האָפּקען צו צופרידן
פישינג פֿאַר צרות –
דער IO פּאָדקאַסט קערט זיך צוריק פֿאַר סעריע 2
הערן איצט

דערגרייכן שטאַרק אינפֿאָרמאַציע זיכערהייט מיט ISO 27001:2022

אונדזער פּלאַטפאָרמע געבט אייער אָרגאַניזאַציע די מעגלעכקייט זיך צו פֿאַרבינדן מיט ISO 27001, און זיכערט דעם פֿולשטענדיקן זיכערהייט־פֿאַרוואַלטונג. דער אינטערנאַציאָנאַלער סטאַנדאַרט איז וויכטיק פֿאַר באַשיצן סענסיטיווע דאַטן און פֿאַרבעסערן ווידערשטאַנד קעגן סייבער־געפֿאַרן. מיט איבער 70,000 סערטיפֿיקאַטן אַרויסגעגעבן גלאָבאַל, אונטערשטרייכט די ברייטע אַדאָפּציע פֿון ISO 27001 איר וויכטיקייט אין באַשיצן אינפֿאָרמאַציע־אַסעטן.

פארוואס איז ISO 27001 וויכטיק?

Achieving ISO 27001: 2022 סערטאַפאַקיישאַן אונטערשטרייכן אַ פולשטענדיקן, ריזיקירן-באזירט צוגאַנג צו פֿאַרבעסערן אינפֿאָרמאַציע זיכערהייַט פאַרוואַלטונג, ינשורינג דיין אָרגאַניזאַציע יפעקטיוולי מאַנידזשיז און מיטאַגייץ פּאָטענציעל טרעץ, אַליינמאַנט מיט מאָדערן זיכערהייט באדערפענישן. עס פּראָווידעס אַ סיסטעמאַטיש מעטאַדאַלאַדזשי פֿאַר אָנפירונג שפּירעוודיק אינפֿאָרמאַציע, ינשורינג עס בלייבט זיכער. סערטאַפאַקיישאַן קענען רעדוצירן דאַטן בריטש קאָס מיט 30% און איז אנערקענט אין איבער 150 לענדער, ענכאַנסינג אינטערנאַציאָנאַלע געשעפט אַפּערטונאַטיז און קאַמפּעטיטיוו מייַלע.

ווי ISO 27001 סערטאַפאַקיישאַן בענעפיץ דיין געשעפט

  1. דערגרייכן קאָסט עפיקאַסישפּאָרט צייט און געלט דורך פאַרהיטן טייַערע זיכערהייט בריכן. ימפּלעמענטירט פּראָאַקטיוו risk management מיטלען צו באַדייטנד רעדוצירן די ליקעליהאָאָד פון אינצידענטן.
  2. פאַרגיכערן סאַלעס גראָוטפֿאַרפּשוטערן אייער פֿאַרקויף פּראָצעס דורך רעדוצירן ברייטע זיכערהייט דאָקומענטאַציע ריקוועסץ (RFIs). ווײַזט אָן אייער העסקעם מיט אינטערנאַציאָנאַלע אינפֿאָרמאַציע זיכערהייט סטאַנדאַרדן צו פֿאַרקירצן פֿאַרהאַנדלונג צייטן און פֿאַרמאַכן אָפּמאַכן שנעלער.
  3. בוסט קליענט צוטרויווײַזט אײַער איבערגעגעבנקייט צו אינפֿאָרמאַציע־זיכערהייט כּדי צו פֿאַרשטאַרקן קליענט־צוטרוי און בויען אַ בלייַביקן צוטרוי. פאַרגרעסערן קונה לויאַלטי און האַלטן קליענטן אין סעקטאָרן ווי פינאַנץ, געזונטהייט און IT באַדינונגען.

 

פולשטענדיק גייד אויף ווי צו ינסטרומענט ISO 27001:2022 סערטאַפאַקיישאַן

די סטרוקטור פון דעם סטאַנדאַרט נעמט אַרײַן אַן אויספֿירלעכע אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם (ISMS) ראַם און אַ דעטאַלירטע ISO 27001 אימפּלעמענטאַציע גייד וואָס אינטעגרירט ריזיקאָ פאַרוואַלטונג פּראָצעסן און אַנעקס A קאָנטראָלן. די קאָמפּאָנענטן שאַפֿן אַ גאַנצײַטיקע זיכערהייט סטראַטעגיע, וואָס אַדרעסירט פֿאַרשידענע אַספּעקטן פון זיכערהייט (ISO 27001:2022 פּונקט 4.2). דער צוגאַנג ניט בלויז פֿאַרבעסערט זיכערהייט, נאָר אויך פאָסטערט אַ קולטור פון וויסיקייט און העסקעם אין דער אָרגאַניזאַציע.

סטרימליינינג סערטאַפאַקיישאַן מיט ISMS.online

ISMS.online פיעסעס אַ קריטיש ראָלע אין פאַסילאַטייטינג אַליינמאַנט דורך פאָרשלאָגן מכשירים וואָס סטרימליין די סערטאַפאַקיישאַן פּראָצעס. אונדזער פּלאַטפאָרמע גיט אָטאַמייטיד ריזיקירן אַסעסמאַנץ און פאַקטיש-צייט מאָניטאָרינג, סימפּלאַפייינג די ימפּלאַמענטיישאַן פון ISO 27001:2022 רעקווירעמענץ. דאָס ניט בלויז ראַדוסאַז מאַנואַל מי אָבער אויך ימפּרוווז עפעקטיווקייַט און אַקיעראַסי אין מיינטיינינג אַליינמאַנט.

פאַרבינדן 25000 + יוזערז וואָס דערגרייכן ISO 27001 מיט ISMS.online. בוך דיין פריי דעמאָ הייַנט!


פֿאַרשטיין ISO 27001:2022

ISO 27001 איז אַ פּיוואַטאַל סטאַנדאַרט פֿאַר ימפּרוווינג אַן אינפֿאָרמאַציע זיכערהייט מאַנאַגעמענט סיסטעם (ISMS), וואָס אָפפערס אַ סטראַקטשערד פריימווערק צו באַשיצן שפּירעוודיק דאַטן. דעם פריימווערק ינטאַגרייץ פולשטענדיק ריזיקירן אפשאצונג פּראַסעסאַז און אַנעקס א קאָנטראָלס, פאָרמינג אַ געזונט זיכערהייט סטראַטעגיע. אָרגאַנאַזיישאַנז קענען יפעקטיוולי ידענטיפיצירן, אַנאַלייז און אַדרעס וואַלנעראַביליטיז, פֿאַרבעסערן זייער קוילעלדיק זיכערהייט האַלטנ זיך.

שליסל עלעמענטן פון ISO 27001:2022

  • ISMS Framework: דער יסוד קאָמפּאָנענט יסטאַבלישיז סיסטעמאַטיש פּאַלאַסיז און פּראָוסידזשערז פֿאַר אָנפירונג אינפֿאָרמאַציע זיכערהייט (ISO 27001:2022 פּונקט 4.2). עס אַליינז אָרגאַנאַזיישאַנאַל גאָולז מיט זיכערהייט פּראָטאָקאָלס, פאָוסטינג אַ קולטור פון העסקעם און וויסיקייַט.
  • ריזיקירן עוואַלואַטיאָן: דער פּראָצעס איז צענטראלע צו ISO 27001 און ינוואַלווז דורכפירונג פון גרונטיק אַסעסמאַנץ צו ידענטיפיצירן פּאָטענציעל טרעץ. עס איז יקערדיק פֿאַר ימפּלאַמענינג צונעמען זיכערהייט מיטלען און ינשורינג קעסיידערדיק מאָניטאָרינג און פֿאַרבעסערונג.
  • יסאָ 27001 קאָנטראָלס: ISO 27001:2022 אַוטליינז אַ פולשטענדיק גאַנג פון ISO 27001 קאָנטראָלס אין אַנעקס א, דיזיינד צו אַדרעס פאַרשידן אַספּעקץ פון אינפֿאָרמאַציע זיכערהייט. די קאָנטראָלס אַרייַננעמען מיטלען פֿאַר אַקסעס קאָנטראָל, קריפּטאָגראַפי, גשמיות זיכערהייט, און incident management, צווישן אנדערע. ימפּלאַמענינג די קאָנטראָלס ינשורז דיין אינפֿאָרמאַציע סעקוריטי מאַנאַגעמענט סיסטעם (ISMS) יפעקטיוולי מיטאַגייץ ריסקס און באַוואָרענען שפּירעוודיק אינפֿאָרמאַציע.

יסאָ 27001 רעקווירעמענץ און סטרוקטור

אַליינינג מיט אינטערנאַציאָנאַלע סטאַנדאַרדס

ISO 27001:2022 איז דעוועלאָפּעד אין מיטאַרבעט מיט די אינטערנאציאנאלע עלעקטראָטעטשניקאַל קאַמישאַן (יעק), ינשורינג אַז דער נאָרמאַל אַליינז מיט גלאבאלע בעסטער פּראַקטיסיז אין אינפֿאָרמאַציע זיכערהייט. די שוטפעס ימפּרוווז די קרעדיביליטי און אָנווענדלעך פון ISO 27001 אין פאַרשידן ינדאַסטריז און מקומות.

ווי ISO 27001 ינטאַגרייץ מיט אנדערע סטאַנדאַרדס

ISO 27001:2022 סימלאַסלי ינטאַגרייץ מיט אנדערע סטאַנדאַרדס ווי ISO 9001 פֿאַר קוואַליטעט פאַרוואַלטונג, יסאָ קסנומקס פֿאַר קאָוד פון פיר פֿאַר אינפֿאָרמאַציע זיכערהייט קאָנטראָלס און רעגיאַליישאַנז ווי GDPR, ענכאַנסינג העסקעם און אַפּעריישאַנאַל עפעקטיווקייַט. די ינאַגריישאַן אַלאַוז אָרגאַנאַזיישאַנז צו סטרימליין רעגולאַטאָרי השתדלות און ייַנרייען זיכערהייט פּראַקטיסיז מיט ברייטערער געשעפט אַבדזשעקטיווז. ערשט צוגרייטונג ינוואַלווז אַ ריס אַנאַליסיס צו ידענטיפיצירן געביטן וואָס דאַרפֿן פֿאַרבעסערונג, נאכגעגאנגען דורך אַ ריזיקירן אפשאצונג צו אַססעסס פּאָטענציעל טרעץ. ימפּלאַמענטינג אַנעקס א קאָנטראָלס ינשורז פולשטענדיק זיכערהייט מיטלען זענען אין פּלאַץ. די לעצט קאָנטראָלירן פּראָצעס, אַרייַנגערעכנט סטאַגע 1 און סטאַגע 2 אַדאַץ, וועראַפייז העסקעם און גרייטקייַט פֿאַר סערטאַפאַקיישאַן.

פארוואס איז ISO 27001:2022 וויכטיק פֿאַר אָרגאַנאַזיישאַנז?

ISO 27001 שפּילט אַ וויכטיקע ראָלע אין פֿאַרשטאַרקן אייער אָרגאַניזאַציעס דאַטן שוץ סטראַטעגיעס. עס גיט אַ פולשטענדיק פריימווערק פֿאַר אָנפירונג שפּירעוודיק אינפֿאָרמאַציע, אַליינינג מיט הייַנטצייַטיק סייבערסעקוריטי רעקווירעמענץ דורך אַ ריזיקירן-באזירט צוגאַנג. די אַליינמאַנט ניט בלויז פאָרטיפייז פאַרטיידיקונג אָבער אויך ינשורז אַדכיראַנס צו רעגיאַליישאַנז ווי GDPR, מיטאַגייטינג פּאָטענציעל לעגאַל ריסקס (ISO 27001:2022 פּונקט 6.1).

יסאָ 27001:2022 ינטאַגריישאַן מיט אנדערע סטאַנדאַרדס

ISO 27001 איז אַ טייל פון דער ברייטערער ISO משפּחה פון פאַרוואַלטונג סיסטעם סטאַנדאַרדס. דאָס אַלאַוז עס צו זיין סימלאַס ינאַגרייטיד מיט אנדערע סטאַנדאַרדס, אַזאַ ווי:

דער ינאַגרייטיד צוגאַנג העלפּס דיין אָרגאַניזאַציע צו האַלטן געזונט אַפּעריישאַנאַל סטאַנדאַרדס, סטרימליינינג די סערטאַפאַקיישאַן פּראָצעס און פֿאַרבעסערן העסקעם.

ווי קען ISO 27001:2022 פֿאַרבעסערן ריזיקירן מאַנאַגעמענט?

  • סטראַקטשערד ריסק מאַנאַגעמענט: דער נאָרמאַל עמפאַסייזיז די סיסטעמאַטיש לעגיטימאַציע, אַסעסמאַנט, און מיטיגיישאַן פון ריסקס, פאָוסטינג אַ פּראָואַקטיוו זיכערהייט האַלטנ זיך.
  • ינסידענט רעדוקציע: אָרגאַנאַזיישאַנז דערפאַרונג ווייניקערע בריטשיז רעכט צו דער שטאַרק קאָנטראָלס אַוטליינד אין אַנעקס א.
  • אָפּעראַטיאָנאַל עפעקטיווקייַט: סטרימליינד פּראַסעסאַז פֿאַרבעסערן עפעקטיווקייַט, רידוסינג די ליקעליהאָאָד פון טייַער ינסאַדאַנץ.

סטראַקטשערד ריסק מאַנאַגעמענט מיט ISO 27001:2022

ISO 27001 ריקווייערז אָרגאַנאַזיישאַנז צו אַדאַפּט אַ פולשטענדיק, סיסטעמאַטיש צוגאַנג צו ריזיקירן פאַרוואַלטונג. דאָס כולל:

  • ריזיקירן לעגיטימאַציע און אַססעססמענט: ידענטיפיצירן פּאָטענציעל טרעץ צו שפּירעוודיק דאַטן און אָפּשאַצן די שטרענגקייַט און ליקעליהאָאָד פון די ריסקס (ISO 27001:2022 פּונקט 6.1).
  • ריזיקירן באַהאַנדלונג: סעלעקטירן צונעמען באַהאַנדלונג אָפּציעס, אַזאַ ווי מיטאַגייטינג, טראַנספערינג, ויסמיידן אָדער אָננעמען ריסקס. מיט די אַדישאַן פון נייַע אָפּציעס ווי עקספּלויטינג און ענכאַנסינג, אָרגאַנאַזיישאַנז קענען נעמען קאַלקיאַלייטיד ריסקס צו נוצן אַפּערטונאַטיז.

יעדער פון די סטעפּס מוזן זיין ריוויוד קעסיידער צו ענשור אַז די ריזיקירן לאַנדשאַפט איז קאַנטיניואַסלי מאָניטאָרעד און מיטאַגייטיד ווי נייטיק.

 

וואָס זענען די בענעפיץ פֿאַר צוטרוי און שעם?

סערטאַפאַקיישאַן סיגנאַפייז אַ היסכייַוועס צו דאַטן שוץ, ענכאַנסינג דיין געשעפט שעם און קונה צוטרוי. סערטאַפייד אָרגאַנאַזיישאַנז אָפט זען אַ 20% פאַרגרעסערן אין קונה צופֿרידנקייט, ווייַל קלייאַנץ אָפּשאַצן די פארזיכערונג פון זיכער דאַטן האַנדלינג.

ווי ISO 27001 סערטאַפאַקיישאַן ימפּאַקץ קליענט צוטרוי און סאַלעס

  1. געוואקסן קליענט בטחון: ווען פּראָספּעקטיוו קלייאַנץ זען אַז דיין אָרגאַניזאַציע איז יסאָ 27001 סערטאַפייד, עס אויטאָמאַטיש העכערן זייער צוטרוי אין דיין פיייקייט צו באַשיצן שפּירעוודיק אינפֿאָרמאַציע. דער צוטרוי איז יקערדיק פֿאַר סעקטאָרס ווו דאַטן זיכערהייט איז אַ באַשלוס פאַקטאָר, אַזאַ ווי כעלטקער, פינאַנצן און רעגירונג קאַנטראַקטינג.
  2. פאַסטער סאַלעס סייקאַלז: ISO 27001 סערטאַפאַקיישאַן ראַדוסאַז די צייט פארבראכט צו ענטפֿערן זיכערהייט קוועסטשאַנערז בעשאַס די ייַנשאַפונג פּראָצעס. פּראָספּעקטיוו קלייאַנץ וועלן זען דיין סערטאַפאַקיישאַן ווי אַ גאַראַנטירן פון הויך זיכערהייט סטאַנדאַרדס, און פאַרגיכערן די באַשלוס-מאכן.
  3. קאַמפּעטיטיוו אַדוואַנטידזש: ISO 27001 סערטאַפאַקיישאַן פּאַזישאַנז דיין פירמע ווי אַ פירער אין אינפֿאָרמאַציע זיכערהייט, און געבן איר אַ מייַלע איבער קאָמפּעטיטאָרס וואָס קען נישט האַלטן דעם סערטאַפאַקיישאַן.

ווי קען ISO 27001:2022 פאָרשלאָגן קאַמפּעטיטיוו אַדוואַנטאַגעס?

ISO 27001 עפֿנט אינטערנאַציאָנאַלע געשעפֿטלעכע געלעגנהייטן, אנערקענט אין איבער 150 לענדער. עס קולטיווירט אַ קולטור פֿון זיכערהייט־באַוואוסטזיין, וואָס האָט אַ positive השפּעה אויף אָרגאַניזאַציאָנעלער קולטור און דערמוטיקט קאָנטינויִערלעכע פֿאַרבעסערונג און ווידערשטאַנדספֿעיִקייט, וואָס איז וויכטיק פֿאַר בליען אין דער היינטיקער דיגיטאַלער סביבה.

ווי קענען ISO 27001 שטיצן רעגולאַטאָרי אַדכיראַנס?

אַליינינג מיט ISO 27001 העלפּס נאַוויגירן קאָמפּלעקס רעגולאַטאָרי לאַנדסקייפּס, ינשורינג אַדכיראַנס צו פאַרשידן לעגאַל רעקווירעמענץ. דעם אַליינמאַנט ראַדוסאַז פּאָטענציעל לעגאַל לייאַביליטיז און ימפּרוווז קוילעלדיק גאַווערנאַנס.

ינקאָרפּערייטינג ISO 27001: 2022 אין דיין אָרגאַניזאַציע ניט בלויז סטרענגטאַנז דיין דאַטן שוץ פריימווערק, אָבער אויך בויען אַ יסוד פֿאַר סאַסטיינאַבאַל וווּקס און צוטרוי אין די גלאבאלע מאַרק.


ענכאַנסינג ריזיקירן מאַנאַגעמענט מיט ISO 27001:2022

ISO 27001:2022 אָפפערט אַ שטאַרקע פריימווערק פֿאַר פאַרוואַלטן אינפֿאָרמאַציע זיכערהייט ריזיקעס, וואָס איז וויכטיק פֿאַר באַשיצן די סענסיטיווע דאַטן פון אייער אָרגאַניזאַציע. דער סטאַנדאַרט לייגט דעם טראָפּ אויף אַ סיסטעמאַטישן צוגאַנג צו ריזיקע אָפּשאַצונג, און זיכערט אַז פּאָטענציעלע סכנות ווערן אידענטיפיצירט, אָפּגעשאַצט און עפֿעקטיוו פֿאַרמינדערט.

ווי טוט ISO 27001 סטרוקטור ריזיקירן מאַנאַגעמענט?

ISO 27001:2022 ינטאַגרייץ ריזיקירן אפשאצונג אין די אינפֿאָרמאַציע זיכערהייט מאַנאַגעמענט סיסטעם (ISMS), אַרייַנגערעכנט:

  • ריזיקירן אַססעססמענט: אָנפירן גרונטיק יוואַליויישאַנז צו ידענטיפיצירן און אַנאַלייז פּאָטענציעל טרעץ און וואַלנעראַביליטיז (ISO 27001:2022 פּונקט 6.1).
  • ריזיקירן באַהאַנדלונג: ימפּלאַמענטינג סטראַטעגיעס צו פאַרמינערן יידענאַפייד ריסקס, ניצן קאָנטראָלס אַוטליינד אין אַנעקס א צו רעדוצירן וואַלנעראַביליטיז און טרעץ.
  • קעסיידערדיק מאָניטאָרינג: קעסיידער ריוויוינג און אַפּדייטינג פּראַקטיסיז צו אַדאַפּט צו יוואַלווינג טרעץ און האַלטן זיכערהייט יפעקטיוונאַס.

וואָס טעקניקס און סטראַטעגיעס זענען שליסל?

עפעקטיוו ריזיקירן פאַרוואַלטונג אונטער ISO 27001:2022 ינוואַלווז:

  • ריזיקירן אַססעססמענט און אַנאַליסיס: ניצן מעטאַדאַלאַדזשיז ווי SWOT אַנאַליסיס און סאַקאָנע מאָדעלינג צו אָפּשאַצן ריסקס קאַמפּריכענסיוולי.
  • ריזיקירן באַהאַנדלונג און מיטיגיישאַן: אַפּלייינג קאָנטראָלס פון אַנעקס א צו אַדרעס ספּעציפיש ריסקס, ינשורינג אַ פּראָואַקטיוו צוגאַנג צו זיכערהייט.
  • קעסיידערדיק ימפּראָוועמענט: פאָסטערינג אַ זיכערהייט-פאָוקיסט קולטור וואָס ינקעראַדזשאַז אָנגאָינג יוואַליויישאַן און ענכאַנסמאַנט פון ריזיקירן פאַרוואַלטונג פּראַקטיסיז.

 

ווי קענען די פריימווערק זיין טיילערד צו דיין אָרגאַניזאַציע?

די ISO 27001:2022 ראַם קען ווערן צוגעפּאַסט צו די ספּעציפֿישע באַדערפֿנישן פֿון אייער אָרגאַניזאַציע, און זיכער מאַכן אַז זיכערהייט מיטלען זענען אין איינקלאַנג מיט די געשעפֿטלעכע צילן און רעגולאַטאָרישע רעקווירמענץ. דורך פֿאַרשטאַרקן אַ קולטור פֿון פּראָאַקטיווער ריזיקאָ-פֿאַרוואַלטונג, דערפֿאַרן אָרגאַניזאַציעס מיט ISO 27001 סערטיפֿיקאַציע ווייניקער זיכערהייט-בריטשעס און פֿאַרבעסערטע ווידערשטאַנד קעגן סייבער-געפֿאַרן. דער צוגאַנג ניט נאָר באַשיצט אייערע דאַטן, נאָר בויט אויך פֿאַרטרויען מיט די אינטערעסירטע פּאַרטייען, פֿאַרבעסערנדיק די רעפּוטאַציע און קאָנקורענץ-פֿאָרטייל פֿון אייער אָרגאַניזאַציע.

שליסל ענדערונגען אין ISO 27001:2022

ISO 27001:2022 ינטראַדוסיז פּיוואַטאַל דערהייַנטיקונגען, ימפּרוווינג זייַן ראָלע אין מאָדערן סייבערסעקוריטי. די מערסט באַטייַטיק ענדערונגען וווינען אין אַנעקס א, וואָס איצט ינקלודז אַוואַנסירטע מיטלען פֿאַר דיגיטאַל זיכערהייט און פּראָואַקטיוו סאַקאָנע פאַרוואַלטונג. די ריוויזשאַנז אַדרעס די יוואַלווינג נאַטור פון זיכערהייט טשאַלאַנדזשיז, ספּעציעל די ינקריסינג צוטרוי אויף דיגיטאַל פּלאַטפאָרמס.

