאציאלער אינזשעניריע און אויספארשונג. מיט אנדערע ווערטער, קינסטלעכע אינטעליגענץ טעכנאלאגיע וועט ווערן באנוצט צו ארבעטן שאפן העכסט איבערצייגנדיקע פישינג אינהאלט וואס איז שווער צו דערקענען, און סקענען פאר באקאנטע שוואכקייטן אין געצילטע ארגאניזאציעס. דער ISMS שטאנד פון אינפארמאציע זיכערהייט באריכט 2024 האט געוויזן אז 29% פון ארגאניזאציעס האבן געליטן א ראַנסאָמווער אטאקע איבערן פארגאנגענעם יאר.

עס איז נישט קלאר צי קינסטלעכע אינטעליגענץ ווערט שוין גענוצט אויף דעם אופן. אבער, ביז איצט דעם יאר, זענען ראַנסאָמווער גרופּעס געווען אין דער אפענסיווע, טראָץ איינציקע געווינסן פֿאַר געזעץ-דורכפֿירער אין צעשטערן לאָקביט און צווינגען בלעקקאַט/ALPHV זיך צו צעלאָזן . געזונטהייט אָרגאַניזאַציעס זענען ווידער אַמאָל געווען אויף דער באַקומער זייט. ערשטנס, זענען עס געווען די יו. עס. פּראַוויידערז טשאַנג העלטקער און אַסענשאַן – די ערשטע האָט געריכט צו בוך קאָסטן איבער $1 ביליאָן אין באַצוג צו דער אַטאַקע. די NHS ענגלאַנד איז שווער געטראָפן געוואָרן נאָכדעם וואָס די קילין ראַנסאָמווער סאָרט האָט אַרויסגענומען אַ סאַפּלייער. עס האָט אָנפאנגס געצווינגען די קאַנסאַליישאַן פון איבער 800 פּלאַנירטע אָפּעראַציעס און 700 אַמבולאַטאָרישע אַפּוינטמאַנץ.

געגעבן אַז ראַנסאָמוואַרע אַקטערז נאָך יוזשאַוואַלי דערגרייכן זייער ענדס דורך לעפיערעך סטרייטפאָרווערד באַפאַלן וועקטאָרס (RDP קאָמפּראָמיס, פישינג, וואַלנעראַביליטי עקספּלויטיישאַן), עס סימז ווי אָרגאַנאַזיישאַנז דאַרפֿן צו פאָרזעצן פאָוקיסינג אויף באַקומען די באַסיקס רעכט צו בלייבן זיכער.

עדזש דיווייסאַז נעמען אַ באַטערי

דער עדזש שיינט צו זיין די נייע גרענעץ אין שטאַט-געשטיצטע סייבער-אטאקעס. די NCSC איז געווען איינע פון ​​די ערשטע צו געבן א ווארענונג דעם יאר, באהויפטענדיג אז סכנה אקטיארן פארגרעסערן זייער ציל אויף פערימעטער-באזירטע פראדוקטן (ווי פייל טראנספער אפליקאציעס, פיירוואלס, VPN'ס און לאוד באלאנסערס) נאך פארבעסערונגען אין דעם דיזיין פון קליענט ווייכווארג. זיי זענען א גאנץ גוטע ציל, ווייל קאוד איז ווייניגער זיכער לויטן דיזיין ווי קליענט ווייכווארג, מאכנדיג באַג עקספּלויטאַציע גרינגער, און עס איז א מאנגל אין עפעקטיוו לאָגינג אויף עדזש דעוויסעס, האט די NCSC באהויפטעט.

מיר האָבן געזען אַ צונאַמי פון ראַנסאָמווער און סייבער-שפּיאָנאַזש אַטאַקעס איבער די לעצטע זעקס חדשים אַלס רעזולטאַט, אַרייַנגערעכנט מאַסן עקספּלויטאַציע פון ​​Ivanti Connect Secure און Policy Secure גייטווייז, FortiGate דעוויסעס , און אַ לעגאַסי F5 BIG-IP אַפּפּליאַנס . א פרישער Action1 באַריכט האָט אַנטפּלעקט אַ רעקאָרד עקספּלויטאַציע קורס פֿאַר לאָוד באַלאַנסערס פון 2021-23, בשעת אַן אַנדערער פאַרקויפער האָט באַהויפּטעט אַז די צאָל פון CVEs לינגקט צו עדזש סערוויסעס און אינפראַסטרוקטור איז געשטיגן 22% צווישן 2023 און YTD 2024.

די NCSC ערדזשיז אָרגאַנאַזיישאַנז צו באַשטימען פון לאָקאַל צו וואָלקן-כאָוסטיד פּערימעטער פּראָדוקטן און נוצן פירעוואַללס צו פאַרשפּאַרן קיין אַניוזד "ינערפייסיז, פּאָרטאַלס ​​​​אָדער באַדינונגס פון אינטערנעט-פייסינג ווייכווארג".