שליסל דיפפערענסעס צווישן ISO 27001:2022 און פריער ווערסיעס

די דיפעראַנסיז צווישן די 2013 און 2022 ווערסיעס פון ISO 27001 זענען קריטיש צו פֿאַרשטיין די דערהייַנטיקט נאָרמאַל. כאָטש עס זענען קיין מאַסיוו אָוווערכאָלז, די ריפיינמאַנץ אין אַנעקס א קאָנטראָלס און אנדערע געביטן ינשורז אַז די סטאַנדאַרט בלייבט באַטייַטיק צו מאָדערן סייבערסעקוריטי טשאַלאַנדזשיז. שליסל ענדערונגען אַרייַננעמען:

  • ריסטראַקטשערינג פון אַנעקס א קאָנטראָלס: אַנעקס א קאָנטראָלס זענען קאַנדענסט פון 114 צו 93, מיט עטלעכע ווערדזשד, ריווייזד אָדער ניי צוגעגעבן. די ענדערונגען פאַרטראַכטנ זיך די קראַנט סייבערסעקוריטי סוויווע, מאכן קאָנטראָלס מער סטרימליינד און פאָוקיסט.
  • ניו פאָקוס געביטן: די 11 נייַ קאָנטראָלס ינטראָודוסט אין ISO 27001:2022 אַרייַננעמען געביטן אַזאַ ווי סאַקאָנע סייכל, פיזיש זיכערהייט מאָניטאָרינג, זיכער קאָדירונג און וואָלקן סערוויס זיכערהייט, אַדרעסינג די העכערונג פון דיגיטאַל טרעץ און די געוואקסן צוטרוי אויף וואָלקן-באזירט סאַלושאַנז.

פֿאַרשטיין אַנעקס א קאָנטראָלס

  • ענכאַנסט זיכערהייט פּראָטאָקאָלס: אַנעקס א איצט פֿעיִקייטן 93 קאָנטראָלס, מיט נייַע אַדישאַנז פאָוקיסינג אויף דיגיטאַל זיכערהייט און פּראָואַקטיוו סאַקאָנע פאַרוואַלטונג. די קאָנטראָלס זענען דיזיינד צו פאַרמינערן ימערדזשינג ריסקס און ענשור געזונט שוץ פון אינפֿאָרמאַציע אַסעץ.
  • דיגיטאַל זיכערהייַט פאָקוס: ווי דיגיטאַל פּלאַטפאָרמס ווערן ינטאַגראַל צו אַפּעריישאַנז, ISO 27001:2022 עמפאַסייזיז סיקיורינג דיגיטאַל ינווייראַנמאַנץ, ינשורינג דאַטן אָרנטלעכקייַט און באַוואָרעניש קעגן אַנאָטערייזד אַקסעס.
  • פּראָאַקטיווע טרעאַט מאַנאַגעמענט: ניו קאָנטראָלס געבן אָרגאַנאַזיישאַנז צו אַנטיסאַפּייט און ריספּאַנד צו פּאָטענציעל זיכערהייט ינסאַדאַנץ מער יפעקטיוולי, פֿאַרשטאַרקונג זייער קוילעלדיק זיכערהייט האַלטנ זיך.

דיטיילד ברייקדאַון פון אַנעקס א קאָנטראָלס אין ISO 27001:2022

ISO 27001:2022 ינטראַדוסיז אַ ריווייזד גאַנג פון אַנעקס א קאָנטראָלס, רידוסינג די גאַנץ פון 114 צו 93 און ריסטראַקטשערינג זיי אין פיר הויפּט גרופּעס. דאָ ס אַ ברייקדאַון פון די קאָנטראָל קאַטעגאָריעס:

קאָנטראָל גרופע נומער פון קאָנטראָלס ביישפילן
אָרגאַנאַזיישאַנאַל 37 סאַקאָנע סייכל, יקט גרייטקייַט, אינפֿאָרמאַציע זיכערהייט פּאַלאַסיז
מען 8 ריספּאַנסאַבילאַטיז פֿאַר זיכערהייַט, זיפּונג
פיזיש 14 גשמיות זיכערהייַט מאָניטאָרינג, ויסריכט שוץ
Technological 34 וועב פֿילטרירונג, זיכער קאָדירונג, פאַרהיטונג פון דאַטן ליקאַדזש

ניו קאָנטראָלס
ISO 27001:2022 שטעלט פאר 11 נייע קאנטראלן פאקוסירט אויף אויפקומענדיקע טעכנאלאגיעס און שוועריקייטן, אריינגערעכנט:

  • וואָלקן באַדינונגען: זיכערהייט מיטלען פֿאַר וואָלקן ינפראַסטראַקטשער.
  • סאַקאָנע סייכל: פּראָאַקטיווע לעגיטימאַציע פון ​​זיכערהייט טרעץ.
  • יקט גרייטקייַט: געשעפט קאַנטיניויישאַן פּרעפּעריישאַנז פֿאַר יקט סיסטעמען.

דורך ימפּלאַמענינג די קאָנטראָלס, אָרגאַנאַזיישאַנז ענשור אַז זיי זענען יקוויפּט צו שעפּן מאָדערן אינפֿאָרמאַציע זיכערהייט טשאַלאַנדזשיז.

יסאָ 27002 נייַ קאָנטראָלס

גאַנץ טאַבלע פון ​​ISO 27001 קאָנטראָלס

ונטער איז אַ פול רשימה פון ISO 27001:2022 קאָנטראָלס

יסאָ 27001:2022 אָרגאַנאַזיישאַנאַל קאָנטראָלס
אַנעקס א קאָנטראָל טיפּ ISO/IEC 27001:2022 אַנעקס א אידענטיפיאר ISO/IEC 27001:2013 אַנעקס א אידענטיפיאר אַנעקס א נאָמען
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.1 אַנעקס א 5.1.1
אַנעקס א 5.1.2
פּאַלאַסיז פֿאַר אינפֿאָרמאַציע זיכערהייט
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.2 אַנעקס א 6.1.1 אינפֿאָרמאַציע זיכערהייט ראָלעס און ריספּאַנסאַבילאַטיז
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.3 אַנעקס א 6.1.2 סעגרעגאַציע פון ​​דוטיז
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.4 אַנעקס א 7.2.1 פאַרוואַלטונג ריספּאַנסאַבילאַטיז
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.5 אַנעקס א 6.1.3 קאָנטאַקט מיט אויטאריטעטן
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.6 אַנעקס א 6.1.4 קאָנטאַקט מיט ספּעציעלע אינטערעס גרופּעס
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.7 נעוו סאַקאָנע ינטעלליגענסע
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.8 אַנעקס א 6.1.5
אַנעקס א 14.1.1
אינפֿאָרמאַציע זיכערהייט אין פּראָיעקט מאַנאַגעמענט
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.9 אַנעקס א 8.1.1
אַנעקס א 8.1.2
ינוואַנטאָרי פון אינפֿאָרמאַציע און אנדערע אַססאָסיאַטעד אַסעץ
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.10 אַנעקס א 8.1.3
אַנעקס א 8.2.3
אַקסעפּטאַבאַל נוצן פון אינפֿאָרמאַציע און אנדערע אַססאָסיאַטעד אַסעץ
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.11 אַנעקס א 8.1.4 צוריקקער פון אַסעץ
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.12 אַנעקס א 8.2.1 קלאַסאַפאַקיישאַן פון אינפֿאָרמאַציע
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.13 אַנעקס א 8.2.2 לייבלינג פון אינפֿאָרמאַציע
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.14 אַנעקס א 13.2.1
אַנעקס א 13.2.2
אַנעקס א 13.2.3
אינפֿאָרמאַציע אַריבערפירן
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.15 אַנעקס א 9.1.1
אַנעקס א 9.1.2
אַקסעס קאָנטראָל
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.16 אַנעקס א 9.2.1 אידענטיטעט פאַרוואַלטונג
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.17 אַנעקס א 9.2.4
אַנעקס א 9.3.1
אַנעקס א 9.4.3
אָטענטאַקיישאַן אינפֿאָרמאַציע
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.18 אַנעקס א 9.2.2
אַנעקס א 9.2.5
אַנעקס א 9.2.6
אַקסעס רעכט
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.19 אַנעקס א 15.1.1 אינפֿאָרמאַציע זיכערהייט אין סאַפּלייער רעלאַטיאָנשיפּס
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.20 אַנעקס א 15.1.2 אַדרעסינג אינפֿאָרמאַציע זיכערהייט אין סאַפּלייער אַגרימאַנץ
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.21 אַנעקס א 15.1.3 אָנפירונג אינפֿאָרמאַציע זיכערהייט אין די יקט סופּפּלי קייט
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.22 אַנעקס א 15.2.1
אַנעקס א 15.2.2
מאָניטאָרינג, איבערבליק און טוישן מאַנאַגעמענט פון סאַפּלייער באַדינונגס
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.23 נעוו אינפֿאָרמאַציע זיכערהייט פֿאַר נוצן פון קלאָוד באַדינונגס
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.24 אַנעקס א 16.1.1 אינפֿאָרמאַציע זיכערהייט ינסידענט מאַנאַגעמענט פּלאַנירונג און צוגרייטונג
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.25 אַנעקס א 16.1.4 אַססעססמענט און באַשלוס אויף אינפֿאָרמאַציע זיכערהייט געשעענישן
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.26 אַנעקס א 16.1.5 ענטפער צו אינפֿאָרמאַציע זיכערהייט ינסידענץ
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.27 אַנעקס א 16.1.6 לערנען פון אינפֿאָרמאַציע זיכערהייט ינסידענץ
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.28 אַנעקס א 16.1.7 זאַמלונג פון זאָגן
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.29 אַנעקס א 17.1.1
אַנעקס א 17.1.2
אַנעקס א 17.1.3
אינפֿאָרמאַציע זיכערהייט בעשאַס דיסראַפּשאַן
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.30 נעוו יקט גרייטקייַט פֿאַר געשעפט קאָנטינויטי
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.31 אַנעקס א 18.1.1
אַנעקס א 18.1.5
לעגאַל, סטאַטשאַטאָרי, רעגולאַטאָרי און קאָנטראַקטואַל רעקווירעמענץ
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.32 אַנעקס א 18.1.2 אינטעלעקטואַל פאַרמאָג הזכויות
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.33 אַנעקס א 18.1.3 שוץ פון רעקאָרדס
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.34 אַנעקס א 18.1.4 פּריוואַטקייט און שוץ פון PII
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.35 אַנעקס א 18.2.1 אומאָפּהענגיק איבערבליק פון אינפֿאָרמאַציע זיכערהייט
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.36 אַנעקס א 18.2.2
אַנעקס א 18.2.3
העסקעם מיט פּאָליסיעס, כּללים און סטאַנדאַרדס פֿאַר אינפֿאָרמאַציע זיכערהייט
אָרגאַנאַזיישאַנאַל קאָנטראָלס אַנעקס א 5.37 אַנעקס א 12.1.1 דאַקיומענטאַד אַפּערייטינג פּראָוסידזשערז
יסאָ 27001:2022 מענטשן קאָנטראָלס
אַנעקס א קאָנטראָל טיפּ ISO/IEC 27001:2022 אַנעקס א אידענטיפיאר ISO/IEC 27001:2013 אַנעקס א אידענטיפיאר אַנעקס א נאָמען
מענטשן קאָנטראָלס אַנעקס א 6.1 אַנעקס א 7.1.1 זיפּונג
מענטשן קאָנטראָלס אַנעקס א 6.2 אַנעקס א 7.1.2 תּנאָים און קאָנדיטיאָנס פון באַשעפטיקונג
מענטשן קאָנטראָלס אַנעקס א 6.3 אַנעקס א 7.2.2 אינפֿאָרמאַציע זיכערהייט וויסיקייַט, בילדונג און טראַינינג
מענטשן קאָנטראָלס אַנעקס א 6.4 אַנעקס א 7.2.3 דיסציפּלינאַרי פּראָצעס
מענטשן קאָנטראָלס אַנעקס א 6.5 אַנעקס א 7.3.1 ריספּאַנסאַבילאַטיז נאָך טערמאַניישאַן אָדער טוישן פון באַשעפטיקונג
מענטשן קאָנטראָלס אַנעקס א 6.6 אַנעקס א 13.2.4 קאַנפאַדענשיאַלאַטי אָדער ניט-אַנטפּלעקונג אַגרעעמענץ
מענטשן קאָנטראָלס אַנעקס א 6.7 אַנעקס א 6.2.2 ווייַט ארבעטן
מענטשן קאָנטראָלס אַנעקס א 6.8 אַנעקס א 16.1.2
אַנעקס א 16.1.3
אינפֿאָרמאַציע סעקוריטי עווענט רעפּאָרטינג
יסאָ 27001:2022 פיזיש קאָנטראָלס
אַנעקס א קאָנטראָל טיפּ ISO/IEC 27001:2022 אַנעקס א אידענטיפיאר ISO/IEC 27001:2013 אַנעקס א אידענטיפיאר אַנעקס א נאָמען
גשמיות קאָנטראָלס אַנעקס א 7.1 אַנעקס א 11.1.1 גשמיות זיכערהייַט פּערימאַטערז
גשמיות קאָנטראָלס אַנעקס א 7.2 אַנעקס א 11.1.2
אַנעקס א 11.1.6
פיזיש פּאָזיציע
גשמיות קאָנטראָלס אַנעקס א 7.3 אַנעקס א 11.1.3 סיקיורינג אָפפיסעס, רומז און פאַסילאַטיז
גשמיות קאָנטראָלס אַנעקס א 7.4 נעוו גשמיות זיכערהייַט מאָניטאָרינג
גשמיות קאָנטראָלס אַנעקס א 7.5 אַנעקס א 11.1.4 פּראַטעקטינג קעגן גשמיות און ינווייראַנמענאַל טרעץ
גשמיות קאָנטראָלס אַנעקס א 7.6 אַנעקס א 11.1.5 ארבעטן אין זיכער געביטן
גשמיות קאָנטראָלס אַנעקס א 7.7 אַנעקס א 11.2.9 קלאָר דעסק און קלאָר סקרין
גשמיות קאָנטראָלס אַנעקס א 7.8 אַנעקס א 11.2.1 עקוויפּמענט סיטינג און שוץ
גשמיות קאָנטראָלס אַנעקס א 7.9 אַנעקס א 11.2.6 זיכערהייט פון אַסעץ אַוועק-לאָקאַל
גשמיות קאָנטראָלס אַנעקס א 7.10 אַנעקס א 8.3.1
אַנעקס א 8.3.2
אַנעקס א 8.3.3
אַנעקס א 11.2.5
סטאָרידזש מעדיע
גשמיות קאָנטראָלס אַנעקס א 7.11 אַנעקס א 11.2.2 שטיצן Utilities
גשמיות קאָנטראָלס אַנעקס א 7.12 אַנעקס א 11.2.3 קאַבלע זיכערהייַט
גשמיות קאָנטראָלס אַנעקס א 7.13 אַנעקס א 11.2.4 עקוויפּמענט וישאַלט
גשמיות קאָנטראָלס אַנעקס א 7.14 אַנעקס א 11.2.7 זיכער באַזייַטיקונג אָדער שייַעך-נוץ פון ויסריכט
יסאָ 27001:2022 טעקנאַלאַדזשיקאַל קאָנטראָלס
אַנעקס א קאָנטראָל טיפּ ISO/IEC 27001:2022 אַנעקס א אידענטיפיאר ISO/IEC 27001:2013 אַנעקס א אידענטיפיאר אַנעקס א נאָמען
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.1 אַנעקס א 6.2.1
אַנעקס א 11.2.8
באַניצער ענדפּוינט דעוויסעס
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.2 אַנעקס א 9.2.3 פּריווילעדזשד אַקסעס רעכט
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.3 אַנעקס א 9.4.1 אינפֿאָרמאַציע אַקסעס ריסטריקשאַן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.4 אַנעקס א 9.4.5 אַקסעס צו מקור קאָד
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.5 אַנעקס א 9.4.2 זיכער אָטענטאַקיישאַן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.6 אַנעקס א 12.1.3 קאַפּאַציטעט פאַרוואַלטונג
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.7 אַנעקס א 12.2.1 שוץ קעגן מאַלוואַרע
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.8 אַנעקס א 12.6.1
אַנעקס א 18.2.3
פאַרוואַלטונג פון טעכניש וואַלנעראַביליטיז
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.9 נעוו Configuration Management
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.10 נעוו אינפֿאָרמאַציע דילעשאַן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.11 נעוו דאַטאַ מאַסקינג
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.12 נעוו דאַטאַ ליקאַדזש פּרעווענטיאָן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.13 אַנעקס א 12.3.1 אינפֿאָרמאַציע באַקקופּ
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.14 אַנעקס א 17.2.1 רעדאַנדאַנסי פון אינפֿאָרמאַציע פּראַסעסינג פאַסילאַטיז
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.15 אַנעקס א 12.4.1
אַנעקס א 12.4.2
אַנעקס א 12.4.3
לאָגגינג
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.16 נעוו מאָניטאָרינג אַקטיוויטעטן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.17 אַנעקס א 12.4.4 זייגער סינטשראָניזאַטיאָן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.18 אַנעקס א 9.4.4 באַניץ פון פּריווילעגירטע נוצן פּראָגראַמען צוטריט רעכטן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.19 אַנעקס א 12.5.1
אַנעקס א 12.6.2
ייַנמאָנטירונג פון ווייכווארג אויף אַפּעריישאַנאַל סיסטעמען
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.20 אַנעקס א 13.1.1 נעטוואָרקס זיכערהייַט
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.21 אַנעקס א 13.1.2 זיכערהייט פון נעטוואָרק באַדינונגס
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.22 אַנעקס א 13.1.3 סעגרעגאַציע פון ​​נעטוואָרקס
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.23 נעוו וועב פֿילטרירונג
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.24 אַנעקס א 10.1.1
אַנעקס א 10.1.2
ניצן קריפּטאָגראַפי
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.25 אַנעקס א 14.2.1 זיכער אַנטוויקלונג לעבן ציקל
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.26 אַנעקס א 14.1.2
אַנעקס א 14.1.3
אַפּפּליקאַטיאָן זיכערהייַט רעקווירעמענץ
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.27 אַנעקס א 14.2.5 זיכער סיסטעם אַרכיטעקטור און אינזשעניריע פּרינציפּן לערנען פון אינפֿאָרמאַציע זיכערהייט אינצידענטן
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.28 נעוו זיכער קאָדירונג
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.29 אַנעקס א 14.2.8
אַנעקס א 14.2.9
זיכערהייט טעסטינג אין אַנטוויקלונג און אַקסעפּטאַנס
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.30 אַנעקס א 14.2.7 אַוצאָרסט אַנטוויקלונג
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.31 אַנעקס א 12.1.4
אַנעקס א 14.2.6
צעשיידונג פון אַנטוויקלונג, טעסט און פּראָדוקציע ינווייראַנמאַנץ
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.32 אַנעקס א 12.1.2
אַנעקס א 14.2.2
אַנעקס א 14.2.3
אַנעקס א 14.2.4
טוישן מאַנאַגעמענט
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.33 אַנעקס א 14.3.1 טעסט אינפֿאָרמאַציע
טעקנאַלאַדזשיקאַל קאָנטראָלס אַנעקס א 8.34 אַנעקס א 12.7.1 שוץ פון אינפֿאָרמאַציע סיסטעמען בעשאַס קאָנטראָלירן טעסטינג

נאַוויגאַציע ימפּלעמענטאַטיאָן טשאַלאַנדזשיז

אָרגאַניזאַציעס קענען זיך באַגעגענען מיט שוועריקייטן ווי רעסורסן באַגרענעצונגען און נישט גענוגיקע שטיצע פון פאַרוואַלטונג ווען זיי ימפּלעמענטירן די דערהייַנטיקונגען. עפעקטיווע רעסורסן צוטיילונג און באַטייליקונג פון די אינטערעסירטע פּאַרטייען זענען קריטיש צו האַלטן דעם מאָמענטום און דערגרייכן אַ געראָטענע קאָנפאָרמאַטי. רעגולערע טריינינג סעסיעס קענען העלפֿן קלאָר מאַכן די סטאַנדאַרט רעקווירעמענץ, און רעדוצירן קאָנפאָרמאַטי שוועריקייטן.

אַדאַפּטינג צו יוואַלווינג זיכערהייט טרעץ

די דערהייַנטיקונגען ווייַזן די אַדאַפּטאַביליטי פון ISO 27001:2022 צו דער ענדערונג אין זיכערהייט סביבה, און זיכער מאַכן אַז אָרגאַניזאַציעס בלייבן שטאַרק קעגן נייע סכנות. דורך זיך צופּאַסן צו די פֿאַרבעסערטע רעקווירעמענץ, קען אייער אָרגאַניזאַציע פֿאַרשטאַרקן איר זיכערהייט ראַם, פֿאַרבעסערן קאָנפאָרמאַנס פּראָצעסן און האַלטן אַ קאָנקורענץ-פאָרטייל אין דעם גלאָבאַלן מאַרק.


ווי קענען אָרגאַנאַזיישאַנז הצלחה דערגרייכן ISO 27001 סערטאַפאַקיישאַן?

דערגרייכן ISO 27001:2022 פארלאנגט א מעטאדישן צוגאנג, זיכער מאכנדיג אז אייער ארגאניזאציע פאסט צו די פולשטענדיגע רעקווייערמענטס פון דעם סטאנדארט. דא איז א דעטאלירטער אנווייזונג צו נאַוויגירן דעם פראצעס עפעקטיוו:

קיקסטאַרט דיין סערטאַפאַקיישאַן מיט אַ גרונטיק גאַפּ אַנאַליסיס

אידענטיפיצירן פֿאַרבעסערונג געביטן מיט אַ קאָמפּרעהענסיוו גאַפּ אַנאַליז. אָפּשאַצן קראַנט פּראַקטיקעס קעגן ISO 27001 סטאַנדאַרט צו געפֿינען דיסקרעפּאַנסיז. אַנטוויקלען אַ דיטיילד פּראָיעקט פּלאַן וואָס באַשרייבט צילן, צייטליניעס און פֿאַראַנטוואָרטלעכקייטן. באַטייליקן סטייקהאָולדערז פרי צו זיכערן צושטימונג און אַלאָקירן רעסורסן עפֿעקטיוו.

ינסטרומענט אַן עפעקטיוו ISMS

פאַרלייגן און ינסטרומענט אַן אינפֿאָרמאַציע סעקוריטי מאַנאַגעמענט סיסטעם (ISMS) טיילערד צו דיין אָרגאַנאַזיישאַנאַל גאָולז. ינסטרומענט די 93 אַנעקס א קאָנטראָלס, עמפאַסייזינג ריזיקירן אַסעסמאַנט און באַהאַנדלונג (ISO 27001:2022 פּונקט 6.1). אונדזער פּלאַטפאָרמע, ISMS.online, אָטאַמייץ העסקעם טאַסקס, רידוסינג מאַנואַל מי און פֿאַרבעסערן פּינטלעכקייַט.

דורכפירן רעגולער אינערלעכער אַדיץ

אָנפירן רעגולער ינערלעך אַדאַץ צו אפשאצן די עפעקטיווקייט פון אייער ISMS. מענעדזשמענט רעצענזיעס זענען וויכטיג פאר פערפארמענס אפשאצן און נויטיגע קארעקציעס (ISO 27001:2022 קלאוז 9.3). ISMS.online ערמעגליכט רעאל-צייט קאלאבאראציע, פארבעסערט מאַנשאַפֿט עפעקטיווקייט און אוידיט גרייטקייט.

פאַרבינדן מיט סערטאַפאַקיישאַן גוף

סעלעקטירן אַן אַקרעדיטיד סערטאַפאַקיישאַן גוף און פּלאַן די קאָנטראָלירן פּראָצעס, אַרייַנגערעכנט סטאַגע 1 און סטאַגע 2 אַדאַץ. ענשור אַז אַלע דאַקיומענטיישאַן איז גאַנץ און צוטריטלעך. ISMS.online אָפפערס טעמפּלאַטעס און רעסורסן צו פאַרפּאָשעטערן דאַקיומענטיישאַן און שפּור פּראָגרעס.

באַקומען פּראָסט טשאַלאַנדזשיז מיט אַ פריי באַראַטונג

באַקומען ריסאָרס קאַנסטריינץ און קעגנשטעל צו טוישן דורך פאָסטערינג אַ קולטור פון זיכערהייט וויסיקייַט און קעסיידערדיק פֿאַרבעסערונג. אונדזער פּלאַטפאָרמע שטיצט צו האַלטן אַליינמאַנט איבער צייט, העלפּינג דיין אָרגאַניזאַציע צו דערגרייכן און האַלטן סערטאַפאַקיישאַן.

פּלאַנירן אַ פרייע קאָנסולטאַציע צו אַדרעסירן רעסורסן באַגרענעצונגען און נאַוויגירן קעגנשטעל צו ענדערונג. לערנט ווי ISMS.online קען שטיצן אייערע ימפּלעמענטאַציע השתדלות און ענשור אַ געלונגענע סערטיפיקאַציע.

ISO 27001:2022 און סאַפּלייער רעלאַטיאָנשיפּ רעקווירעמענץ

ISO 27001:2022 האט ינטראָודוסט נייַע רעקווירעמענץ צו ענשור אַז אָרגאַנאַזיישאַנז האַלטן געזונט סאַפּלייער און דריט-פּאַרטיי פאַרוואַלטונג מגילה. דאָס כולל:

  • ידענטיפיצירן און אַססעסס סאַפּלייערז: אָרגאַנאַזיישאַנז מוזן ידענטיפיצירן און אַנאַלייז דריט-פּאַרטיי סאַפּלייערז וואָס פּראַל אויף אינפֿאָרמאַציע זיכערהייט. א גרונטיק ריזיקירן אַסעסמאַנט פֿאַר יעדער סאַפּלייער איז מאַנדאַטאָרי צו ענשור העסקעם מיט דיין ISMS.
  • סאַפּלייער זיכערהייַט קאָנטראָלס: ענשור אַז דיין סאַפּלייערז ינסטרומענט טויגן זיכערהייט קאָנטראָלס און אַז זיי זענען קעסיידער ריוויוד. דאָס יקסטענדז צו ינשורינג אַז קונה דינסט לעוועלס און פּערזענלעך דאַטן שוץ זענען נישט אַדווערסלי אַפעקטאַד.
  • אַודיטינג סאַפּלייערזאָרגאַניזאַציעס זאָלן רעגולער אויספאָרשן די פּראָצעסן און סיסטעמען פון זייערע סאַפּלייערס. דאָס איז אין לויט מיט די נייע ISO 27001:2022 רעקווייערמענץ, און זיכער מאַכן אַז די סאַפּלייערס קאָנפאָרמאַטי ווערט אויפגעהאַלטן און אַז ריזיקעס פון דריט-פּאַרטיי פּאַרטנערשיפּס ווערן פאַרמינערט.

 

ימפּרוווד עמפּלויעע סייבערסעקוריטי וויסיקייַט

ISO 27001:2022 האלט צו ונטערשטרייַכן די וויכטיקייט פון אָנגעשטעלטער וויסיקייַט. ימפּלאַמענינג פּאַלאַסיז פֿאַר אָנגאָינג בילדונג און טריינינג איז קריטיש. דער צוגאַנג ינשורז אַז דיין עמפּלוייז זענען נישט בלויז אַווער פון זיכערהייט ריסקס, אָבער זיי זענען אויך טויגעוודיק צו אַקטיוולי אָנטייל נעמען אין מיטאַגייטינג די ריסקס.

  • מענטש טעות פּרעווענטיאָן: ביזנעסער זאָל ינוועסטירן אין טריינינג מגילה וואָס צילן צו פאַרמייַדן מענטש טעות, איינער פון די לידינג סיבות פון זיכערהייט בריטשיז.
  • קלאָר פּאָליטיק אַנטוויקלונג: פאַרלייגן קלאָר גיידליינז פֿאַר אָנגעשטעלטער אָנפירן וועגן דאַטן זיכערהייט. דאָס כולל וויסיקייַט מגילה אויף פישינג, פּאַראָל פאַרוואַלטונג און רירעוודיק מיטל זיכערהייט.
  • זיכערהייט קולטור: שטיצן אַ זיכערהייט-אַווער קולטור ווו עמפּלוייז פילן ימפּאַוערד צו כאַפּן קאַנסערנז וועגן סייבערסעקוריטי טרעץ. אַ סוויווע פון ​​אָופּאַננאַס העלפּס אָרגאַנאַזיישאַנז מאַכנ ריסקס איידער זיי מאַטיריאַלייז אין ינסאַדאַנץ.

ISO 27001:2022 רעקווירעמענץ פֿאַר מענטשנרעכט ריסאָרס זיכערהייט

איינער פון די יקערדיק ריפיינמאַנץ אין ISO 27001:2022 איז זיין יקספּאַנדיד פאָקוס אויף מענטש ריסאָרס זיכערהייט. דאָס כולל:

  • פּערסאַנעל זיפּונג: קלאָר גיידליינז פֿאַר פּערסאַנעל זיפּונג איידער הירינג זענען קריטיש צו ענשור אַז עמפּלוייז מיט אַקסעס צו שפּירעוודיק אינפֿאָרמאַציע טרעפן די פארלאנגט זיכערהייט סטאַנדאַרדס.
  • טריינינג און וויסיקייַטאנגייענדיקע בילדונג איז נויטיק צו זיכער מאַכן אַז די שטאב מיטגלידער זענען גאָר באַוואוסטזיניק וועגן די אָרגאַניזאַציעס זיכערהייט פּאָליטיק און פּראָצעדורן.
  • דיסציפּלינאַרי אַקשאַנז: דעפינירן קלאָר קאַנסאַקווענסאַז פֿאַר פּאָליטיק ווייאַליישאַנז, ינשורינג אַז אַלע עמפּלוייז פֿאַרשטיין די וויכטיקייט פון נאָכקומען מיט זיכערהייט רעקווירעמענץ.

די קאָנטראָלס ינשור אַז אָרגאַנאַזיישאַנז פירן ביידע ינערלעך און פונדרויסנדיק פּערסאַנעל זיכערהייט ריסקס יפעקטיוולי.


אָנגעשטעלטער וויסיקייַט מגילה און זיכערהייט קולטור

פאָסטערינג אַ קולטור פון זיכערהייט וויסיקייַט איז קריטיש פֿאַר מיינטיינינג שטאַרק דיפענסיז קעגן יוואַלווינג סייבער טרעץ. ISO 27001: 2022 פּראַמאָוץ אָנגאָינג טריינינג און וויסיקייַט מגילה צו ענשור אַז אַלע עמפּלוייז, פֿון פירערשאַפט צו שטעקן, זענען ינוואַלווד אין אַפּכאָולדינג אינפֿאָרמאַציע זיכערהייט סטאַנדאַרדס.

  • פישינג סימולאַטיאָנס און זיכערהייט דרילז: קאַנדאַקטינג רעגולער זיכערהייט דרילז און פישינג סימיאַליישאַנז העלפּס צו ענשור אַז עמפּלוייז זענען צוגעגרייט צו שעפּן סייבער ינסאַדאַנץ.
  • ינטעראַקטיווע וואָרקשאָפּס: דינגען עמפּלוייז אין פּראַקטיש טריינינג סעשאַנז וואָס פאַרשטאַרקן שליסל זיכערהייט פּראָטאָקאָלס, ימפּרוווינג קוילעלדיק אָרגאַנאַזיישאַנאַל וויסיקייַט.

קעסיידערדיק פֿאַרבעסערונג און סייבערסעקוריטי קולטור

צום סוף, ISO 27001:2022 אַדוואַקאַץ פֿאַר אַ קולטור פון קעסיידערדיק פֿאַרבעסערונג, ווו אָרגאַנאַזיישאַנז קאַנסיסטאַנטלי אָפּשאַצן און דערהייַנטיקן זייער זיכערהייט פּאַלאַסיז. דעם פּראָואַקטיוו סטאַנס איז ינטאַגראַל צו האַלטן העסקעם און ינשורינג די אָרגאַניזאַציע סטייז פאָרויס פון ימערדזשינג טרעץ.

  • זיכערהייַט גאַווערנאַנס: רעגולער דערהייַנטיקונגען צו זיכערהייט פּאַלאַסיז און אַדאַץ פון סייבערסעקוריטי פּראַקטיסיז ינשור אָנגאָינג העסקעם מיט ISO 27001:2022.
  • פּראָאַקטיווע ריסק מאַנאַגעמענט: ענקערידזשינג אַ קולטור וואָס פּרייאָראַטייז ריזיקירן אַסעסמאַנט און מיטיגיישאַן אַלאַוז אָרגאַנאַזיישאַנז צו בלייבן אָפּרופיק צו נייַע סייבער טרעץ.

אָפּטימאַל טיימינג פֿאַר יסאָ 27001 אַדאָפּטיאָן

אננעמען ISO 27001:2022 איז א סטראַטעגישע באַשלוס וואָס איז אָפּהענגיק פון אייער אָרגאַניזאַציע'ס גרייטקייט און צילן. די אידעאַלע צייט פּאַסט אָפט צו פּעריאָדן פון וווּקס אָדער דיגיטאַלער טראַנספאָרמאַציע, וואו פֿאַרבעסערן זיכערהייט ראַמען קען באַדייטנד פֿאַרבעסערן געשעפט רעזולטאַטן. פריע אננעמען גיט אַ קאָנקורענץ-פאָרטייל, ווייל סערטיפיקאַציע איז אנערקענט אין איבער 150 לענדער, וואָס יקספּאַנדירט אינטערנאַציאָנאַלע געשעפט געלעגנהייטן.

קאַנדאַקטינג אַ גרייטקייַט אַססעססמענט

צו ענשור אַ סימלאַס אַדאַפּשאַן, אָנפירן אַ גרונטיק גרייטקייַט אַסעסמאַנט צו אָפּשאַצן קראַנט זיכערהייט פּראַקטיסיז קעגן די דערהייַנטיקט נאָרמאַל. דאָס כולל:

  • ריס אַנאַליסיס: ידענטיפיצירן געביטן וואָס דאַרפֿן פֿאַרבעסערונג און ייַנרייען זיי מיט ISO 27001:2022 רעקווירעמענץ.
  • ריסאָרס אַלאַקיישאַן: ענשור אַז טויגן רעסורסן, אַרייַנגערעכנט פּערסאַנעל, טעכנאָלאָגיע און בודזשעט, זענען בארעכטיגט צו שטיצן די קינדער.
  • סטייקכאָולדער באַשטעלונג: זיכער קויפן-אין פון שליסל סטייקכאָולדערז צו פאַסילאַטייט אַ גלאַט אַדאַפּטיישאַן פּראָצעס.

אַליינינג סערטאַפאַקיישאַן מיט סטראַטעגיק גאָולז

אַליינינג סערטאַפאַקיישאַן מיט סטראַטידזשיק גאָולז ימפּרוווז געשעפט אַוטקאַמז. באַטראַכטן:

  • טיימליין און דעדליינז: זייט אַווער פון ינדאַסטרי-ספּעציפיש דעדליינז פֿאַר העסקעם צו ויסמיידן פּענאַלטיז.
  • קעסיידערדיק ימפּראָוועמענט: פאָסטער אַ קולטור פון אָנגאָינג יוואַליויישאַן און ענכאַנסמאַנט פון זיכערהייט פּראַקטיסיז.

 

ניצן ISMS.online פֿאַר עפעקטיוו פאַרוואַלטונג

אונדזער פּלאַטפאָרמע, ISMS.online, פיעסעס אַ וויטאַל ראָלע אין יפעקטיוולי פירן די קינדער. עס אָפפערס מכשירים פֿאַר אָטאַמייטינג העסקעם טאַסקס, רידוסינג מאַנואַל מי און צושטעלן פאַקטיש-צייט מיטאַרבעט פֿעיִקייטן. דאָס ינשורז דיין אָרגאַניזאַציע קענען האַלטן העסקעם און שפּור פּראָגרעס יפישאַנטלי איבער די קינדער פּראָצעס.

דורך סטראַטידזשיקלי פּלאַנירונג און ניצן די רעכט מכשירים, דיין אָרגאַניזאַציע קענען נאַוויגירן די אַדאַפּשאַן פון ISO 27001:2022 סמודלי, און ינשורינג געזונט זיכערהייט און העסקעם.

וווּ איז ISO 27001:2022 גלייך מיט אנדערע רעגולאַטאָרי סטאַנדאַרדס?

ISO 27001 פיעסעס אַ באַטייטיק ראָלע אין אַליינמאַנט מיט שליסל רעגולאַטאָרי פראַמעוואָרקס, אַזאַ ווי GDPR און NIS 2, צו פאַרבעסערן דאַטן שוץ און סטרימליין רעגולאַטאָרי אַדכיראַנס. די אַליינמאַנט ניט בלויז סטרענגטאַנז דאַטן פּריוואַטקייט אָבער אויך ימפּרוווז אָרגאַנאַזיישאַנאַל ריזיליאַנס אַריבער קייפל פראַמעוואָרקס.

ווי קען ISO 27001:2022 פֿאַרבעסערן די GDPR העסקעם?

ISO 27001:2022 קאמפלעמענטירט GDPR דורך זיך קאנצענטרירן אויף דאטן שוץ און פריוואטקייט דורך אירע קאמפרעהענסיווע ריזיקא מענעדזשמענט פראצעסן (ISO 27001:2022 קלאוז 6.1). דער סטאנדארט'ס דגוש אויף באשיצן פערזענליכע דאטן איז אין איינקלאנג מיט GDPR'ס שטרענגע רעקווייערמענטס, וואס זיכערט שטארקע דאטן שוץ סטראטעגיעס.

וואָס ראָלע שפּילט ISO 27001:2022 אין שטיצן NIS 2 דיירעקטיווז?

דער סטאַנדאַרט שטיצט NIS 2 דירעקטיוון דורך פֿאַרבעסערן סייבער-זיכערהייט ווידערשטאַנד. ISO 27001:2022'ס פֿאָקוס אויף סאַקאָנע אינטעליגענץ און אינצידענט רעאַקציע איז אין איינקלאַנג מיט NIS 2'ס צילן, פֿאַרשטאַרקנדיק אָרגאַניזאַציעס קעגן סייבער סאַקאָנען און זיכער מאַכנדיק די קאָנטינעואַטי פֿון קריטישע באַדינונגען.

ווי איז יסאָ 27001:2022 ינטאַגרייטיד מיט אנדערע יסאָ סטאַנדאַרדס?

ISO 27001 ינטאַגרייץ יפעקטיוולי מיט אנדערע יסאָ סטאַנדאַרדס, אַזאַ ווי ISO 9001 און יסאָ קסנומקס, קריייטינג סינערדזשיז וואָס פאַרבעסערן קוילעלדיק רעגולאַטאָרי אַליינמאַנט און אַפּעריישאַנאַל עפעקטיווקייַט. די ינטאַגריישאַן פאַסילאַטייץ אַ יונאַפייד צוגאַנג צו אָנפירונג קוואַליטעט, ינווייראַנמענאַל און זיכערהייט סטאַנדאַרדס אין אַן אָרגאַניזאַציע.

ווי קענען אָרגאַנאַזיישאַנז דערגרייכן פולשטענדיק רעגולאַטאָרי אַליינמאַנט מיט ISO 27001:2022?

אָרגאַנאַזיישאַנז קענען דערגרייכן פולשטענדיק רעגולאַטאָרי אַליינמאַנט דורך סינגקראַנייזינג זייער זיכערהייט פּראַקטיסיז מיט ברייטערער רעקווירעמענץ. אונדזער פּלאַטפאָרמע, ISMS.online, אָפפערס ברייט סערטאַפאַקיישאַן שטיצן, פּראַוויידינג מכשירים און רעסורסן צו פאַרפּאָשעטערן דעם פּראָצעס. ינדאַסטרי אַסאָוסייישאַנז און וועבינאַרס ווייַטער פאַרבעסערן פארשטאנד און ימפּלאַמענטיישאַן, ינשורינג אָרגאַנאַזיישאַנז בלייבן געהאָרכיק און קאַמפּעטיטיוו.

קענען ISO 27001:2022 יפעקטיוולי פאַרמינערן נייַ זיכערהייט טשאַלאַנדזשיז?

ימערדזשינג טרעץ, אַרייַנגערעכנט סייבער-אַטאַקס און דאַטן בריטשיז, דאַרפן שטאַרק סטראַטעגיעס. ISO 27001: 2022 אָפפערס אַ פולשטענדיק פריימווערק פֿאַר אָנפירונג ריסקס, עמפאַסייזינג אַ ריזיקירן-באזירט צוגאַנג צו ידענטיפיצירן, אַססעסס און פאַרמינערן פּאָטענציעל טרעץ.

ווי קען ISO 27001:2022 פֿאַרבעסערן סייבער טרעט מיטיגיישאַן?

ISO 27001:2022 סטרענגטאַנז מיטיגיישאַן דורך סטראַקטשערד ריזיקירן פאַרוואַלטונג פּראַסעסאַז. דורך ימפּלאַמענינג אַנעקס א קאָנטראָלס, אָרגאַנאַזיישאַנז קענען פּראָואַקטיוולי אַדרעס וואַלנעראַביליטיז, רידוסינג סייבער ינסאַדאַנץ. דעם פּראָואַקטיוו סטאַנס בויען צוטרוי מיט קלייאַנץ און פּאַרטנערס, דיפערענשיייטינג געשעפטן אין די מאַרק.

וואָס מיטלען ינשור קלאָוד זיכערהייט מיט ISO 27001:2022?

וואָלקן זיכערהייט טשאַלאַנדזשיז זענען פאַרשפּרייט ווי אָרגאַנאַזיישאַנז מייגרייט צו דיגיטאַל פּלאַטפאָרמס. ISO 27001:2022 כולל ספּעציפיש קאָנטראָלס פֿאַר וואָלקן ינווייראַנמאַנץ, ינשורינג דאַטן אָרנטלעכקייַט און באַוואָרעניש קעגן אַנאָטערייזד אַקסעס. די מיטלען שטיצן קונה לויאַלטי און פֿאַרבעסערן מאַרק טיילן.

ווי קען ISO 27001:2022 פאַרהיטן דאַטן בריטשיז?

דאַטאַ בריטשיז האָבן באַטייטיק ריסקס, ימפּאַקטינג שעם און פינאַנציעל פעסטקייַט. ISO 27001: 2022 יסטאַבלישיז פולשטענדיק פּראָטאָקאָלס, ינשורינג קעסיידערדיק מאָניטאָרינג און פֿאַרבעסערונג. סערטאַפייד אָרגאַנאַזיישאַנז אָפט דערפאַרונג ווייניקערע בריטשיז, מיינטיינינג עפעקטיוו זיכערהייט מיטלען.

ווי קענען אָרגאַנאַזיישאַנז אַדאַפּט צו יוואַלווינג סאַקאָנע לאַנדסקייפּס?

אָרגאַנאַזיישאַנז קענען אַדאַפּט ISO 27001:2022 צו יוואַלווינג טרעץ דורך קעסיידער אַפּדייטינג זיכערהייט פּראַקטיסיז. דעם אַדאַפּטאַבילאַטי ינשורז אַליינמאַנט מיט ימערדזשינג טרעץ, מיינטיינינג געזונט דיפענסיז. דורך דעמאַנסטרייטינג אַ היסכייַוועס צו זיכערהייט, סערטאַפייד אָרגאַנאַזיישאַנז באַקומען אַ קאַמפּעטיטיוו ברעג און זענען בילכער דורך קלייאַנץ און פּאַרטנערס.

צו אַנטוויקלען אַ זיכערהייט קולטור מיט ISO 27001 העסקעם

ISO 27001 סערוועס ווי אַ קאָרנערסטאָון אין דעוועלאָפּינג אַ געזונט זיכערהייט קולטור דורך עמפאַסייזינג וויסיקייַט און פולשטענדיק טריינינג. דער צוגאַנג פארשטארקן ניט בלויז דיין אָרגאַניזאַציע ס זיכערהייט האַלטנ זיך אָבער אויך אַליינז מיט קראַנט סייבערסעקוריטי סטאַנדאַרדס.

ווי צו פֿאַרבעסערן זיכערהייט וויסיקייַט און טריינינג

זיכערהייט וויסיקייַט איז ינטאַגראַל צו ISO 27001: 2022, ינשורינג דיין עמפּלוייז פֿאַרשטיין זייער ראָלעס אין פּראַטעקטינג אינפֿאָרמאַציע אַסעץ. טיילערד טריינינג מגילה ימפּאַוער שטעקן צו דערקענען און ריספּאַנד צו טרעץ יפעקטיוולי, מינאַמייזינג אינצידענט ריסקס.

וואָס זענען עפעקטיוו טריינינג סטראַטעגיעס?

אָרגאַנאַזיישאַנז קענען פאַרבעסערן טריינינג דורך:

  • ינטעראַקטיווע וואָרקשאָפּס: אָנפירן ענגיידזשינג סעשאַנז וואָס פאַרשטאַרקן זיכערהייט פּראָטאָקאָלס.
  • E- לערנען מאָדולעס: צושטעלן פלעקסאַבאַל אָנליין קאָרסאַז פֿאַר קעסיידערדיק לערנען.
  • סימיאַלייטיד עקסערסייזיז: ימפּלאַמענט פישינג סימיאַליישאַנז און ינסידענט ענטפער דרילז צו פּרובירן גרייטקייַט.

 

ווי טוט פירערשאַפט השפּעה אויף זיכערהייט קולטור?

פירערשאַפט פיעסעס אַ פּיוואַטאַל ראָלע אין עמבעדדינג אַ זיכערהייט-פאָוקיסט קולטור. דורך פּרייאָראַטייזינג זיכערהייט ינישאַטיווז און פירן דורך ביישפּיל, פאַרוואַלטונג ינסטילז פֿאַראַנטוואָרטלעכקייט און ווידזשאַלאַנס איבער די אָרגאַניזאַציע, מאכן זיכערהייט ינטאַגראַל צו די אָרגאַנאַזיישאַנאַל יטאָס.