עפֿן מקור ריסקס שנייקויל

די ריזיקעס פון ניצן אפן-קוואל ווייכווארג איז שוין פארשטאנען געווארן פאר א שטיק צייט. סכנה אקטיארן באהאלטן מער און מער מאלווער אין דריט-פארטיי קאמפאנענטן און לייגן עס אין אפיציעלע רעפאזיטאריעס אין דער האפענונג אז א צייט-ארעמער אנטוויקלער וועט זיי אראפלאדן. אבער, אין אפריל, איז א נאך מער פארדעכטיגע סכנה אויפגעדעקט געווארן נאך אן אקצידענטעלער אנטדעקונג: א סאפיסטיקירטע יארן-לאנגע מי צו אינפילטרירן און אימפלאנטירן בעק-טיר מאלווער אין א פאפולערן אפן-קוואל קאמפאנענט באקאנט אלס xz Utils. די גרופע הינטער דעם פלאן האט געטאן גרויסע לענגטס צו באהאלטן זייער בייזוויליגע טעטיקייט בשעת זיי האבן סאציאל אינזשענירירט דעם ארגינעלן אויפהאלטער, לאסע קאלין, צו ברענגען זייער אנטוויקלער פערזאנע אויף ברעט אלס א "פארטרויטער" מיטארבעטער.

די שלעכטע נייעס פאר זיכערהייט טימס איז אז קייפל נאכמאכערייען זענען זינט דעמאלט אנטדעקט געווארן , וואס מעגליך אנווייזן אויף א וואקסנדיקע קריזיס פאר אפענע קוואל. ארום 79% פון די וואס האבן געענטפערט אויף ISMS.online זאגן אז זייער ביזנעס איז געווארן באאיינפלוסט איבערן פארגאנגענעם יאר דורך א זיכערהייט אינצידענט געפארשאפט דורך א דריט-פארטיי פארקויפער אדער סופּליי טשיין שותף. גייענדיג צו דער צוקונפט, וועט מען דארפן א גרויסע אויפזיכט פון ווייכווארג סופּליי טשיינס, אריינגערעכנט מאטעריאל בילס (SBOMs), רעגולערע שוואכקייט סקענירן און מער שטרענגע גאווערנענס פאליסיס.

קאָמפּליאַנסע טשאַלאַנדזשיז צעשפּרייטן

צו ציטירן בענדזשעמין פרענקלין פאַלש, גאָרנישט אין דער וועלט איז זיכער אַחוץ טויט, שטייערן און נייע קאָנפאָרמאַנס מאַנדאַטן. אַזוי 2024 האָט זיך באַוויזן, מיטן לאָנטש פון די אי.יו. קינסטלעכע אינטעליגענץ געזעץ , אַ נייעם IoT זיכערהייט געזעץ אין די פֿאַראייניקטע קעניגרייך , פאָרשלאָגן פֿאַר נייע UK דאַטן צענטער זיכערהייט כּללים , אַן אי.יו. סייבער זיכערהייט סערטיפיקאַציע סכעמע, און מער. אָרגאַניזאַציעס האָבן אויך געזען דעם קאָנפאָרמאַנס טערמין פֿאַר PCI DSS 4.0 דורכגיין אין מערץ און זענען איצט פאַרנומען צו צוגרייטן זיך פֿאַר NIS 2.

פילע האבן שוועריקייטן מיט דער ארבעטס-לאסט. ISACA פארשונג באהויפטעט אז פריוואטקייט פראגראמען, ספעציעל, זענען אונטערגעפאנדירט און אונטערבאשטאבט. עלטערע מכשירים און פראצעסן העלפן אויך נישט.

העסקעם מיט די בעסטער פּראַקטיסיז אין די ינדאַסטרי קענען בויען אַ שטאַרק יסוד פֿאַר דיליווערינג רעגולאַטאָרי העסקעם מגילה אין געביטן ווי אינפֿאָרמאַציע זיכערהייט (ISO 27001) און AI (ISO 42001). אבער בשעת ISMS.online געפינט אַז 59% פון אָרגאַנאַזיישאַנז פּלאַן צו פאַרגרעסערן ספּענדינג אויף אַזאַ מגילה אין די קומענדיק יאָר, קימאַט האַלב (46%) זאָגן עס נעמט 6-12 חדשים צו נאָכקומען מיט ISO 27001. נאָך 11% פאָדערן אַז עס נעמט 12 -18 חדשים. מיט די רעכט גאַנג פון ינטואַטיוו און פאַר-קאַנפיגיערד מכשירים, עס זאָל נישט זיין אַזוי שווער.