וואָס זענען די לאַנג-טערמין בענעפיץ פון זיכערהייט וויסיקייַט?

ISO 27001:2022 אָפפערס סוסטאַינעד ימפּרווומאַנץ און ריזיקירן רעדוקציע, ענכאַנסינג קרעדיביליטי און פּראַוויידינג אַ קאַמפּעטיטיוו מייַלע. אָרגאַנאַזיישאַנז באַריכט געוואקסן אַפּעריישאַנאַל עפעקטיווקייַט און רידוסט קאָס, שטיצן וווּקס און עפן נייַ אַפּערטונאַטיז.

ווי שטיצט ISMS.online דיין זיכערהייט קולטור?

אונדזער פּלאַטפאָרמע, ISMS.online, העלפֿט אָרגאַניזאַציעס דורך אָנבאָטן מכשירים פֿאַר טראַקינג טריינינג פּראָגרעס און פֿאַרלייכטערן מיטאַרבעט אין רעאַל-צייט. דאָס גאַראַנטירט אַז זיכערהייט וויסיקייַט איז מיינטיינד און קעסיידער פֿאַרבעסערט, אין לויט מיט די צילן פון ISO 27001:2022.


נאַוויגאַציע טשאַלאַנדזשיז אין יסאָ 27001:2022 ימפּלעמענטאַטיאָן

ימפּלאַמענינג יסאָ 27001:2022 דאָס נעמט אַרײַן איבערקומען באַדײַטנדיקע שוועריקייטן, ווי צום בײַשפּיל פאַרוואַלטן באַגרענעצטע רעסורסן און זיך באַשעפֿטיקן מיט קעגנערשאַפֿט צו ענדערונגען. די שוועריקייטן מוזן ווערן באַהאַנדלט כּדי צו דערגרייכן סערטיפֿיקאַציע און פֿאַרבעסערן די אינפֿאָרמאַציע-זיכערהייט שטעלונג פֿון אײַער אָרגאַניזאַציע.

ידענטיפיצירן פּראָסט ימפּלאַמענטיישאַן כערדאַלז

אָרגאַניזאַציעס שטויסן זיך אָפט אָן מיט שוועריקייטן אין צוטיילן גענוג רעסורסן, סיי פינאַנציעלע און סיי מענטשלעכע, צו טרעפן די פולשטענדיקע רעקווייערמענץ פון ISO 27001:2022. קעגנערשאַפט צו אַדאַפּטירן נייע זיכערהייט פּראַקטיקעס קען אויך שטערן פּראָגרעס, ווייל עמפּלוייז קענען זיין צווייפלהאַפֿטיק צו ענדערן די איינגעשטעלטע אַרבעטספלאָוז.

עפעקטיוו מיטל פאַרוואַלטונג סטראַטעגיעס

צו אַפּטאַמייז ריסאָרס פאַרוואַלטונג, פּרייאָראַטייז טאַסקס באזירט אויף ריזיקירן אַסעסמאַנט אַוטקאַמז, פאָוקיסינג אויף הויך-פּראַל געביטן (ISO 27001:2022 פּונקט 6.1). אונדזער פּלאַטפאָרמע, ISMS.online, אָטאַמייץ העסקעם טאַסקס, רידוסינג מאַנואַל מי און ינשורינג קריטיש געביטן באַקומען די נייטיק ופמערקזאַמקייט.

אָוווערקאַמינג קעגנשטעל צו טוישן

עפעקטיוו קאָמוניקאַציע און טריינינג זענען שליסל צו מיטאַגייטינג קעגנשטעל. דינגען עמפּלוייז אין די ימפּלאַמענטיישאַן פּראָצעס דורך כיילייטינג די די בענעפיץ פון ISO 27001:2022, אַזאַ ווי ענכאַנסט דאַטן שוץ און GDPR אַליינמאַנט. רעגולער טריינינג סעשאַנז קענען שטיצן אַ קולטור פון זיכערהייט וויסיקייַט און העסקעם.

ענכאַנסינג ימפּלעמענטאַטיאָן מיט ISMS.online

ISMS.online פיעסעס אַ פּיוואַטאַל ראָלע אין אָוווערקאַמינג די טשאַלאַנדזשיז דורך פּראַוויידינג מכשירים וואָס פאַרבעסערן מיטאַרבעט און סטרימליין דאַקיומענטיישאַן. אונדזער פּלאַטפאָרמע שטיצט ינאַגרייטיד העסקעם סטראַטעגיעס, אַליינינג ISO 27001 מיט סטאַנדאַרדס ווי ISO 9001, דערמיט ימפּרוווינג קוילעלדיק עפעקטיווקייַט און רעגולאַטאָרי אַדכיראַנס. דורך סימפּלאַפייינג די ימפּלאַמענטיישאַן פּראָצעס, ISMS.online העלפּס דיין אָרגאַניזאַציע דערגרייכן און טייַנען יסאָ 27001:2022 סערטאַפאַקיישאַן יפעקטיוולי.

וואָס זענען די הויפּט אונטערשיידן צווישן ISO 27001:2022 און פריערדיקע ווערסיעס?

ISO 27001:2022 פירט איין וויכטיקע דערהייַנטיקונגען צו טרעפן די אנטוויקלטע זיכערהייט פארלאנגען, פארשטארקנדיק איר רעלאַוואַנץ אין היינטיקן דיגיטאַלן סביבה. א באַדייטנדיקע ענדערונג איז די אויסברייטערונג פון אַנעקס A קאָנטראָלן, איצט אין גאַנצן 93, וואָס אַרייַננעמען נייע מיטלען פֿאַר וואָלקן זיכערהייט און סאַקאָנע אינטעליגענץ. די צוגעבן אונטערשטרייכן די וואַקסנדיקע וויכטיקייט פון דיגיטאַלע עקאָסיסטעם און פּראָאַקטיוו סאַקאָנע פאַרוואַלטונג.

פּראַל אויף קאָמפּליאַנסע און סערטאַפאַקיישאַן
די דערהייַנטיקונגען אין ISO 27001:2022 דאַרפן אַדזשאַסטמאַנץ אין העסקעם פּראַסעסאַז. דיין אָרגאַניזאַציע מוזן ויסשטימען די נייַע קאָנטראָלס אין איר אינפֿאָרמאַציע זיכערהייט מאַנאַגעמענט סיסטעמען (ISMS), און ינשורינג אַליינמאַנט מיט די לעצטע רעקווירעמענץ (ISO 27001:2022 פּונקט 6.1). די ינאַגריישאַן סטרימליינז סערטאַפאַקיישאַן דורך פּראַוויידינג אַ פולשטענדיק פריימווערק פֿאַר אָנפירונג אינפֿאָרמאַציע ריסקס.

ניו קאָנטראָלס און זייער באַטייַט
די הקדמה פון קאָנטראָלס פאָוקיסט אויף וואָלקן זיכערהייט און סאַקאָנע סייכל איז נאָוטווערדי. די קאָנטראָלס העלפֿן דיין אָרגאַניזאַציע צו באַשיצן דאַטן אין קאָמפּלעקס דיגיטאַל ינווייראַנמאַנץ, אַדרעסינג וואַלנעראַביליטיז יינציק צו וואָלקן סיסטעמען. דורך ימפּלאַמענינג די מיטלען, איר קענען פאַרבעסערן דיין זיכערהייט האַלטנ זיך און רעדוצירן די ריזיקירן פון דאַטן בריטשיז.

אַדאַפּטינג צו ניו רעקווירעמענץ
צו אַדאַפּט צו די ענדערונגען, דיין אָרגאַניזאַציע זאָל דורכפירן אַ גרונטיק ריס אַנאַליסיס צו ידענטיפיצירן געביטן וואָס דאַרפֿן פֿאַרבעסערונג. דאָס ינוואַלווז אַססעססינג קראַנט פּראַקטיסיז קעגן די דערהייַנטיקט נאָרמאַל, און ינשורינג אַליינמאַנט מיט נייַע קאָנטראָלס. דורך ניצן פּלאַטפאָרמס ווי ISMS.online, איר קענען אָטאַמייט העסקעם טאַסקס, רידוסינג מאַנואַל מי און פֿאַרבעסערן עפעקטיווקייַט.

די דערהייַנטיקונגען אונטערשטרייַכן ISO 27001:2022'ס היסכייַוועס צו אַדרעסירן היינטיקע זיכערהייט טשאַלאַנדזשיז, און ענשור אַז אייער אָרגאַניזאַציע בלייבט ווידערשטאַנדספעיִק קעגן אויפקומענדיקע סכנות.

פארוואס זאָלן קאָמפלייאַנס אָפיצירן פּרייאָריטעטירן ISO 27001:2022?

ISO 27001:2022 איז קריטיש פֿאַר קאָמפּליאַנס אָפיצירן וואָס זוכן צו פֿאַרבעסערן זייער אָרגאַניזאַציעס אינפֿאָרמאַציע זיכערהייט ראַם. איר סטרוקטורירטע מעטאָדאָלאָגיע פֿאַר רעגולאַטאָרישע אַדכיראַנס און ריזיקאָ פאַרוואַלטונג איז נייטיק אין היינטיקן פֿאַרבונדענעם סביבה.

נאַוויגאַציע רעגולאַטאָרי פראַמעוואָרקס
ISO 27001:2022 אַליינז מיט גלאבאלע סטאַנדאַרדס ווי GDPR, פּראַוויידינג אַ פולשטענדיק פריימווערק וואָס ינשורז דאַטן שוץ און פּריוואַטקייט. דורך אַדכירינג צו זייַן גיידליינז, איר קענען קאַנפאַדאַנטלי נאַוויגירן קאָמפּלעקס רעגולאַטאָרי לאַנדסקייפּס, רידוסינג לעגאַל ריסקס און ענכאַנסינג גאַווערנאַנס (ISO 27001:2022 פּונקט 6.1).

פּראָאַקטיווע ריסק מאַנאַגעמענט
דער ריזיקאָ-באַזירטער צוגאַנג פֿון דעם סטאַנדאַרט ערמעגליכט אָרגאַניזאַציעס סיסטעמאַטיש צו ידענטיפֿיצירן, אָפּשאַצן און פֿאַרמינדערן ריזיקאָס. די פּראָאַקטיווע שטעלונג מינימיזירט שוואַכקייטן און פֿאָדערט אַ קולטור פֿון קאָנטינויִערלעכער פֿאַרבעסערונג, וואָס איז וויכטיק פֿאַר אויפֿהאַלטן אַ שטאַרקע זיכערהייט-פּאָזיציע. קאָנפאָרמאַנס אָפֿיצירן קענען נוצן ISO 27001:2022 צו אימפּלעמענטירן עפֿעקטיווע ריזיקאָ-באַהאַנדלונג סטראַטעגיעס, און זיכער מאַכן ווידערשטאַנד קעגן אויפֿקומענדיקע סכנות.

ענכאַנסינג אָרגאַנאַזיישאַנאַל זיכערהייַט
ISO 27001:2022 פֿאַרבעסערט באַדייטנד די זיכערהייט שטאַנד פֿון אייער אָרגאַניזאַציע דורך אײַנפֿירן זיכערהייט פּראַקטיקעס אין די הויפּט געשעפֿט פּראָצעסן. די אינטעגראַציע פֿאַרשטאַרקט אָפּעראַציאָנעלע עפֿעקטיווקייט און בויט פֿאַרטרוי מיט די אינטערעסירטע פּאַרטייען, און שטעלט אייער אָרגאַניזאַציע פֿאָר ווי אַ פֿירער אין אינפֿאָרמאַציע זיכערהייט.

עפעקטיוו ימפּלאַמענטיישאַן סטראַטעגיעס
קאמפלייענס אפיצירן קענען אימפלעמענטירן ISO 27001:2022 עפעקטיוו דורך נוצן פּלאַטפאָרמעס ווי ISMS.online, וואָס פֿאַרשטאַרקן די השתדלות דורך אויטאָמאַטישע ריזיקאָ אַסעסמאַנץ און רעאַל-צייט מאָניטאָרינג. באַטייליקן סטייקהאָולדערז און פאָסטערן אַ זיכערהייט-באַוואוסטזיניקע קולטור זענען קריטישע טריט אין עמבעדדינג די פּרינציפּן פון דעם סטאַנדאַרט אין דיין אָרגאַניזאַציע.

דורך געבן א פריאריטעט צו ISO 27001:2022, באשיצט איר נישט נאר די דאטן פון אייער ארגאניזאציע, נאר איר פירט אויך סטראטעגישע מעלות אין א קאנקורענטישן מארק.

ווי אזוי פארבעסערט ISO 27001:2022 זיכערהייט פריימווערקס?

ISO 27001:2022 שטעלט אויף א פולשטענדיגע פריימווערק פארן פארוואלטן אינפארמאציע זיכערהייט, מיט א פאקוס אויף א ריזיקא-באזירטן צוגאנג. דער צוגאנג ערלויבט אייער ארגאניזאציע סיסטעמאטיש צו אידענטיפיצירן, אפשאצן און אדרעסירן מעגליכע סכנות, זיכערענדיג א שטארקן שוץ פון סענסיטיווע דאטן און אנהאלטן אינטערנאציאנאלע סטאנדארטן.

שליסל סטראַטעגיעס פֿאַר סאַקאָנע מיטיגיישאַן

  • אָנפירן ריזיקירן אַססעססמאַנץ: גרינטלעכע אפשאצונגען אידענטיפיצירן שוואכקייטן און מעגלעכע סכנות (ISO 27001:2022 פּונקט 6.1), און פאָרמען די באַזע פֿאַר געצילטע זיכערהייט מיטלען.
  • אימפלעמענטירן זיכערהייט קאנטראלן: אַנעקס א קאָנטראָלס ווערן גענוצט צו אַדרעסירן ספּעציפֿישע ריזיקעס, און זיכער מאַכן אַ גאַנצייטלעכן צוגאַנג צו געפאַר פאַרהיטונג.
  • קעסיידערדיק מאָניטאָרינג: רעגולערע איבערבליקן פון זיכערהייט פּראַקטיקעס ערמעגלעכן אַדאַפּטאַציע צו יוואַלווינג סכנות, און אויפהאלטן די עפעקטיווקייט פון אייער זיכערהייט האַלטונג.

דאַטאַ פּראַטעקשאַן און פּריוואַטקייט אַליינמאַנט
ISO 27001:2022 ינטאַגרייץ זיכערהייט פּראַקטיסיז אין אָרגאַנאַזיישאַנאַל פּראַסעסאַז, אַליינמאַנט מיט רעגיאַליישאַנז ווי GDPR. דאָס ינשורז אַז פערזענלעכע דאַטן זענען כאַנדאַלד סיקיורלי, רידוסינג לעגאַל ריסקס און ענכאַנסינג די צוטרוי פון סטייקכאָולדערז.

בויען אַ פּראָאַקטיווע זיכערהייט קולטור
דורך פארשטארקן זיכערהייט באוואוסטזיין, ISO 27001:2022 פאָרדערט קאָנטינויִערלעכע פֿאַרבעסערונג און וואכזאַמקייט. די פּראָאַקטיווע שטעלונג מינימיזירט שוואַכקייטן און פארשטארקט אייער אָרגאַניזאַציע'ס אַלגעמיינע זיכערהייט שטעלונג. אונדזער פּלאַטפאָרמע, ISMS.online, שטיצט די השתדלות מיט מכשירים פֿאַר רעאַל-צייט מאָניטאָרינג און אויטאָמאַטישע ריזיקאָ אַסעסמאַנץ, פּאָזיציאָנירנדיק אייער אָרגאַניזאַציע ווי אַ פירער אין אינפֿאָרמאַציע זיכערהייט.

ארייננעמען ISO 27001:2022 אין אייער זיכערהייט סטראַטעגיע ניט נאָר פארשטארקט פארטיידיקונגען, נאָר אויך פארבעסערט אייער אָרגאַניזאַציע'ס רעפּוטאַציע און קאָנקורענץ-פאָרטייל.

וואָסערע מעלות אָפערט ISO 27001:2022 פֿאַר סעאָס?

ISO 27001: 2022 איז אַ סטראַטידזשיק אַסעט פֿאַר סעאָס, ימפּרוווינג אָרגאַנאַזיישאַנאַל ריזיליאַנס און אַפּעריישאַנאַל עפעקטיווקייַט דורך אַ ריזיקירן-באזירט מעטאַדאַלאַדזשי. דער נאָרמאַל אַליינז זיכערהייט פּראָטאָקאָלס מיט געשעפט אַבדזשעקטיווז, ינשורינג געזונט אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג.

ווי אזוי פארבעסערט ISO 27001:2022 סטראַטעגישע געשעפט אינטעגראַציע?

ריזיקאָ פאַרוואַלטונג פריימווערק:
ISO 27001:2022 גיט אַן אַלגעמיינעם פריימווערק פֿאַר אידענטיפֿיצירן און פֿאַרמינדערן ריזיקעס, באַשיצן אייערע אַסעץ און זיכער מאַכן געשעפֿטלעכע קאָנטינויִטעט.

רעגולאַטאָרישע קאָנפאָרמאַנס סטאַנדאַרדס:
דורך זיך צופּאַסן צו גלאָבאַלע סטאַנדאַרדן ווי GDPR, מינימיזירט עס לעגאַלע ריזיקעס און שטאַרקט גאַווערנאַנס, וואָס איז וויכטיק פֿאַר אויפהאַלטן מאַרק צוטרוי.

וואָס זענען די קאָנקורענץ-פֿעיִקייטן פֿון ISO 27001:2022?

רעפּוטאַטיאָן ימפּרוווינג:
סערטיפיקאציע ווייזט א מחויבות צו זיכערהייט, פארגרעסערנדיג קונה צוטרוי און צופֿרידנקייט. אָרגאַניזאַציעס באַריכטן אָפט געוואקסענע קונה צוטרוי, וואָס פירט צו העכערע ריטענשאַן ראַטעס.

גלאבאלע מאַרק אַקסעס:
מיט אקצעפטאציע אין איבער 150 לענדער, ISO 27001:2022 ערלייכטערט אריינגאנג אין אינטערנאציאנאלע מארקפלעצער, און אָפערט א קאָנקורענץ-פאָרטייל.

ווי קען ISO 27001:2022 פירן צו ביזנעס וואוקס?

אַפּעריישאַנאַל עפעקטיווקייַט:
פֿאַרשטאַרקטע פּראָצעסן רעדוצירן זיכערהייט אינצידענטן, פֿאַרמינערן קאָסטן און פֿאַרבעסערן עפֿעקטיווקייט.

כידעש און דיגיטאַלע טראַנספאָרמאַציע:
דורך פארשטארקן א קולטור פון זיכערהייט באוואוסטזיין, שטיצט עס דיגיטאלע טראנספארמאציע און כידעש, וואס טרייבט ביזנעס וואוקס.

ינטאַגרייטינג ISO 27001:2022 אין דיין סטראַטידזשיק פּלאַנירונג אַליינז זיכערהייט מיטלען מיט אָרגאַנאַזיישאַנאַל גאָולז, ינשורינג זיי שטיצן ברייטערער געשעפט אַבדזשעקטיווז. אונדזער פּלאַטפאָרמע, ISMS.online, סימפּלאַפייז העסקעם, און אָפפערס מכשירים פֿאַר פאַקטיש-צייט מאָניטאָרינג און ריזיקירן פאַרוואַלטונג, וואָס ינשורז דיין אָרגאַניזאַציע איז זיכער און קאַמפּעטיטיוו.

ווי אזוי צו פארגרינגערן דיגיטאלע טראנספארמאציע מיט ISO 27001:2022

ISO 27001: 2022 גיט אַ פולשטענדיק פריימווערק פֿאַר אָרגאַנאַזיישאַנז יבערגאַנג צו דיגיטאַל פּלאַטפאָרמס, ינשורינג דאַטן שוץ און אַדכיראַנס צו אינטערנאַציאָנאַלע סטאַנדאַרדס. דער נאָרמאַל איז פּיוואַטאַל אין אָנפירונג דיגיטאַל ריסקס און ענכאַנסינג זיכערהייט מיטלען.

ווי צו פירן דיגיטאַל ריסקס יפעקטיוולי
ISO 27001:2022 אָפפערס אַ ריזיקירן-באזירט צוגאַנג צו ידענטיפיצירן און פאַרמינערן וואַלנעראַביליטיז. דורך אָנפירן גרונטיק ריזיקירן אַסעסמאַנץ און ימפּלאַמענינג אַנעקס א קאָנטראָלס, דיין אָרגאַניזאַציע קענען פּראָואַקטיוולי אַדרעס פּאָטענציעל טרעץ און האַלטן געזונט זיכערהייט מיטלען. דער צוגאַנג איז אַליינז מיט יוואַלווינג סייבערסעקוריטי רעקווירעמענץ, ינשורינג דיין דיגיטאַל אַסעץ זענען באַוואָרענען.

ווי צו שטיצן זיכער דיגיטאַל כידעש
ינטאַגרייטינג ISO 27001:2022 אין דיין אַנטוויקלונג לייפסייק ינשורז זיכערהייט איז פּרייאָראַטייזד פון פּלאַן צו דיפּלוימאַנט. דאָס ראַדוסאַז בריטש ריסקס און ימפּרוווז דאַטן שוץ, אַלאַוינג דיין אָרגאַניזאַציע צו נאָכגיין כידעש קאַנפאַדאַנטלי און האַלטן העסקעם.

ווי צו בויען אַ קולטור פון דיגיטאַל זיכערהייט
פּראַמאָוטינג אַ קולטור פון זיכערהייט ינוואַלווז עמפאַסייזינג וויסיקייַט און טריינינג. ינסטרומענט פולשטענדיק מגילה וואָס יקוויפּ דיין מאַנשאַפֿט מיט די סקילז דארף צו דערקענען און ריספּאַנד צו דיגיטאַל טרעץ יפעקטיוולי. דעם פּראָואַקטיוו שטעלונג פאָסטערז אַ זיכערהייט-באַוווסטזיניק סוויווע, יקערדיק פֿאַר מצליח דיגיטאַל טראַנספאָרמאַציע.

דורך אַדאַפּטינג ISO 27001: 2022, דיין אָרגאַניזאַציע קענען נאַוויגירן דיגיטאַל קאַמפּלעקסיטיז, ינשורינג זיכערהייט און העסקעם זענען ינטאַגראַל צו דיין סטראַטעגיעס. דעם אַליינמאַנט ניט בלויז פּראַטעקץ שפּירעוודיק אינפֿאָרמאַציע אָבער אויך ימפּרוווז אַפּעריישאַנאַל עפעקטיווקייַט און קאַמפּעטיטיוו מייַלע.

וואָס זענען די וויכטיקסטע באַטראַכטונגען פֿאַר ימפּלאַמענטינג ISO 27001:2022?

ימפּלאַמענטיישאַן פון ISO 27001: 2022 ינקלודז מאַטיקיאַלאַס פּלאַנירונג און מיטל פאַרוואַלטונג צו ענשור מצליח ינטאַגריישאַן. שליסל קאַנסידעריישאַנז אַרייַננעמען סטראַטידזשיק ריסאָרס אַלאַקיישאַן, ענגיידזשינג שליסל פּערסאַנעל און פאָסטערינג אַ קולטור פון קעסיידערדיק פֿאַרבעסערונג.

סטראַטידזשיק ריסאָרס אַלאַקיישאַן
פּריאָריטיזינג טאַסקס באזירט אויף פולשטענדיק ריזיקירן אַסעסמאַנץ איז יקערדיק. דיין אָרגאַניזאַציע זאָל פאָקוס אויף אַרעאַס מיט הויך פּראַל, און ענשור אַז זיי באַקומען טויגן ופמערקזאַמקייט ווי אַוטליינד אין ISO 27001:2022 פּונקט 6.1. ניצן פּלאַטפאָרמס ווי ISMS.online קענען אָטאַמייט טאַסקס, רידוסינג מאַנואַל מי און אָפּטימיזינג מיטל נוצן.

ענגיידזשינג שליסל פּערסאַנעל
סיקיורינג ביי-אין פון שליסל פּערסאַנעל פרי אין דעם פּראָצעס איז וויטאַל. דאָס ינוואַלווז פאַסטערינג מיטאַרבעט און אַליינינג מיט אָרגאַנאַזיישאַנאַל גאָולז. קלאָר קאָמוניקאַציע פון ​​די בענעפיץ און אַבדזשעקטיווז פון ISO 27001:2022 העלפּס צו רעדוצירן קעגנשטעל און ינקעראַדזשאַז אַקטיוו אָנטייל.

פאָסטערינג אַ קולטור פון קעסיידערדיק פֿאַרבעסערונג
קעסיידער ריוויוינג און אַפּדייטינג דיין אינפֿאָרמאַציע סעקוריטי מאַנאַגעמענט סיסטעמען (ISMS) צו אַדאַפּט צו יוואַלווינג טרעץ איז קריטיש. דאָס ינוואַלווז דורכפירונג פּעריאָדיש אַדאַץ און פאַרוואַלטונג באריכטן צו ידענטיפיצירן געביטן פֿאַר ענכאַנסמאַנט, ווי ספּעסיפיעד אין ISO 27001:2022 פּונקט 9.3.

סטעפּס פֿאַר מצליח ימפּלאַמענטיישאַן
צו ענשור אַ מצליח ימפּלאַמענטיישאַן, דיין אָרגאַניזאַציע זאָל:

  • אָנפירן אַ ריס אַנאַליסיס צו ידענטיפיצירן געביטן וואָס דאַרפֿן פֿאַרבעסערונג.
  • אַנטוויקלען אַ פולשטענדיק פּרויעקט פּלאַן מיט קלאָר אַבדזשעקטיווז און טיימליינז.
  • ניצן מכשירים און רעסורסן, אַזאַ ווי ISMS.online, צו סטרימליין פּראַסעסאַז און פֿאַרבעסערן עפעקטיווקייַט.
  • שטיצן אַ קולטור פון זיכערהייט וויסיקייַט דורך רעגולער טריינינג און קאָמוניקאַציע.

דורך אַדרעסינג די קאַנסידעריישאַנז, דיין אָרגאַניזאַציע קענען יפעקטיוולי ינסטרומענט ISO 27001: 2022, ימפּרוווינג זייַן זיכערהייט האַלטנ זיך און ינשורינג אַליינמאַנט מיט אינטערנאַציאָנאַלע סטאַנדאַרדס.

אָנהייב דיין ISO 27001:2022 נסיעה מיט ISMS.online. פּלאַן אַ פערזענליכען דעמאָ איצט צו זען ווי אונדזער פולשטענדיק סאַלושאַנז קענען פאַרפּאָשעטערן דיין העסקעם און סטרימליין דיין ימפּלאַמענטיישאַן פּראַסעסאַז. פֿאַרבעסערן דיין זיכערהייט פריימווערק און בוסט אַפּעריישאַנאַל עפעקטיווקייַט מיט אונדזער קאַטינג-ברעג מכשירים.

ווי קענען ISMS.online סטרימליין דיין העסקעם דזשאָורניי?

  • אָטאַמייט און פאַרפּאָשעטערן טאַסקס: אונדזער פּלאַטפאָרמע ראַדוסאַז מאַנואַל מי און ימפּרוווז פּינטלעכקייַט דורך אָטאַמיישאַן. די ינטואַטיוו צובינד פירן איר שריט-דורך-שריט, און ינשורינג אַלע נייטיק קרייטיריאַ זענען באגעגנט יפישאַנטלי.
  • וואָס שטיצן אָפפערס ISMS.online?מיט פֿעיִטשערז ווי אויטאָמאַטישע ריזיקאָ אַסעסמאַנץ און רעאַל-צייט מאָניטאָרינג, העלפֿט ISMS.online אויפֿהאַלטן אַ שטאַרקע זיכערהייט שטעלונג. אונדזער לייזונג איז אין לויט מיט ISO 27001:2022'ס ריזיקאָ-באַזירטן צוגאַנג, פּראָאַקטיוו אַדרעסירנדיק וואַלנעראַביליטיז (ISO 27001:2022 פּונקט 6.1).
  • פארוואס פּלאַן אַ פערזענליכען דעמאָ?אַנטדעקט ווי אונדזערע לייזונגען קענען טראַנספאָרמירן אייער סטראַטעגיע. א פערזענליכע דעמאָ אילוסטרירט ווי ISMS.online קען טרעפן די ספּעציפֿישע באדערפענישן פון אייער אָרגאַניזאַציע, און אָפֿערט איינבליקן אין אונדזערע מעגלעכקייטן און בענעפֿיטן.

ווי קען ISMS.online פֿאַרבעסערן מיטאַרבעט און עפעקטיווקייַט?

אונדזער פּלאַטפאָרמע שטיצט סימלאַס צוזאַמענאַרבעט, וואָס אַלאַוז דיין אָרגאַניזאַציע דערגרייכן ISO 27001:2022 סערטאַפאַקיישאַן. דורך ניצן ISMS.online, דיין מאַנשאַפֿט קענען פאַרבעסערן זיין זיכערהייט פריימווערק, פֿאַרבעסערן אַפּעריישאַנאַל עפעקטיווקייַט און באַקומען אַ קאַמפּעטיטיוו מייַלע. ספר אַ דעמאָ הייַנט צו דערפאַרונג די טראַנספאָרמאַטיוו מאַכט פון ISMS.online און ענשור דיין אָרגאַניזאַציע בלייבט זיכער און געהאָרכיק.


סאַם פּעטערס

סאַם איז טשיף פּראָדוקט אָפיציר ביי ISMS.online און פירט די אַנטוויקלונג פון אַלע פּראָדוקט פֿעיִקייטן און פאַנגקשאַנאַליטי. סאַם איז אַ מומחה אין פילע געביטן פון העסקעם און אַרבעט מיט קלייאַנץ אויף קיין בעספּאָקע אָדער גרויס-וואָג פּראַדזשעקס.

פֿאַרבונדענע סוגיות

יסאָ קסנומקס

סייבער-קרימינאַליטעט קעגן געאָפּאָליטיק: ווי ראַנסאָמווער ווערט אַ געאָפּאָליטישע געצייַג

נאציאנאל שטאטן פארשטארקן דעסטרוקטיווע אטאקעס ניצנדיק ראַנסאָמווער און ווייפּערס. וואָס קען מען טאָן צו פאַרוואַלטן דעם ריזיקע? אין 2017, האבן רוסלאַנד-פֿאַרבונדענע קעגנער אַרויסגעלאָזט אַן אַטאַק וואָס איז שפּעטער באַקאַנט געוואָרן אַלס NotPetya, אַלס טייל פֿון אַן אָנגייענדיקער קאַמפּאַניע קעגן אוקראַיִנע. פארשטעלט צו אויסזען ווי די פעטיא ראַנסאָמווער, די קאנסעקווענצן פון די פארניכטנדיקע סייבער-אטאקע זענען געווען פארניכטונג, אנשטאט פינאנציעלע געווינס. דער שאדן פון דעם ווישער-געצייג איז געגאנגען ווייט ווייטער פון זיין ציל, און האט געטראפן פירמעס איבער גאנץ אייראפע און ווייטער. כּמעט אַ יאָרצענדלינג שפּעטער, ווערן ווייפּערס און ראַנסאָמווער שליסל מכשירים פֿאַר נאַציאָנאַלע שטאַט אַטאַקערז צו האַלטן קריטישע באַדינונגען און פאַרשאַפן דיסראַפּשאַן. דער 2021 קאָלאָניאַל פּייפּליין אינצידענט איז אַ גוט בייַשפּיל פון די שעדיקן וואָס קען פּאַסירן ווי אַ רעזולטאַט פון דעם טיפּ פון אַטאַק. צוגעשריבן צו דארקסייד — א גרופע מיט רוסישע פארבינדונגען — האט דער אטאקע געצוואונגען דעם פארשליס פון דער גרעסטער ברענשטאף רער אין די פאראייניגטע שטאטן, וואס האט ארויסגערופן ברייטע ברענשטאף מאנגלען. אין 2021, האבן צפון קארעאישע רעגירונג-פארבינדענע קעגנער דורכגעפירט די מאוי ראַנסאָמווער אטאקעס קעגן שפיטעלער און דיאַגנאָסטיק צענטערס, מיטן ציל צו דזשענערירן רעוועך און פאַראורזאַכן כאַאָס. די עסאַקאַלירנדיקע געאָפּאָליטישע סיטואַציע, אַרייַנגערעכנט די רוסלאַנד-אוקראַיִנע מלחמה און איראַן קאָנפליקט, לייגן צו צו דער געפאַר, מיט וואַקסנדיקע מורא פון דעסטרוקטיווע אַטאַקעס פון שונאים פארבונדן מיט פייַנדלעכע לענדער ווי כינע, רוסלאַנד, איראַן און צפון קארעע (CRINK). דאָס האָט געפֿירט נאַציאָנאַלע זיכערהייט אַגענטורן צו אַרויסגעבן וואָרענונגען, מיטן בריטישן נאַציאָנאַלן סייבער זיכערהייט צענטער (NCSC) וואָס דעטאַלירט מכשירים צו העלפֿן געשעפֿטן פֿאַרמינדערן דעם ריזיקאָ. וואָס קענען פירמעס טאָן צו האַנדלען מיט דעם וואַקסנדיקן פּראָבלעם? די עוואָלוציע פון ​​ראַנסאָמווער עס איז קיין ספק נישט אַז דער ריזיקאָ פון נאַציאָנאַלע שטאַט אַטאַקעס וואָס נוצן ראַנסאָמווער אַלס טייל פון געאָפּאָליטישע צילן וואַקסט. טרэйסי האַנאַן-דזשאָונז, אינפֿאָרמאַציע זיכערהייט קאָנסולטינג דירעקטאָר ביי UBDS דידזשאַטאַל, גלויבט אַז די ליניע צווישן סייבער-פאַרברעכן און געאָפּאָליטיק "איז קיינמאָל נישט געווען דינער". וואָס איז אַמאָל געווען די דאָמעין פון פינאַנציעל מאָטיווירטע קרימינעלע באַנדעס האָט זיך אַנטוויקלט אין אַ "סאָפֿיסטיקירט אינסטרומענט פון שטאַט-מאַכט", לויט האַנאַן-דזשאָנעס. דאָס זעט ווי ראַנסאָמווער, מאַלווער און דעסטרוקטיווע סייבער-אַטאַקעס ווערן גענוצט ווייטער פון אויספּרעסונג. "זיי זענען וואפן פון געאגראפישע צעשטערונג, דיפלויירט דורך נאציאנאל-שטאט אקטיארן צו דעסטאביליצירן רעגירונגען, פארקריפלען אינפראסטרוקטור, און פראיעקטירן מאכט — אן איין שאס צו ווערן געשאסן," זאגט זי. פריער האבן ראַנסאָמווער אטאקעס נאכגעפאלגט א פארזעבארע לאָגיק: ענקריפּשאַן, פארלאנגען צאָלונג און פּראָפיט. דאָס האָט זיך דראַמאַטיש געביטן ווי נאַציאָנאַל-שטאַט אַקטיאָרן — ספּעציעל די וואָס זענען פֿאַרבונדן מיט רוסלאַנד, צפון קארעע, כינע און איראַן — האָבן אנגענומען און אַדאַפּטירט די זעלבע טעכניקן, אָפֿט "מיט צילן ווײַט ווייטער פֿון פֿינאַנציעלן געווינס", זאָגט האַנאַן-דזשאָנעס. אונטערמינירן צוטרוי גערי באַרלעט, עפנטלעכער סעקטאָר CTO ביי אילומיאָ, שטימט צו מיט האַנאַן-דזשאָנעס'ס אַנאַליז. אין געוויסע פעלער, זענען אטאקעס געמאכט צו אונטערמינעווען דעם ציבור'ס צוטרוי, שאפן אפעראציאנעלע אומסטאביליטעט און צולייגן עקאנאמישן דרוק, זאגט בארלעט. ער דערקלערט וויפיל ראַנסאָמווער גרופּעס אַרבעטן אין סביבות וואו זיי באַקומען אומדירעקטע שוץ אָדער שטילשווייגנדיקע הסכמה פון רעגירונגען וואָס זען סטראַטעגישע ווערט אין זייער טעטיקייט. "די קאנווערגענץ שאפט א ריזיגע אויפגאבע פאר פארטיידיגער וואס האנדלען שוין נישט נאר מיט אפגעזונדערטע קרימינעלע טעטיקייט." די פראבלעם יעצט איז סכנות וואס געפינען זיך אין א "גרויער זאנע" צווישן פינאנציעל-מאטיווירטע אטאקעס און שטאַט-אויסגעארבעטע אפעראציעס, לויט בארלעט. "ראַנסאָמווער גרופּעס פירן זיך מער און מער ווי פאַרטרעטער, צילנדיק פרעמדע שונאים אָדער ביישטייערנדיק צו ברייטערע דעסטאַביליזאַציע השתדלות." אין דער זעלבער צייט, איז שווער צו ידענטיפיצירן די פארברעכער, ווייל סייבער אָפּעראַציעס זענען באַוואוסטזיניק דיזיינד צו צושטעלן פארברעכער מיט גלייבלעכע לייקענונגס-מעגלעכקייט. "אן אטאקע קען אויסזען פינאנציעל-מאטיווירט אויפן ערשטן בליק, אבער די אפעראציאנעלע צייט, ציל אויסוואל, אדער ברייטערע ווירקונג קענען ווייזן אויף א סטראטעגישע כוונה דערויף," דערקלערט בארלעט. אפארטוניסטיש קעגן סטראַטעגישע נאציאנאל-שטאַט אטאקעס קענען זיין סטראַטעגיש אדער אפארטוניסטיש. געלט איז אָפט אַ מאָטיוואַטאָר פֿאַר נאַציאָנאַלע שטאַט אַטאַקעס, אַזאַ ווי די וואָס ווערן דורכגעפירט דורך צפון קארעע. עס איז נישט ומגעוויינטלעך צו זען ווי נאציאנאלע שטאטן קעגנער "מאנעטיזירן דיגיטאלע אומזיכערהייט צו שאפן אומלעגאלע הכנסה", זאגט דזשעמי מאלעס, עלטערער טעכנישער מענעדזשער ביי עקסטראהאפ. "דורך קאָלאַבאָרירן מיט סייבערקרימינאַל סינדיקאַטן, נוצן שטאַטן ראַנסאָמווער און נוצן אויס צושטעל קייט וואַלנעראַביליטיז. די פינאַנציעלע אויסצוג ערלויבט רעזשים צו בייפּאַסן אינטערנאַציאָנאַלע סאַנקציעס און פינאַנצירן 'אויסער-בוך' אינטעליגענץ אָפּעראַציעס." געלעגנהייטן קענען מאל שפּילן אַ ראָלע, מיט קאָנפליקט אין איראַן וואָס ערלויבט לענדער ווי רוסלאַנד צו פליען אונטערן ראַדאַר. דערווייל, שטאַט-געשטיצטע אַטאַקירער נוצן טייל מאָל אויס די סייבער-פאַרברעכן עקאָסיסטעם צו באַהאַלטן זייער שולד אין אַטאַקעס, זאָגט ענדרו בראַנדט, הויפּט סאַקאָנע אינטעליגענץ אינצידענט קאַמאַנדיר ביי האַנטרעס. "פארוואס זאל מען פארברענגען די צייט צו אנטוויקלען אייגענע, באשטעלטע מאלווער ווען מען קען פשוט נעמען דעם ארויסגעליקטן קוואל קאוד פון Gh0stRAT און דאס נוצן אנשטאט?" סופליי טשיין און קריטישע אינפראסטרוקטור ריזיקע דער ריזיקע וואקסט ווייטער ווי סופליי טשיינס ווערן מער דידזשיטאלי פארבונדן, זעענדיג זיי ירשענען נייע פונקטן פון דורכפאל וואס אטאקערס זענען שנעל צו אויסנוצן. סייבער-קרימינאלן ניצן כסדר אויס מיסקאנפֿיגוראציעס, אומזיכערע APIs און שוואכע אויטענטיפיקאציע צו באקומען ערשטן צוטריט איידער זיי גייען ווייטער צו קריטישע סיסטעמען, לויט אילומיא'ס בארלעט. ראַנסאָמווער גרופּעס ווייסן אויך אַז צעשטערן סאַפּליי קייטן קען זיין פיל מער שעדלעך און פּראָפיטאַבל ווי גנבענען דאַטן. "אפילו קורץ-לעבעדיגע דיסראַפּשאַן קען זיך פארשפרייטן איבער גלאבאלע צושטעל קייטן, ספעציעל אין דזשאַסט-אין-טיים פּראָדוקציע סביבות וואו פארשפעטיגונגען גייען שנעל אראפ," זאגט באַרלעט. ווי די סכּנה וואַקסט, קענען טראַדיציאָנעלע זיכערהייט מאָדעלן האָבן שוועריקייטן, ווײַל זיי זענען געבויט פֿאַר אינצידענטן, אַנשטאָט שטאַט-געשטיצטע קאַמפּיינז. זיכערהייט מאָדעלן ווערן אָפט געבויט אַרום "אַ פּערימעטער-באַזירט מיינדסעט", לויט באַרלעט. זיכערהייט טימז טראַכטן אין בינאַרישע טערמינען וועגן צי אַן אַטאַקירער איז אַרײַן צי נישט, וואָס מיינט אַז זיי אָפט פאַרלאָזן צו רעכענען זיך מיט וואָס פּאַסירט דערנאָך. דאָס שאַפט אומריאַליסטישע ערוואַרטונגען אַז יעדער דורכבראָך קען פאַרהיטן ווערן." אָבער, ווען אַטאַקירער דורכברעכן דעם פּערימעטער, באַוועגן זיי זיך אָפט לאַטעראַל אַריבער סיסטעמען, פאַרגרעסערנדיק צוטריט און פאַראורזאַכנדיק ברייטע שטערונג. "דורך זיך צו שטארק קאנצענטרירן אויפן פערימעטער, פארטיידיגן ארגאניזאציעס עפעקטיוו א באגרענעצטע גרענעץ בשעת ראַנסאָמווער אַקטיאָרן אפערירן פריי אינעווייניק אזוי שנעל ווי זיי גייען אדורך," דערקלערט באַרלעט. ער זאגט אז די דזשאַגואַר לאַנד ראָווער און לאַכאָדימ אַטאַקעס לעצטן יאָר האָבן נאכגעפאָלגט דעם מוסטער. "די אטאקערס האבן קאמפראמיטירט נעטוואָרקס, געצילט סיסטעמען קריטיש צו סערוויסעס און אפעראציעס און ארויסגעכאפט סענסיטיווע אינפארמאציע." באגרענעצן דעם אימפאקט אזוי ווי די אטאקע ליניעס ווערן ווייטער פארשוואומען, איז עס שליסל צו זיכער מאכן ווידערשטאנד טראכטן, קראָס-סעקטאָר וויסיקייַט, סאַפּליי טשיין וויזאַביליטי, און עקסעקוטיוו-לעוועל אַקאַונטאַביליטי. פריימווערקס ווי ISO 27001 קענען צושטעלן א באזע צו פארוואלטן ריזיקע צווישן וואקסנדיקע סכנות. מיט דער סכּנה פֿון נאַציאָנאַלע שטאַטן וואָס וואַקסט צווישן געאָפּאָליטישע צעשטערונגען איבער דער וועלט, גלויבט באַרלעט אַז פֿירמעס — ספּעציעל די וואָס אַרבעטן אין קריטישע סעקטאָרן — דאַרפֿן אָפּלאָזן די געדאַנק פֿון גאַנץ פאַרהיטונג און אַנשטאָט זיך קאָנצענטרירן אויף באַגרענעצן דעם אימפּאַקט פֿון ראַנסאָמווער דורך פֿאַרהיטן דעם ווירוס. "א איינהאלטונג-ערשטער סטראטעגיע צווינגט אנפאלער צו פארלאנגזאמען, מאכנדיג עס שווערער פאר זיי צו בלייבן באהאלטן און זיך באוועגן איבער פארשידענע סיסטעמען," דערקלערט ער. "נאך וויכטיגער, עס צווינגט אנפאלער צו ענדערן זייערע טעכניקן און פראצעדורן, געבענדיג זיכערהייט טימס א פיל בעסערע שאנס צו דעטעקטירן, רעאגירן אויף און זיך ערהוילן פון אטאקעס." UBDS דידזשיטאל'ס האנען-דזשאונס מיינט אז דער פאקוס זאל זיין אויף ווידערשטאנדסקראפט איבער פארמיידונג. "קיין אָרגאַניזאַציע קען נישט גאַראַנטירן אַז זי וועט נישט ווערן אַטאַקירט, אַזוי דער פאָקוס מוז זיך טוישן צו ווידערשטאַנד: די מעגלעכקייט צו דעטעקטירן, רעאַגירן און זיך אויפכאפן מיט שטאַרקע געשעפט קאָנטינויִטעט און קאַטאַסטראָפע אָפּזוך פּלאַנירונג." אינצידענט רעאַקציע צוגרייטונג איז שליסל, אַרייַנגערעכנט פּראָבירטע פּלענער מיט "קלאָרע עסאַקאַלאַציע וועגן און קאָמוניקאַציע פּראָטאָקאָלן צו באַדייטנד רעדוצירן די פּראַל פון אַ געלונגענעם אַטאַק", זאגט האַנאַן-דזשאָנעס. אָרגאַניזאַציעס זאָלן אויך פּרייאָריטעטירן די אינטעגראַציע פון ​​סאַקאָנע אינטעליגענץ, ראַט זי. "דאָס מיינט צו גיין ווייטער פון אַלגעמיינע זיכערהייט אַלערץ און קאָנסומירן סעקטאָר-ספּעציפֿישע, געאָפּאָליטיש-קאָנטעקסטואַליזירטע סאַקאָנע אינטעליגענץ צו פֿאַרשטיין וועלכע סאַקאָנע אַקטיאָרן זענען אַקטיוו, זייערע טאַקטיק, און זייערע צילן פֿאַר פּראָפּאָרציאָנעלער ריזיקאָ פאַרוואַלטונג." פֿאַרברייטערן דיין וויסן פּאָדקאַסט: פֿישינג פֿאַר צרות סעזאָן 01 ע02: זיכערהייט פֿון עפֿנטלעכע סיסטעמען און באַדינונגען בלאָג: סייבער סאַקאָנען אין אַ צייט פֿון פֿאַרשטאַרקטע מיטל מזרח שפּאַנונגען: וואָס UK CISOs קענען דערוואַרטן בלאָג: דער ווידערשטאַנד פֿאַקטאָר: צעברעכן די BridgePay ראַנסאָמווער אַטאַק
יסאָ קסנומקס

צפון קארעאישע איי-טי ארבעטער צילן אויף די פאראייניגטע קעניגרייך: וואס זאל מען טון?

אינסיידער ריזיקע איז ביז לעצטנס געווען מערסטנס באטראכט אלס באגרענעצט צו אפגעזונדערטע אינצידענטן. געפערלעך, יא. אבער געווענליך, דער רעזולטאט פון פארנאכלעסיגטע ארבייטער אדער דעם מאדנעם "איינזאמען וואָלף" מאטיווירט דורך גריד אדער נקמה. די אנטדעקונג פון א יארן-לאנגער קאמפיין דורך צפון קארעע צו אינפילטרירן מערב וועלט פירמעס האט איבערגעדרייט די אנווייזונגען. די שלעכטע נייעס פאר בריטישע CISO'ס: עס איז שוין נישט נאר א פראבלעם פאר אמעריקאנער געשעפטן, לויט גוגל. מיט פיאָנגיאַנג וואָס נעמט אינסיידער טרעץ צו אַ גאַנץ נייעם לעוועל, וואָס קענען זיכערהייט פירער און זייערע HR קאָלעגן טאָן צו אַרויסוואַרפן די שלעכטע מענטשן? און פאַרהיטן די קומענדיקע כוואַליע פון ​​שפּיאָנען פון זיך אַרײַננעמען אין אינהויזישע IT ראָלעס? לויט מייקראָסאָפֿט, גייט צפון קארעע'ס "פֿאַלשענדיקע ווײַט־אַרבעטער־סכעמע" אָן זינט מינדעסטנס 2020, נאָכדעם וואָס טויזנטער IT־אַרבעטער זענען געשטעלט געוואָרן אין ראָלעס אין מערב־אָרגאַניזאַציעס. עטלעכע קלאגעס קעגן צפון קארעאישע שפיאנען און לאקאלע פאסילאטארן זענען נאכגעפאלגט, אויפהייבנדיק דעם דעקל אויף דעם גרייס פון דער אפעראציע. איצט שיינט עס צו פארברייטערן זיך אין אייראפע, לויט דזשעמי קאליער, גוגל טרעץ אינטעליגענץ גרופע (GTIG) הויפט ראטגעבער. "די גרייס פון דער סכנה פון די ד.פ.ר.ק. איי-טי ארבעטער וואקסט ווייטער, און בריטישע ארגאניזאציעס זענען שטארק דערין." וואָס האָט זיך אָנגעהויבן ווי אַ מערסטנס יו. עס.-פאָקוסירטע אָפּעראַציע האָט זיך אויסגעברייטערט אין אַ גלאָבאַלע קאַמפּאַניע, מיט אייראָפּע איצט אַ שליסל ציל," דערציילט ער צו IO (פריער ISMS.online). "אין איין פאַל, האָט אַן DPRK איי-טי ארבעטער אויסגענוצט פאַסילאַטאַטאָרן אין ביידע די פאַראייניקטע שטאַטן און די פֿאַראייניקטע קעניגרייך, מיט אַ קאָרפּאָראַטיוון לאַפּטאָפּ – באַשטימט פֿאַר באַנוץ אין ניו יאָרק – וואָס איז געפֿונען געוואָרן צו אַרבעטן אין לאָנדאָן." דאָס ווײַזט אויף אַ קאָמפּליצירטע לאָגיסטישע קייט, וואו דעוויסעס און צוטריט ווערן עפֿעקטיוו פּראָקסיירט דורך פֿאַרטרויענסווערדיגע לאָקאַציעס, וואָס דערמעגלעכט אָפּעראַטיוון צו באַהאַלטן זייער אמתע אידענטיטעט און לאָקאַציע." די אַרבעטער שאַפֿן, דינגען אָדער קויפן אידענטיטעטן וואָס פּאַסן צו דער געאָלאָקאַציע פֿון דער ציל אָרגאַניזאַציע, און עפֿענען נײַע אימעיל, סאָציאַלע מידיאַ און גיטהאַב אַקאַונטס צו בויען אַן איבערצײַגנדיקע פּראָפֿעסיאָנעלע פּערסאָנאַ. זייערע פאַסילאַטאַטאָרן וואַלידירן די שווינדלערישע אידענטיטעטן און העלפֿן דורך פאָרווערדן פֿירמע דעוויסעס און פירן לאַפּטאַפּ פאַרמס. די ארבעטער ניצן ווייט-פארוואלטונג מכשירים צו פארבינדן זיך צו יענע דעווייס פארמס, וואס געפינען זיך לאקאל צו דער ראלע, בשעת VPN'ס, ווירטועל פריוואטע סערווערס (VPS'ס), און פראקסי סערוויסעס באהאלטן זייער אמתע אידענטיטעט. קינסטלעכע אינטעליגענץ-געטריבענע דיפפעיק בילדער/ווידיאס און שטימע-טוישנדיקע ווייכווארג ווערט אויך דיפּלויד צו האַלטן אַרבעטגעבער אין דער פינצטער. א פרישער באריכט פון Flare און IBM X-Force אַנטדעקט מער פרטים וועגן די סאָפיסטיקאַציע פון ​​די סכעמעס. עס אַנטפּלעקט די נוצן פון צפון קאָרעיִשע IT פאַרוואַלטונג פּלאַטפאָרמעס ווי "RB Site" און "NetkeyRegister" צו צושטעלן "אַ סטרוקטורירטע בעק-אָפיס אָפּעראַציע פֿאַר טראַקינג אַרבעט, פאַרוואַלטונג פון דעוויסעס און פאַרשפּרייטן ווייכווארג דערהייַנטיקונגען." און די נוצן פון IP מעסינדזשער פֿאַר געהיימע קאָמוניקאַציע. די ארבעט פון זיכערהייט און HR טימז ווערט שווערער געמאכט דורך דעם פאקט אז, אין רוב פעלער, איז די ציל פון דער קאמפיין נישט דוקא דאטן גניבה אדער אויספּרעסונג, נאר פשוט צו שאפן געלט פארן קים דזשאָנג-אן רעזשים. פלער שאַצט אַז עס דזשענערירט אַזוי פיל ווי $500 מיליאָן יערלעך, מיט עטלעכע אַרבעטער וואָס האַלטן קייפל דזשאָבס אין דער זעלביקער צייט. "אין עטלעכע פעלער, זיכערן זיי נישט נאר ראָלעס, זיי עקסעלן זיך אין זיי," זאגט גוגל'ס קאָליער. "ווען מיר האָבן אינפאָרמירט איין קליענט אַז אַן אַרבעטער איז אַ צפון קאָרעיִשער אַגענט, איז די ענטפער געווען: 'זענט איר 100% זיכער, ווייל ער איז איינער פון אונדזערע בעסטע אַרבעטער'." צאַמען די אינסיידער סאַקאָנע אָבער אפילו אויב צפון קאָרעיִשע IT אַרבעטער גנבענען נישט אַקטיוו דאַטן אָדער פּרעסטירן נישט זייערע אַרבעטגעבער, רעפּרעזענטירט זייער בלויזע בייַזייַן אַ גרויסן קאַמפּליאַנס ריזיקירן. "די אָפֿיס פֿון פֿינאַנציעלע סאַנקציעס אימפּלעמענטאַציע'ס סעפּטעמבער 2024 עצה לאָזט נישט קיין סך פּלאַץ פֿאַר אַמביגואַטי." באַצאָלן אַ ד״ר קארעא אינפאָרמאַציע טעכנאָלאָגיע אַרבעטער, אפילו אומבאַוואוסטזיניק, קען זיין אַ בריטש פון די פינאַנציעלע סאַנקציעס פון די פֿאַראייניקטע קעניגרייך און די פֿאַראייניקטע נאַציעס. די שטראָפן זענען ציווילע (שטרענג פֿאַראַנטוואָרטלעכקייט, אַזוי אומוויסנדיקייט איז נישט קיין פֿאַרטיידיקונג) אָדער קרימינעלע (ביז זיבן יאָר)," דערקלערט Flare עלטערער סייבער-קרימינאַליטעט פֿאָרשער, עדריאַן טשעק. "OFSI האט געמאלדן ארום £500,000 אין דורכפירונג שטראפן אין 2024-25, און עס האט אונטערגעשריבן א נייעם מעמאראנדום פון פארשטענדעניש מיטן אמעריקאנער טרעזשורי יענעם יאר, וואס מיינט אז טראנסאטלאנטישע קאאפעראציע אויף די פעלער ווערט פארשטארקערט." אויב אייער פירמע אפערירט אויך אין די פאראייניגטע שטאטן, שטייט איר פאר אויסשטעלונג אויף ביידע זייטן און דער רעפוטאציע ריזיקע דארף קוים אויסגעשמועסט ווערן." טשיק באשרייבט עטלעכע טריט וואס ארגאניזאציעס זאלן באטראכטן צו פארמינדערן די סכנה. די זאָלן אָנהייבן מיטן פאַרריכטן דעם אָנשטעלונג פּראָצעס, וואָס איז ווי אַזוי מען קען פאַרהיטן רובֿ שאָדן. "הייבט אָן מיט די באַסיקס: באַשטעטיקט די אידענטיטעט קעגן רעגירונג-אויסגעגעבענער אידענטיטעט קאַרטל, באַשטעטיקט דאָס רעכט צו אַרבעטן, און קאָנטראָלירט זעלבשטענדיק די באַשעפטיקונג געשיכטע און רעפֿערענצן. רופט נישט נאָר אָן דעם נומער אויפן CV," זאָגט ער צו IO (פֿריִער ISMS.online). "פֿאַר אַלץ וואָס רירט אָן סענסיטיווע סיסטעמען אָדער דאַטן, גייט ווייטער. BS 7858-גראַד סקרינינג דעקט אַ וועריפֿיצירטע פֿינף-יאָר באַשעפֿטיקונג געשיכטע אָן קיין אומעקלערטע גאַפּס, סאַנקציעס און וואַטשליסט טשעקס, און פֿינאַנציעלע אָרנטלעכקייט טשעקס וווּ דער געזעץ ערלויבט עס." ווייטער זאָל קומען פֿאַרבעסערטע אינטערוויו סקרינינג. "דאָס איז דער טייל וואָס רובֿ גיידאַנס איבערזען. נאָרמאַלע טעכנישע אינטערוויוען זענען טריוויאַל גרינג דורכצוגיין מיט קינסטלעכער אינטעליגענץ וואָס לויפט אויף אַ צווייטן עקראַן, וואָס איז פּונקט וואָס די אַגענטן טוען. איר דאַרפֿט דיזיינען אינטערוויוען וואָס ברעכן דעם וואָרקפלאָו," זאָגט טשעק. "וואַרף אַרײַן עפּעס פאַלש און זע וואָס פּאַסירט. און פרעגט פראגעס וואס דארפן אן עכטע מיינונג, נישט קיין ענטפער פון א לערנבוך. פֿאַרמײַדט אַלץ וואָס אַ קאַנדידאַט קען ענטפֿערן דורך אײַנקלעפּן די פֿראַגע אין אַן LLM." אָנגעשטעלטע זאָלן אויך אינסיסטירן אויף לעבן-עקראַן ייַנטיילונג, און טוישן אינטערוויו פֿאָרמאַטן צווישן רונדעס, כּדי אָפּצושטויסן אַ מעגלעכן פֿאַלשער. "אויב זייער פליסיקייט פאלט דראמאטיש ווען זיי קענען זיך נישט צוגרייטן און האבן נישט קיין קינסטלעכע אינטעליגענץ הילף צוגעגרייט, איז דאס א באדייטנדער אנווייזונג," זאגט טשעק. פֿאַר ראָלעס מיט צוטריט צו סענסיטיווע דאַטן, איז לפּחות איין פּערזענלעכע זיצונג וויכטיק. צום סוף, קענען אָרגאַניזאַציעס פֿאַרמינדערן דעם ריזיקאָ פֿון האָבן אַ פּאָטענציעלן צפון קאָרעיִשן אַרבעטער צווישן זיך דורך אָנווענדן די קלענסטע פּריווילעגיע, דיאַקטיווירן לאָקאַלע אַדמין אַקאַונטס, און באַגרענעצן די מעגלעכקייט צו אינסטאַלירן ווײַט־דעסקטאַפּ מכשירים, קאָנקלודירט טשעק. "געבט נישט א נייעם קאנטראקטאר די שליסלען צו יעדן רעפא און אינערליכן געצייג דעם ערשטן טאג." צושטעלן צוטריט ביסלעכווייַז און איבערקוקן עס רעגולער," זאגט ער. "און אויב איר קענט נישט ארויסגעבן א געראטן דעווייס, מאכט זיכער אז גלייכגעוויכטיקע לאגינג און ענדפונקט וויזאַביליטי איז אין פלאץ." מיטארבעט מיט HR פילע פון ​​די השתדלות וועלן פארלאנגען זיכערהייט טימז צו בויען בריקן מיט זייערע HR קאַונערפּאַרץ, זאגט Mimecast סייבערזיכערהייט סטראַטעג, אַדעניקע קאָסגראָווע. "קאָלאַבאָראַציע דאַרף זיין איינגעבויט אין רעקרוטמענט ווי אַ סטאַנדאַרט, נישט באַהאַנדלט ווי אַן עסאַקאַלאַציע שריט," זאָגט זי צו IO. "HR איז אָפט די ערשטע ליניע פון ​​פאַרטיידיקונג." זיי זען די פריע סימנים: קאנדידאטן וואס אפווענדן אידענטיטעט פראגעס, שטופן זיך צוריק פון וועריפיקאציע אדער פירן זיך נישט קאנסיסטענט.  אָן אַ קלאָרן קאַנאַל צו ארויפברענגען די זאָרגן צו זיכערהייט, פֿאַרשווינדן די סיגנאַלן." דאָס זעלבע זאָל גילטן פֿאַר אָפבאָרדינג, צו זיכער מאַכן אַז נעץ אַקסעס ווערט אַוועקגענומען גלייך נאָך דער טערמינאַציע פֿון אַ פֿאַרדעכטיקטן בייזוויליקן אינסיידער, זאָגט זי. "קיינער פון דעם ארבעט נישט אָן אַן אָפּמאַך פון פאָראויס: וועגן וואָס HR ווײַזט צו זיכערהייט, וואָס זיכערהייט קאָמוניקירט צוריק, און ווי באַשלוסן ווערן געמאַכט ווען די בילד איז אַמביגיואַס," לייגט קאָסגראָווע צו. "אינסיידער ריזיקע איז לעצטנס א מענטשן פראבלעם. די טימז וואָס זענען די נאָענטסטע צו מענטשן און די טימז וואָס זענען די נאָענטסטע צו דאַטן דאַרפן אַרבעטן לויטן זעלבן שפּיל-בוך. אויב HR און זיכערהייט ארבעטן נישט ווי איין סיסטעם, גליטשט די סכנה גלייך דורך דעם שפאלט צווישן זיי." די ראלע פון ​​בעסטע פראקטיק פריימווערקס די גוטע נייעס איז, אז כאטש סטאנדארטן ווי ISO 27001 קענען זיך פילן "אפגעטיילט" פון אזעלכע סכנות, "אין פראקטיק זענען זיי מער רעלאוואנט ווי אלץ", זאגט קאסגראָווע. "וואָס ISO 27001 גיט איז סטרוקטור," לייגט זי צו. "עס צווינגט צו מאַכן אַן אויסגלייַך צווישן HR סקרינינג, צוטריט קאָנטראָל און זיכערהייט אויפזיכט, וואָס איז פּונקט וואו די סאַקאָנע געפינט זיך." פלעיר'ס טשיק גייט ווייטער. ער ציטירט NIST CSF 2.0 ווי באַטייַטיק פֿאַר מולטינאַציאָנאַלע פֿירמעס אָדער פֿירמעס וואָס אַרבעטן מיט יו. עס. קליענטן. און סייבער עססענטיאַלס ווי באַסיש אָבער מיט נוציקע אַקסעס קאָנטראָל רעקווייערמענץ. אבער ISO 27001 איז די מערסט פולשטענדיגע פארן באקעמפן די צפון קארעאישע סכנה, טענה'ט ער. טשעק דערמאנט די פאלגענדע אלס נוצלעך און רעלאוואנט דא: אנעקס א 6.1 (סקרינינג), וואס פארלאנגט הינטערגרונט טשעקס פראפארציאנעל צום ראלע'ס ריזיקע לעוועל, און אנגייענדע סקרינינג אנעקס א 5.16 (אידענטיטעט מענעדזשמענט), וואס פארלאנגט אייגנארטיגע באניצער אידענטיפיקאציע און פארבאט געטיילטע אקאונטס אנעקס א 6.5 און 6.6, וואס פארלאנגען אז קאנפידענציאליטעט פארפליכטונגען זאלן בלייבן איבער נאך אפשטעלונג און צוטריט ווערט באלד אפגערופן, פארמינערנדיג אויספּרעסונג ריזיקעס אנעקס א 6.7 (רימאָוט ארבעטן), וואס באדעקט די ריזיקעס פון נישט-מענעדזשד דעווייסעס וואס וועריפיצירן רימאָוט ארבעטער פיזיש "דער עכטער ווערט פון ISO 27001, אבער, איז קולטורעל," ענדיגט ער. "פאָרשער זאָגן שוין איבער אַ יאָר אַז אינסיידער ריזיקאָ דאַרף זיין אַ געטיילטע פֿאַראַנטוואָרטלעכקייט אַריבער זיכערהייט, HR, לעגאַל, אוידיט און פֿינאַנץ." ISO 27001 גיט אייך די סטרוקטור צו מאכן דאס פאסירן." פארברייטערט אייער וויסן בלאג: ווען די הילף דעסק איז די סכנה פאדקעסט: פישינג פאר צרות סעזאן 02 ע02: פון באארדרום צו ברעיקרום - בויען א קולטור פון קאמפלייענס גייד: דער צושטאנד פון אינפארמאציע זיכערהייט באריכט 2025
יסאָ קסנומקס

דער גאַפּ אין גאַווערנאַנס: פארוואס דער אי.יו. קינסטלעכער אינטעליגענץ געזעץ איז דער מאָמענט ווען באָרדס קענען מער נישט באַהאַנדלען קאָנפאָרמאַנס ווי עמעצנס אַנדערשנס פּראָבלעם

דער אי־יו קינסטלעכער אינטעליגענץ געזעץ איז שוין אין קראַפט, שטראָפן זענען שוין אַקטיוו, און רובֿ אונטערנעמונגען קענען נישט קלאַסיפֿיצירן זייערע אייגענע קינסטלעכע אינטעליגענץ סיסטעמען. דער גאַפּ אין גאַווערנאַנס איז שוין נישט טעאָרעטיש; עס איז אַ חוב וואָס זיצט אויף דער באַלאַנס בויגן. פאר די לעצטע דריי יאר, האבן די דירעקטארן-באארדס מיט ענטוזיאזם איינגעפירט קינסטלעכע אינטעליגענץ (AI) אין אנשטעלונגען, קרעדיט באשלוסן, קאסטומער סערוויס, אפעראציעס און סטראטעגיע. רובֿ האָבן דאָס געטאָן אָן בויען די גאַווערנאַנס אַרכיטעקטור צו עס פאַרוואַלטן. איצט איז דער רעגולאַטאָרישער ראַם אָנגעקומען, און ער איז אָנגעקומען מיט ציין. טיילן פון די אי.יו. קינסטלעכע אינטעליגענץ געזעץ זענען שוין אין קראַפט. פארבאטן אויף נישט-אקצעפטירבארע קינסטלעכע אינטעליגענץ פראקטיקעס זענען אריין אין קראפט אין פעברואר 2025. שטראָפן פֿאַר אַלגעמיינע קינסטלעכע אינטעליגענץ מאָדעל פּראַוויידערז זענען אַקטיוויזירט געוואָרן אין אויגוסט 2025. פולע דורכפירונג פון רעגולאציעס קעגן הויך-ריזיקירטע קינסטלעכע אינטעליגענץ סיסטעמען וועט איצט אריינקומען אין קראפט אין שטאפלען איבער אויגוסט און דעצעמבער 2027. דאָס פֿענצטער צווישן איצט און דעמאָלט איז נישט קיין אָטעמען־פּלאַץ. עס איז די גאנצע ראַנוויי. און דאך איז דער גרייטקייט-אונטערשייד אויפפאלנד. אן אנגעווענדטע קינסטלעכע אינטעליגענץ שטודיע פון ​​106 אונטערנעמונג קינסטלעכע אינטעליגענץ סיסטעמען האט געפונען אז 40% האבן נישט געקענט קלאר אידענטיפיצירן זייער אייגענע ריזיקע קלאסיפיקאציע אונטערן געזעץ. דער מערסט באַזישער שריט אין דעם קאָנפאָרמאַנס פּראָצעס בלייבט אומפארענדיקט פֿאַר אַ גרויסן טייל פון פירמע דיפּלוימאַנץ. א מערהייט פון C-suite פירער אידענטיפיצירן איצט רעגולאַטאָרישע נישט-קאָנפאָרמאַנס ווי זייער הויפּט זאָרג וועגן קינסטלעכער אינטעליגענץ. דער פֿאַרשפּעטיקנדיקער פֿאַקטאָר איז די אָפּעראַציאָנעלע רעאַקציע. דאָס איז דער עיקר פֿון דער פּראָבלעם. די קינסטלעכע אינטעליגענץ אינוועסטירונג איז רעאל. דער קאָנקורענץ דרוק צו דעפּלויען איז רעאַל. די רעגולאַטאָרישע פֿאַרפֿליכטונג איז איצט רעאַל. וואָס האָט נישט מיטגעהאַלטן דעם גאַנג איז רעגירונג. דער שפאלט וועגן וואָס קיינער רעדט נישט רובֿ געשפּרעכן וועגן ענטערפּרייז קינסטלעכער אינטעליגענץ דרייען זיך נאָך אַרום קייפּאַביליטי און ינוועסטמענט. די שמועס וועגן גאַווערנאַנס האָט זיך פֿאַרשפּעטיקט, און די קאָנסעקווענצן זענען שוין צו שפּירן. דאַטן פֿון דעם IO שטאַט פֿון אינפֿאָרמאַציע זיכערהייט באַריכט זאָגן אַז 79% פֿון אָרגאַניזאַציעס האָבן אנגענומען קינסטלעכע אינטעליגענץ אָדער מאַשין לערנען אין די לעצטע 12 חדשים, מיט נאָך 19% וואָס פּלאַנירן צו טאָן דאָס. דאָס מאַכט AI דיפּלוימאַנט כּמעט-וניווערסאַל. וואָס מאַכט דעם גאַפּ אין גאַווערנאַנס וואָס קומט דערנאָך נאָך שאַרפער איז דאָס: 37% פון אָרגאַניזאַציעס באַריכטן אַז עמפּלוייז נוצן דזשענעראַטיווע קינסטלעכע אינטעליגענץ אָן דערלויבעניש. נאָך פאָרשונג פֿון IBM ווײַזט אָן אַז שאָטן AI-פֿאַרבונדענע אינצידענטן האָבן פֿאַראַנטוואָרטלעך געווען פֿאַר 20% פֿון די דורכברעכן איבערן פֿאַרגאַנגענעם יאָר, און 11% פֿון די אָרגאַניזאַציעס וואָס האָבן דורכגעבראָכן די אינצידענט זענען נישט זיכער געווען צי זיי האָבן דערפֿאַרן אַ שאָטן AI אינצידענט. די אימפליקאציע פאר קאנפארמיטעט פונעם AI אקט איז דירעקט: וואו ארבייטער נוצן AI אן ארגאניזאציאנעלע וויסן, קען די ארגאניזאציע אפערירן הויך-ריזיקירטע AI סיסטעמען איבער וועלכע זי קען נישט קלאסיפיצירן, קען נישט מאניטארירן, און קען נישט באווייזן גאווערנאַנס. לויטן געזעץ, איז דאס א פֿאַראַנטוואָרטלעכקייט פֿון דעם וואָס מען אַרבעט אויף דעם פּראָדוצירער. מען קען נישט רעגירן וואָס מען קען נישט זען. און רובֿ אָרגאַניזאַציעס קענען נאָך נישט זען זייער גאַנצע קינסטלעכע אינטעליגענץ. די פראבלעם ליגט נישט אין איין טייל פון די ביזנעס. דער אי־יו קינסטלעכער אינטעליגענץ געזעץ שאַפט גלייכצייטיגע פֿאַרפֿליכטונגען איבער אינפֿאָרמאַציע־זיכערהייט, דאַטן־פּריוואַטקייט, און קינסטלעכער אינטעליגענץ גאַווערנאַנס. יעדע קינסטלעכע אינטעליגענץ סיסטעם וואָס פּראַצעסירט פּערזענלעכע דאַטן פאַלט אונטער ביידע דעם געזעץ און די GDPR. יעדע סיסטעם וואָס איז איינגעוואָרצלט אין הירינג, קרעדיט, אָדער קונה באַשלוסן טראָגט פאַרפליכטונגען פֿאַר די עמפּלויער, נישט קיין חילוק צי עס איז געבויט געוואָרן אין-הויז אָדער געקויפט פֿון אַ פֿאַרקויפֿער. פארקויפער קאנטראקטן מוזן איצט צוטיילן קינסטלעכע אינטעליגענץ קאמפלייענס פֿאַראַנטוואָרטלעכקייטן. די קינסטלעכע אינטעליגענץ גאַווערנאַנס צושטעל קייט איז די אָרגאַניזאַציעס פֿאַראַנטוואָרטלעכקייט. רובֿ אָרגאַניזאַציעס האָבן די פונקציעס אין באַזונדערע צימערן, פירנדיק באַזונדערע שמועסן. יענע צוטיילונג איז פּונקט די סטרוקטורעלע שוואַכקייט וואָס דער געזעץ וועט אויפדעקן. די רעגולאציע גייט ווייטער ווי רוב קאמיטעטן פארשטייען יעצט. די שטראף סטרוקטור איז באדייטנד: קנסות ביז 35 מיליאן יורא אדער 7% פון גלאבאלן יערלעכן איינקונפט פאר די ערנסטסטע פארלעצונגען, א מאקסימום וואס גייט העכער אפילו די GDPR. פערזענלעכע פֿאַראַנטוואָרטלעכקייט פֿאַר עלטערע פאַרוואַלטונג איז באַשטימט אין דעם געזעץ. און איר דערגרייכונג איז עקסטראַטעריטאָריאַל. יעדע אָרגאַניזאַציע וועמענס קינסטלעכע אינטעליגענץ סיסטעמען האָבן אַן השפּעה אויף באַניצער אָדער מאַרקפלעצער אין דער אי.יו. איז אין דעם פאַרנעם, נישט קוקנדיק אויף איר הויפּטקוואַרטיר. לאנדאן, ניו יארק, סינגאפור: אויב אייער קינסטלעכע אינטעליגענץ רירט אן די אי.יו., טראגט איר די פליכט. פֿאַר בריטישע געשעפֿטן וואָס אַרבעטן אונטער דער הנחה אַז נאָך-ברעקסיט רעגולאַטאָרישע דיסטאַנץ גיט דאָ עפּעס אַ באַשיצונג, טוט עס נישט. די פליכט גייט נאך דער סיסטעם, נישט דער פאן. די צייט-ליניע איז אַ סעקווענץ, נישט קיין איין צוקונפֿטיקע דאַטע. די פארבאטן זענען שוין אין קראַפט. די אַלגעמיינע קינסטלעכע אינטעליגענץ שטראָף זענען שוין אַקטיוו. דעצעמבער 2027 איז נישט קיין ווייטע דעדליין. בויען אַן אינטעגרירטע גאַווערנאַנס אינפראַסטרוקטור אַריבער פונקציעס וואָס איצט אַרבעטן זעלבשטענדיק, אויף פאַרשידענע ציקלען, מיט פאַרשידענע מכשירים, נעמט מער צייט ווי רובֿ אָרגאַניזאַציעס וואָס פירן רעאַקטיווע קאַמפּליאַנס פּראָגראַמען האָבן איבער. פארוואס דער טשעקבאקס מאָדעל צעברעכט זיך די טראדיציאנעלע קאמפלייענס רעאקציע; פראדוצירן א ריזיקע אפשאצונג דאקומענט, באשטימען א פאליסי אייגענטימער, און סקעדזשולירן א יערליכע איבערבליק, ארבעט נישט. די רעקווייערמענץ פונעם געזעץ זענען טעכניש און אפעראציאנעל. קינסטלעכע אינטעליגענץ סיסטעמען מוזן ווערן קאנטינעווערלעך מאָניטאָרירט, לאָגד און טעסטעד קעגן די איצטיקע פאָרשטעלונג. מאָדעלן דריפטן. טראַינינג דאַטן ווערן אַלטמאָדיש. דיפּלוימאַנט קאָנטעקסטן טוישן זיך. א גאַווערנאַנס מאָדעל וואָס איז דיזיינד אַרום פּעריִאָדישע איבערבליקן קען נישט מיטהאַלטן דעם גאַנג. די IO דאַטן מאַכן דעם מאָסשטאַב דערפון קלאָר. 54% פון די וואָס האָבן געענטפערט זאָגן אַז זיי האָבן צו שנעל אנגענומען קינסטלעכע אינטעליגענץ טעכנאָלאָגיע און שטייען איצט פֿאַר שוועריקייטן עס צו רעדוצירן אָדער עס מער פאַראַנטוואָרטלעך צו ימפּלעמענטירן. נאָר 21% דערמאָנען אַז עס איז אַ פּריאָריטעט פֿאַר די קומענדיקע יאָר צו שאַפֿן פֿאַראַנטוואָרטלעכע פּאָליטיק פֿאַר קינסטלעכע אינטעליגענץ. דער קאנטראסט איז אויפפאלנד, כמעט-וניווערסאלע דיפּלוימאַנט, מינימאַלע גאַווערנאַנס פּריאָריטעט. מער יסודותדיק, קיין איין פונקציע באזיצט נישט די פולע קאמפלייענס ייבערפלאך וואס דער אקט אויספארשט. א לעגאַלע מאַנשאַפֿט וואָס אַדרעסירט בלויז די פּריוואַטקייט סאַקאָנע לאָזט זיכערהייט און קינסטלעכע אינטעליגענץ ריזיקע אויסגעשטעלט. א CISO וואס באהאנדלט נאר זיכערהייט לאזט קלאסיפיקאציע און דאטן גאווערנענס נישט באדעקט. א פּראָדוקט מאַנשאַפֿט וואָס אַדרעסירט בלויז קינסטלעכע אינטעליגענץ ריזיקע האָט נישט קיין זעאונג אין די פּריוואַטקייט אָדער זיכערהייט האַלטונג פון די סיסטעמען וואָס זי באַזיצט. אפגעזונדערטע רעאקציעס צו קראָס-פאַנגקשאַנאַל רעגולאַציעס רעזולטירן נישט אין טיילווייזע העסקעם. זיי פּראָדוצירן די אילוזיע פון ​​קאָנפאָרמאַטי, און יענע אילוזיע איז פּונקט וואָס רעגולאַטאָרן זוכן צו פּרובירן. דער ווידערשטאנדסקראפט שלייף די איינזיכט וואס טיילט אפ ארגאניזאציעס וואס בויען עכטע ווידערשטאנדסקראפט פון די וואס פירן אפגעזונדערטע פארפליכטונגען איז דאס: קינסטלעכע אינטעליגענץ גאַווערנאַנס קען נישט ווערן באהאנדלט אפגעזונדערט פון אינפארמאציע זיכערהייט און דאטן פּריוואַטקייט, ווייל אין פּראַקסיס זענען די ריזיקעס אומצוטיילן. די ווידערשטאנדס-קרייז, די קאנטינעווערלעכע, פאראייניגטע פארוואלטונג פון אינפארמאציע-זיכערהייט, דאטן-פריוואטקייט, און קינסטלעכע אינטעליגענץ גאַווערנאַנס ווי איין אינטעגרירטע סיסטעם, איז די ארכיטעקטורישע רעאקציע צו יענער רעאליטעט. איינס וואָס דזשענערירט אַ קלאָרן איבערבליק פון ריזיקעס און מיטלען צו פֿאַרמינדערן, אַדאַפּטירט זיך צו נײַע רעגולאַטאָרישע רעקווירמענץ, און צושטעלט די סאָרט דעמאָנסטרירבאַרע, אָדיטאַבלע ווידערשטאַנדסקראַפט וואָס רעגולאַטאָרן, אינוועסטאָרן און פֿירמע־קאַסטאַמערס פֿאָדערן מער און מער. די דריי געביטן וואָס דער אי־יו קינסטלעכער אינטעליגענץ אקט אַקטיוויזירט גלײַכצײַטיק זענען פּונקט די דריי געביטן וואָס דער ווידערשטאַנד־שלייף פֿאַראייניקט. אַן אָרגאַניזאַציע וואָס אַרבעט שוין אויף דעם וועג דאַרף נישט איבערמאַכן די קאַנפאָרמאַטי מיטן קינסטלעכער אינטעליגענץ געזעץ אין עקזיסטירנדיקע פּראָגראַמען. די אינפראַסטרוקטור איז שוין אין פּלאַץ, און רעגולירט די פולע קראָס-פאַנגקשאַנאַלע ייבערפלאַך וואָס די רעגולאַציע אונטערזוכט. אָרגאַניזאַציעס וואָס האָבן נאָך נישט געמאַכט דעם וועקסל שטייען נישט פֿאַר אַ דאָקומענטאַציע־גאַפּ. זיי שטייען פאר אן ארכיטעקטורישן. די קאָנקורענט-פאַל רעגולירטע סעקטאָרן; פינאַנציעלע באַדינונגען, געזונטהייט זאָרג, און קריטישע אינפראַסטרוקטור, פאַרגיכערן די רעקווייערמענץ פון קינסטלעכער אינטעליגענץ גאַווערנאַנס פֿאַר פאַרקויפער און פּאַרטנערס. ענטערפּרייז פּראָקורמענט נעמט מער און מער אריין קינסטלעכע אינטעליגענץ גאַווערנאַנס אַסעסמאַנץ. אינסטיטוציאנעלע אינוועסטירער הייבן אן צו באהאנדלען קינסטלעכע אינטעליגענץ אויפזיכט מאטוריטעט אלס טייל פון זייער ריזיקע אפשאצונג. די IO דאַטן ווײַזן אויף וואָס פּאַסירט שוין. ענטפֿערער באַריכטן אַז די גרעסטע פֿאַרגרעסערונגען אין קאָנפֿאָרמאַנס ROI זענען געקומען פֿון פֿאַרבעסערטע געשעפֿטלעכע באַשלוס-מאכן, קונה-ריטענאַנס, און נײַע פֿאַרקויף-געלעגנהייטן, און יענע געווינסן האָבן זיך באַטייטיק פֿאַרשטאַרקט יאָר נאָך יאָר. דער מוסטער איז קאָנסיסטענט: אָרגאַניזאַציעס וואָס גייען פריער צו אינטעגרירטע גאַווערנאַנס ציען זיך אַוועק פון די וואָס פירן נאָך קאַמפּליאַנס רעאַקטיוו, נישט ווייַל די גאַווערנאַנס אַליין איז אַ קאָנקורענט מייַלע, נאָר ווייַל די אינפראַסטרוקטור וואָס זי בויט ערמעגליכט אַ שנעלערע, מער זיכערע דיפּלוימאַנט פון די קייפּאַבילאַטיז וואָס זענען יאָ. דער קינסטלעכער אינטעליגענץ אקט איז נישט דער סטעליע אויף וואָס גאַווערנאַנס פארלאנגט. עס איז דער שטאָק. דאס פענצטער איז קירצער ווי רוב ברעטער פארשטייען יעצט דעצעמבער 2027 איז די שווערע ליניע פאר הויך-ריזיקירטע קינסטלעכע אינטעליגענץ סיסטעמען. בויען די אינטעגרירטע גאַווערנאַנס אינפראַסטרוקטור צו טרעפן יענעם טערמין איז נישט אַ פּראָיעקט וואָס הייבט זיך אָן אין Q3 2026. עס הייבט זיך איצט אן. די אָרגאַניזאַציעס וואָס האַנדלען אין דעם פֿענצטער וועלן אַרײַנגיין אין דורכפֿירונג גרייטקייט פֿון אַ שטאַרקער פּאָזיציע. די וואָס וואַרטן וועלן זיך רעטראָפֿיטירן אונטער דרוק, קעגן אַ טערמין וואָס איז שוין קענטיק אויף יעדן רעגולאַטאָר'ס האָריזאָנט. די פראגע וואס יעדע דירעקטאריום זאל פרעגן איז נישט צי צו האנדלען. עס איז צי עס איז נאך דא צייט. און די ענטפער, פאר יעצט, איז יא. פארברייטערט אייער וויסן פאדקעסט: פישינג פאר צרות סעזאן 02 עפיזאד 02: קינסטלעכע אינטעליגענץ: צוטרוי, עטיק און עס ריכטיג מאכן פון אנפאנג בלאג: פארמאכן דעם ווידערשטאנדסקראפט גאפ: וואו די רעגירונג זאגט אז UK PLC פאלט נאך אלץ דורך וועבינארע: ISO 42001 אין אקציע: לעקציעס פון איינע פון ​​די וועלט'ס ערשטע ISO 42001 סערטיפיקאציעס
יסאָ קסנומקס

פארוואס סייבער ווידערשטאנד בלייבט א לאנגע וועג אוועק פאר אסאך בריטישע ביזנעסער

סייבער ווידערשטאנד איז ארויסגעקומען אלס איינע פון ​​די שליסל געביטן פון פאקוס פאר די סייבער-אינדוסטריע פון ​​די לעצטע פאר יאר. אפילו די רעגירונג האט עס ציטירט אין א קריטישן שטיק פון ווארטנדיקן געזעץ. אבער עס צו דערגרייכן איז עטוואס שווער פאר די זעקס מיליאן געשעפטן אין די פאראייניגטע קעניגרייך. אויב די לעצטע ווייסהאל פאָרשונג איז עפּעס צו גייען לויט, בלייבט דער דיסטאַנץ צווישן די אינדוסטריע'ס אַמביציעס פֿאַר ווידערשטאַנד און וואָס אָרגאַניזאַציעס דערגרייכן טאַקע באַטייטיק. די יאָר ס סייבער זיכערהייט בריטשעס אַנקעטע איז ארויס. און עס איז נאכאמאל א באווייז אז די נאציאנאלע געשעפטן טרעטלען וואסער ווען עס קומט צו זייערע סייבער-רעזיסטענץ-שטערונג. נאָר האַלב (57%) פֿון מיטלגרויסע פֿירמעס און דרײַ פֿערטל (74%) פֿון גרויסע געשעפֿטן האָבן אַפֿילו אַ זיכערהייט סטראַטעגיע אין פּלאַץ – כּמעט אָן ענדערונגען פֿון לעצטן יאָר. עס איז נאך דא אסאך ארבעט צו טאן. די רייזע צו ווידערשטאנדסקראפט ווידערשטאנדסקראפט איז וועגן איבערקוקן סייבער-זיכערהייט קעגן דעם הינטערגרונט פון א אומשטאנדליכער סכנה-לאנדשאפט, וואקסנדיקער רעגולאטורישער אויפזיכט און אומזעטיקבארע באארדרום-פאדערונגען פאר דיגיטאלע אינוועסטמענטן. אין אַ וועלט וואו די סייבער-פאַרברעכן עקאנאמיע איז ווערט טריליאָנען, האַנדלט דער נאַציאָנאַלער סייבער זיכערהייט צענטער (NCSC) מיט פיר "נאציאנאל באַדייטנדיקע" אַטאַקעס פּער וואָך, און ביליאָנען פון קאָמפּראָמיטירטע קרעדענשאַלז צירקולירן, מוזן זיכערהייט טימז אָננעמען אַז קיין אָרגאַניזאַציע איז נישט 100% בריטש-זיכער. אין דעם קאנטעקסט, גייט דער פאָקוס ווייטער פון פאַרהיטונג צו קענען זיך צוגרייטן, רעאַגירן, זיך אויפכאפן און לערנען פון יעדע אטאקעס וואָס שלעפּן זיך יאָ דורך. דאָס איז וויכטיקער ווי אלץ פריער, ווייל אַטאַק־פלאַכן וואַקסן מיט אַן אויפרייס פון IoT דעוויסעס, AI אַגענטן, טשאַטבאָץ און LLMs – פילע פון ​​וועלכע ווערן גענוצט אָן די וויסן פון IT. דער IO (פריער ISMS.online) שטאַט פון אינפֿאָרמאַציע זיכערהייט באַריכט 2025 אַנטפּלעקט אַז אַ דריטל (34%) פון די ענטפֿערער זענען באַזאָרגט וועגן שאָטן קינסטלעכער אינטעליגענץ איבערן קומענדיקן יאָר, איינע פון ​​די מערסט פּאָפּולערע ענטפֿערס. וואָס די רעגירונג האָט געפֿונען אמתע ווידערשטאַנד פֿאָדערט שיכטיקע פֿאַרטיידיקונגען. ליידער, די רעגירונג'ס לעצטער בריטשעס באריכט ווייזט אז פילע אָרגאַניזאַציעס שטעלן נישט די יסודות אין פּלאַץ. דאָ זענען עטלעכע פון ​​די הויפּט רעזולטאַטן: שטאב טריינינג און וויסיקייַט העכערונג: כאָטש דער פּראָצענט פון ענטפֿערער וואָס האָבן זיך באַטייליקט אין די אַקטיוויטעטן איז געשטיגן פֿאַר די גרעסטע פירמעס (פון 76% לעצטן יאָר צו 84% דעם יאָר), איז עס בכלל געבליבן שטעקן ביי אַן אַנטוישנדיקע 19%. ריזיקע אפשאצונגען: א זייער קליינע יערליכע פארגרעסערונג אין דער צאל פון רעספאנדענטן וואס פירן דורך סייבערזיכערהייט ריזיקע אפשאצונגען, צווישן מיטלגרויסע (57% ביז 62%) און גרויסע (70% ביז 72%) ביזנעסער. אבער, די אלגעמיינע ציפער איז געבליבן כמעט אומגעביטן ביי 30%. צושטעל קייט ריזיקע פאַרוואַלטונג: ווייניקער ווי אַ דריטל (30%) מיטלגרויסע פירמעס און האַלב (48%) פון גרויסע געשעפטן אָפּשאַצן די סייבער ריזיקעס וואָס ווערן געשטעלט דורך באַלדיקע סאַפּלייערז. דאָס איז כּמעט נישט געביטן פֿון לעצטן יאָר'ס 32% און 45% בהתאמה. פֿאַר דער ברייטערער צושטעל קייט, זענען די ציפערן געווען נאָך נידעריקער: 13% און 24% קעגן 15% און 25%. אינגאנצן, בלויז 15% פון געשעפטן האבן איבערגעקוקט זייערע באַלדיקע סאַפּלייערז און 6% די ברייטערע סאַפּליי קייט – בערך די זעלבע ווי לעצטן יאָר (14% און 7%). פאַרזיכערונג: העלפט (47%) פון געשעפטן זאָגן אַז זיי זענען פאַרזיכערט קעגן סייבער ריזיקע, שטייגנדיק פֿאַר מיטלגרויסע פירמעס (61%). דאָס איז ברייט אין איינקלאַנג מיט לעצטן יאָר (45% און 65%). אבער, נאך זארגנדיקער, נאר 10% זאגן אז זיי האבן א ספעציפישע סייבער-פארזיכערונג פאליסי, און איבער א פינפטל (22%) ווייסן בכלל נישט. ביידע סטאַטיסטיקן זענען געווען ענלעך צו לעצטן יאָר (7% און 20%). דער באָרד: סייבערזיכערהייט ווערט באַטראַכט ווי אַ "הויכע פּריאָריטעט" פֿאַר עלטערע פאַרוואַלטונג אין 72% פון די ענטפֿערער. אָבער איז עס טאַקע? די פֿאַראַנטוואָרטלעכקייט אויף דירעקטאָרן-ראַט דערפֿאַר איז נאָר אַ ביסל געשטיגן, פֿון 27% צו 31%. אינצידענט רעאקציע: דער חלק פון רעספאנדענטן מיט א פארמאלן IR פלאן איז כמעט אומגעביטן געווארן (25%), ווי אויך די ציפערן פאר מיטלגרויסע (53% ביז 57%) און גרויסע (75% ביז 76%) ביזנעסער. באוואוסטזיין וועגן רעגירונג איניציאטיוון: מער רעספאנדענטן ווי לעצטן יאר זאגן אז זיי האבן געהערט פון רעגירונג פראגראמען ווי סייבער באוואוסטזיין (24% ביז 30%), די 10 טריט גיידליינז (12% ביז 17%) און סייבער עסענטשעלס (12% ביז 17%). אבער די ציפערן, און די פארן נייערן סאפטווער זיכערהייט קאוד אף פראקטיק (22%) און סייבער גאווערנענס קאוד אף פראקטיק (16%) זענען נאך אלץ פיל צו נידעריג. דערצו, דער חלק פון די וואס האבן געענטפערט וואס האלטן סייבער עסענציעלס איז נאר אביסל געשטיגן, פון 3% צו 5% אינגאנצן, און פון 21% צו 35% פאר גרויסע ביזנעסער. קינסטלעכע אינטעליגענץ: ארום א פינפטל (21%) פון די וואס האבן געענטפערט זאגן אז זיי האבן אנגענומען געוויסע קינסטלעכע אינטעליגענץ מכשירים אין דער ארגאניזאציע. אבער כמעט העלפט (45%) טענה'ן אז קינסטלעכע אינטעליגענץ איז נישט רעלאוואנט פאר זייער ארגאניזאציע. גייענדיג ווייטער פון טיק-באקס זיכערהייט סייבאנעטיקס'ס הויפט-טי-אוי, מערלין גילעספי, זאגט פאר IO אז דער באריכט ווייזט נאכאמאל צוויי רעאליטעטן: גרעסערע פירמעס זענען ברייט קאמפעטענט בשעת זייערע קלענערע קאנקורענטן זענען אויסגעשטעלט. "דער סטאַנדאַרט רעצעפּט איז גוט דורכגעפּראָכט." נעמט אן אן "אננעמען-בריטש" שטעלונג, שרייבט א געטעסטן אינצידענט רעאקציע פלאן מיט קלארע עסאקאלאציע וועגן, שטעלט איין א הויפן זיכערהייט קאנטראלן, MDR, אידענטיטעט מענעדזשמענט, אויטענטיפיקאציע פארשטארקונג, און הייבט אן פארמאל איבערקוקן אייער סופּליי טשיין," דערקלערט ער. "אַלע פון ​​​​וואָס זענען די ריכטיקע ענטפֿער פֿאַר געשעפטן מיט אַ פאָרמאַליזירטע זיכערהייט פֿונקציע און רעסורסן וואָס זענען פֿעיִק צו דורכפֿירן." די פראבלעם איז אז די רעצעפט נעמט אן א קאפאציטעט וואס רוב בריטישע ביזנעסער האבן נישט." ריטשארד גרום, OT סייבער-זיכערהייט ספעציאליסט ביי e2e-assure, איז באזארגט וועגן שוואכע אינצידענט-רעאקציע מעגלעכקייטן. "רובֿ געשעפטן קענען עסאַקאַלירן אינעווייניק, אָבער בלויז אַ דריטל האָבן קלאָרע עקסטערנע באַריכט פּראָצעסן. דאָס איז נישט ווידערשטאַנדסקראַפט, דאָס איז רעאַקציע," זאָגט ער צו IO. "געשעפטן דאַרפן גיין ווייטער פון טשעק-באָקס זיכערהייט און זיך קאָנצענטרירן אויף אָבסערוואַביליטי און אָפּעראַציאָנעלע ווידערשטאַנד." דאָס פארלאנגט קעסיידערדיקע מאָניטאָרינג, שנעלערע דעטעקציע און אינצידענט רעאַקציע וואָס איז טאַקע געוואָרן טעסטעד, נישט נאָר דאָקומענטירט. מיט 24-שעה מעלדונג רעקווייערמענץ וואָס קומען אריין, קענט איר נישט רעאַגירן צו אַן אינצידענט וואָס איר האָט נישט דעטעקטירט. זעבארקייט און שנעלקייט זענען קריטיש." דן לאַטימער, EMEA וויצע־פּרעזידענט ביי סעמפּעריס, לייגט צו אז אידענטיטעט מוז זיין א טייל פון יעדן אינצידענט־רעאַקציע־פּלאַן. "אינוועסטירן אין אידענטיטעט מאָניטאָרינג און אָפּזוך צוזאַמען מיט פאַרהיטונג איז וויכטיק צו רעדוצירן דאַונטיים, איבערחזרנדיקע אינצידענטן און לאַנג-טערמין געשעפט שאָדן," זאגט ער. "אינצידענט רעאקציע אָן אידענטיטעט אָפּזוך איז אַן אומפארענדיקטע רעאקציע." פֿאָרמאַליזירן בעסטע פּראַקטיקעס טראָץ נידעריקע וויסיקייט און אויפֿנאַם פֿון בעסטע פּראַקטיק סטאַנדאַרדן און פריימווערקס, קענען די זיין אַ נוצלעכער אַליירט אין דעם שטופּ צו פֿאַרבעסערן סייבער ווידערשטאַנד, לויט אַנדערע עקספּערטן מיט וועמען IO האָט גערעדט. גרעהעם סטוארט, הויפט פון עפנטלעכן סעקטאר, UK&I, ביי טשעק פוינט, באשרייבט די רעזולטאטן פון באריכט אלס א "וועק-אפ רוף" פאר ארגאניזאציעס פון אלע גרייסן. "דער מאַגישער דרייעק פון מענטשן, פּראָצעס און טעכנאָלאָגיע דאַרפן אַלע אויפמערקזאַמקייט." שטאב דארף זיין אינפאָרמירט און באַוואוסטזיניק. פּראָצעסן מוזן זיין ראָבוסט, דעקן ביידע פאַרהיטונג און נאָך-אינצידענט רעאַקציע, און טעכנאָלאָגיע דאַרף זיין ריכטיק פּאַטשט, ריכטיק געניצט, און געהאלטן אַרויף-צו-דאַטע," דערציילט ער צו IO. "פֿרעמווערקס ווי סייבער עסענציעלס, ISO 27001, און NIST גיידליינז צושטעלן וויכטיקע זיכערהייטס-מיטלען, ספּעציעל פֿאַר קלענערע אָרגאַניזאַציעס וועמענס פֿירערשאַפֿט זענען נישט סייבער עקספּערטן." די פריימווערקס געבן געשעפטן א סטרוקטורירטן וועג פאראויס, און דאס איז אן עכט פאזיטיווער פארשריט." יעגערין ווי סי-אי-עס-אוי מוחאמאד יחיא פאטעל, איז מסכים. "פֿרэйמווערקס ווי סייבער עסענציעלס און ISO סטאַנדאַרדן זענען ווערטפֿול ווײַל זיי צושטעלן אַ קאָנסיסטענטן, גאַווערנדן צוגאַנג צו פאַרוואַלטן קאָנטראָלן, ריסקס און פּאָליטיקס," זאָגט ער צו IO. "סייבער עסענציעלס פאָקוסירט זיך ספּעציעל שטאַרק אויף גרונטלעכע היגיענע קאָנטראָלן און די ווירקלעכקייט איז אַז פילע פון ​​די אַטאַקעס וואָס מיר זען הייַנט זענען געראָטן פּונקט ווייַל די גרונטלעכע קאָנטראָלן זענען נישט אין פּלאַץ." אין אונדזער באַריכט וועגן לעצטן יאָר'ס אַנקעטע האָבן מיר אויך באַמערקט ווי ווידערשטאַנדס-מי האָבן זיך אָפּגעשטעלט אין UK PLC. האָפֿנטלעך וועלן מיר נישט זאָגן דאָס זעלבע זאַך ווידער נעקסטן יאָר. פארברייטערט אייער וויסן גייד: דער צושטאנד פון אינפארמאציע זיכערהייט באריכט 2025 בלאג: פארמאכן די ווידערשטאנדס-גאפ: וואו די רעגירונג זאגט אז UK PLC איז נאך אלץ דורכפאל בלאג: טרעפן דעם דאטן נוצן און צוטריט אקט מיט בטחון: פארוואס די ISO 27001, 27701 און 42001 שלייף ברענגט ארויס
יסאָ קסנומקס

ווען די הילף־דעסק איז די סכּנה

אלטע סאציאלע אינזשעניריע אטאקערס שטארבן קיינמאל נישט; זיי נאר עוואלוציאנירן און ווערן בעסער. דאָ איז אַ געשיכטע פֿון אַן אַטאַק גרופּע וואָס איז גענוג שטײַף צו האַלטן קאָמפּראָמיטירן אינפֿראַסטרוקטור אין קלאָרן אויג, און עצה וואָס צו טאָן וועגן דעם. שפּעט אין מאי 2024, האָט מייקראָסאָפֿט געזען ווי אַ פינאַנציעל מאָטיווירטע סייבער-קרימינעלע גרופּע, וואָס זי פֿאַרפֿאָלגט ווי סטאָרם-1811, האָט געטאָן עפּעס וואָס טראַדיציאָנעלע פּערימעטער קאָנטראָלן זענען נישט געבויט געוואָרן צו זען - זי האָט זיך איינגעלאָגט אין טימז, געזאָגט העלא, און געבעטן הילף. די וואָלקן און ווייכווארג ריז'ס סאַקאָנע אינטעליגענץ מאַנשאַפֿט האט שוין דאָקומענטירט די זעלבע אָפּעראַטאָרן וואָס האָבן מיסברויכט דעם קוויק אַסיסט ווײַט שטיצע געצייַג זינט מיטן אַפּריל יענעם יאָר, אָבער די פּיוואַט צו טימז האט זיי געגעבן אַ נײַע פֿראָנט טיר. שטורעם-1811, האבן מייקראסאפט'ס אנאליסטן געשריבן, "איז א פינאנציעל מאטיווירטע סייבער-קרימינאלע גרופע באקאנט צו דיפלויען בלעקבאסטע ראַנסאָמווער", און די טענענטס וואס זיי האבן רעגיסטרירט פאר דער אפעראציע האבן געטראגן אויסשטעלונג נעמען אזוי אלגעמיין אז זיי זענען אדורך אומבאַמערקט: 'העלף דעסק', 'העלף דעסק איי-טי', 'העלף דעסק שטיצע', 'אי-טי שטיצע'. זינט דעמאָלט האָט זיך דער מוסטער אָנגעהאַלטן. דעם 4טן נאוועמבער לעצטן יאר, האט אן עקסטערנער באניצער זיך איינגעלאגט אין א קאסטומער סביבה אונטערן דיספלעי נאמען "אי-טי סופארט", ניצנדיג דעם אקאונט mostafa.s@dhic.edu.eg. אינערהאלב אַכט און צוואַנציק מינוט האָבן זיי געעפֿנט אַ קוויק אַסיסט סקרין-שער סעסיע קעגן אַ ציל וואָס האָט געגלייבט אַז ער רעדט צו קאָלעגן. פינף חדשים שפּעטער אין מערץ דעם יאָר, האָט BlueVoyant פאַרעפֿנטלעכט די פֿאָרענסיק אויף אַ פֿאַרבונדענע קאַמפּאַניע וואָס לאָזט אַראָפּ אַ פֿריִער נישט דאָקומענטירטע פּיילאָוד גערופֿן A0Backdoor און האָט עס באַטראַכט ווי "אַן עוואָלוציע פֿון טאַקטיק, טעכניקן און פּראָצעדורן פֿאַרבונדן מיט דער BlackBasta ראַנסאָמווער באַנדע, וואָס האָט זיך אויפֿגעלייזט נאָכדעם וואָס די אינערלעכע שמועס לאָגס פֿון דער אָפּעראַציע זענען דורכגעליקט געוואָרן". די קאָמאַנדע האָט זיך געביטן; די שפּיל־בוך נישט. דאָס איז אַן אָנגייענדיק פּראָבלעם. טימז האט אַ פיר-יאָר געשיכטע פון ​​לאָזן אימיטאַטאָרן בייגן דעם צוטרוי מאָדעל פון אינעווייניק. טשעק פּוינט ריסערטש, אין אן אנטפּלעקונג וואָס איז געלאָפן פון מערץ 2024 ביז דער לעצטער פּאַטש איז אַרויסגעקומען אין סוף אָקטאָבער 2025, האָט דאָקומענטירט אַז אַטאַקערס קענען שטילערהייט איבערשרייבן טשאַץ דורך ווידערניצן אַ clientmessageid, פאַרפעלשן נאָטיפיקאַציע שיקער, ענדערן אַרויסווייַז נעמען אין פּריוואַטע טשאַץ, און פאָרפעלשן רופער אידענטיטעטן אין אַודיאָ און ווידעאָ רופן. לעגיטימע מכשירים אין קרימינעלע הענט די סיבה פארוואס דאס ארבעט אין גרויסן פארנעם איז ארכיטעקטוריש, נישט אויפפירונגס-פאקטן. כּמעט יעדער קאָמפּאָנענט איז באַשטעטיקט. קוויק אסיסט קומט דורך דיפאָלט אויף ווינדאָוס 11 און ווערט אַקטיוויזירט דורך אַ זעקס-ציפֿעריקן קאָד; די MSI אינסטאָלערס זענען דיגיטאַל אונטערגעשריבן און געהאָוסטעט אין פּערזענלעכער מייקראָסאָפֿט וואָלקן סטאָרידזש; די בייזוויליקע hostfxr.dll זייטלאָודט זיך אין אַ לעגיטימען פּראָצעס און דעקריפּטירט A0Backdoor נאָר אַמאָל עס איז רעזידענט אין זכּרון, וואו רובֿ ענדפּוינט דורכקוק האט שוין געענדיקט איר אַרבעט. אפילו קאמאנד-און-קאנטראל באהאלט זיך אין קלארן אויג: אנשטאט די TXT-רעקארד DNS טונעלן וואס דערוואקסענע זיכערהייט אפעראציעס צענטערס האבן געלערנט צו מארקירן, קאדירט A0Backdoor זיינע אינסטרוקציעס אין DNS MX קוועריס. צייט פֿאַר אַ פֿאַראייניקטע רעגירונג. אַלזאָ, ווי זעט אויס רעגירונג ווען אַטאַקערס נוצן אייערע אייגענע וואָרקפֿלאָוז ווי וואָפֿן קעגן אייך, ניצנדיק פֿונקציעס וואָס זענען אויטאָמאַטיש איינגעשלאָסן? העכערע אויפזיכט פון די פֿעיִטשערז איז דער אָנהייבפּונקט, צוזאַמען מיט דיאַקטיווירן פֿעיִטשערז וואָס קען זיין באַשטעטיקט דורך פעליקייַט. זיכערהייט טימז קענען אפזאגן B2B שמועס איינלאדונגען דורך איבערדרייען דעם פעליקייט אין Set-CsTeamsMessagingPolicy. זיי קענען באַזירן קוויק אַסיסט צו אַ באַקאַנט שטיצע וואָרקפלאָו, בשעת זיי באַהאַנדלען טימז טשאַטקריייטאַד געשעענישן ווי אַ ערשטקלאַס סיגנאַל צוזאַמען מיט ענדפּוינט און אידענטיטעט טעלעמעטריע. אבער דאס זענען נישט באשלוסן וואס זאלן געמאכט ווערן זעלבשטענדיק. די אטאקעס ארבעטן פונקט ווייל קיין איין אייגענטימער זעט נישט גענוג צו האנדלען. די אידענטיטעט מאַנשאַפֿט האט נישט קיין סיגנאַל אין אַ ChatCreated געשעעניש וואָס עס קאָנסומירט נישט, בשעת די SOC האט נישט קיין כלל פֿאַר אַן MX קווערי וואָס עס האט קיינמאָל נישט אויסגעפאָרשט. א פאראייניגטער גאַווערנאַנס צוגאַנג ינוואַלווז אַ פאראייניגטער ענד-צו-ענד בליק אויף די פירמע וואָרקפלאָוז וואָס נוצן זיי. אן אינטעגרירטע פאַרוואַלטונג סיסטעם (IMS) איז דער אָרגאַניזירנדיקער פּרינציפּ פֿאַר אַן ענד-צו-ענד גאַווערנאַנס וואָרקפלאָו. אונטער ISO 27001, למשל, קענען זיכערהייט און גאַווערנאַנס טימז איבערקוקן עקסטערנאַל שמועס פּאָליטיק אונטער די A.5.15 אַקסעס כּללים. אָרגאַניזאַציעס קענען באַלויכטן דעם DNS MX קאַנאַל דורך באַשליסן צו מאָניטאָרירן MX אַנשטאָט נאָר TXT אונטער A.8.16 (מאָניטאָרינג אַקטיוויטעטן). אזא סארט צוזאמענגעשטעלטע געדאנקען קען ברענגען טשעטקריייטעד און MX טעלעמעטריע אויפן זעלבן אנאליסט'ס עקראן. אזוי אויך, די קוויק אסיסט סקרין-שער געהערט צו דעסקטאָפּ אינזשעניריע אונטער A.8.2 (פריווילעגירטע צוטריט רעכטן, אריינגערעכנט ווייט דעסקטאָפּ מכשירים). די MFA פראמפט וואס עס אויסמיידט פאלט אונטער A.5.15 (IAM), בשעת די MSI אינסטאַלאַציעס קענען סיסטעמאַטיש מאָניטאָרירט ווערן אונטער A.8.19 (סאָפטוועיר אינסטאַלאַציע). א צוזאמענגעשטעלטע פארשטענדעניש פון די ריזיקעס באפעסטיקט אויך דעם וועג פאר בעסערע אינצידענט רעאקציע. אויב איר האָט אײַנגעבאַקט דעם סאָרט ריזיקע אין אײַער קאָנטראָל ראַם, איז גרינגער צו באַהאַנדלען אַ קאָמפּראָמיס דורך קאָלאַבאָראַציע ווייכווארג ווי אַ דערקענט סצענאַר און פּראָדוצירן אַ פּלייבוק דערפֿאַר אונטער סעקציע A.5.24 (אינצידענט פאַרוואַלטונג פּלאַנירונג און צוגרייטונג). ISO 27001 איז די לאגישע היים פאר אזא ארבעט ווייל עס צווינגט אידענטיטעט, צוטריט און אינצידענט רעאקציע צו זיצן אין איין קאנטינעווערלי אוידיטירט סיסטעם אנשטאט דריי סעטן פון אפגעטיילטע קאנטראל אייגענטימער. דאָס איז פּונקט די ריס וואָס שטורעם-1811 און זיינע נאכפאלגער גייען כסדר דורך. פארברייטערט אייער וויסן פּאָדקאַסט: פישינג פֿאַר צרות עפּיזאָד #8: זיכערער ווייכווארג, זיכערער געשעפט בלאָג: ווי קענען זיכערהייט טימז זיך צוגרייטן פֿאַר אַ פּאָסט-מיטאָס צוקונפֿט? בלאָג: ווי אַגענטיק קינסטלעכע אינטעליגענץ שאַפט אַ נייע קלאַס פון ריזיקע פֿאַר סייבערזיכערהייט טימז
יסאָ קסנומקס

געזונטהייט קינסטלעכע אינטעליגענץ באוועגט זיך שנעל, אבער דאטן גאַווערנאַנס האט שוועריקייטן צו האַלטן מיט

ווי קענען געזונטהייט ארגאניזאציעס אויפלעזן גאפעס אין צוטרוי און דאטן גאַווערנאַנס צו דערגרייכן די פולע בענעפיטן פון קינסטלעכער אינטעליגענץ?  פֿון קייט אָ'פֿלאַהערטי דער געזונטהייט סעקטאָר איז אינאָוואַטיוו מיט קינסטלעכער אינטעליגענץ, מיט ריזיקן פּאָטענציאַל פֿאַר דער טעכנאָלאָגיע אין געביטן ווי דיאַגנאָסטיקס, טריאַזש און אַדמיניסטראַציע. אין די פֿאַראייניקטע קעניגרייך, נעמט די NHS שוין אָן קינסטלעכע אינטעליגענץ ווייטער פֿון גרונטלעכע אויפֿגאַבן. NHS ענגלאַנד האָט אָנגעהויבן פּילאָטן פֿאַר קינסטלעכע אינטעליגענץ לונגען ראַק סקרינינגז, וואו די טעכנאָלאָגיע קען ידענטיפיצירן קלענערע פּראָבלעמען ווי דאָס מענטשלעכע אויג קען זען. דערווייל, האט די יו. עס. פוד און דראַג אַדמיניסטראַציע (FDA) אויטאָריזירט איבער 1,000 קינסטלעכע אינטעליגענץ-אינקארפּאָרירנדיקע דעוויסעס, די מערהייט פון וועלכע ווערן גענוצט אין ראַדיאָלאָגיע. איבער די לעצטע צוויי יאר, האבן געזונטהייט פירער זיך גערוקט פון פרעגן צי קינסטלעכע אינטעליגענץ איז רעלעוואנט צו קאנצענטרירן זיך אויף ווי אזוי עס קען גענוצט ווערן פאראנטווארטלעך און אין א גרויסן פארנעם, לויט א לעצטיגן מעקינסי באריכט. די ציפערן ווײַזן אַז העלפט פֿון די אַמעריקאַנער געזונטהייט־אָרגאַניזאַציעס האָבן שוין אײַנגעפֿירט גענעראַטיווע קינסטלעכע אינטעליגענץ, בשעת מער ווי 80% האָבן שוין אײַנגעפֿירט זייערע ערשטע נוצן־פֿאַלן צו ענד־יוזערס. דער נעקסטער שטאפל, לויט מקינזי, איז צו זען ווי ארגאניזאציעס גייען פון ניצן גענעראטיווע קינסטלעכע אינטעליגענץ צו שאפן אינהאלט און שטיצן יחידישע אויפגאבעס, צו אגענטישער קינסטלעכער אינטעליגענץ צו נעמען אקציע און קאארדינירן מער קאמפליצירטע פראצעסן. אבער באַדייטנדיקע שטערונגען פאַרהאַלטן געזונטהייט קינסטלעכע אינטעליגענץ כידעש, אַרייַנגערעכנט זיכערהייט ריסקס און העסקעם פּראָבלעמען פון די ריזיקע סומעס פון סענסיטיווע דאַטן וואָס זענען דארף צו טרענירן סיסטעמען. ווי קענען געזונטהייט ארגאניזאציעס אויפלעזן גאפעס אין צוטרוי און דאטן גאַווערנאַנס צו דערגרייכן די פולע בענעפיטן פון קינסטלעכער אינטעליגענץ? העכסט-סענסיטיווע דאטן געזונטהייט דאטן איז צווישן די מערסט סענסיטיווע און פילפאכיגע פון ​​יעדן סעקטאר, קאמבינירנדיג מעדיצינישע רעקארדס, פערזענלעכע אידענטיטעט דאטן און פינאנציעלע אינפארמאציע פון ​​קייפל פראוויידערס און סיסטעמען. "א פאציענט'ס אינפארמאציע קען ליגן אין שפיטעלער, דאקטאר פראקטיקעס, ספעציאליסטן, לאבאראטאריעס, אפטייקן, פארזיכערונגס-געזעלשאפטן און טעכנאלאגיע פלאטפארמעס — אפט אין אומקאמפאטיבלע פארמאטן אן קיין איינהייטלעכן רעקארד וואס פארבינדט עס צוזאמען," דערקלערט קרייג גראווינא, סי-טי-או-טי פון סעמארטשי. דער רעזולטאַט איז אַז קיין איין סיסטעם האַלט נישט אַ פולשטענדיק בילד פון אַ פּאַציענט. "אויפבויען יענע בילד — די לענגליכע פאציענט רעקארד — איז וואס איז נויטיג צו מאכן קינסטלעכע אינטעליגענץ ארבעטן זיכער און עפעקטיוו אין א קלינישער סביבה," זאגט גראווינא צו IO. "אָן דעם, אַרבעט קינסטלעכע אינטעליגענץ פֿון אַן אומפֿולשטענדיקן און אומפֿאַרלעסלעכן בילד." אין געזונטהייטס זאָרג, גייט דאָס ווייטער ווי נאָר אַ דאַטן פּראָבלעם און עס ווערט אַ פּאַציענט זיכערהייט פּראָבלעם." ווי קינסטלעכע אינטעליגענץ ווערט איינגעוואָרצלט אין קלינישע וואָרקפלאָוז, שטייען אָרגאַניזאַציעס אַנטקעגן אַ וואַקסנדיקן דרוק צו ענטפֿערן גרונטלעכע פֿראַגעס: פֿון וואַנען שטאַמען די דאַטן, איז עס וואַלידירט געוואָרן, ווער קען צוקומען דערצו, און קען מען אָדיטירן די באַשלוסן מיט אַסיסטאַנטע קינסטלעכע אינטעליגענץ? "ווען סיסטעמען הייבן אן צו באאיינפלוסן קלינישע באשלוסן אין גרויסן פארנעם, אנטפלעקן שוואַכע דאַטן יסודות ערנסטע לעכער אין צוטרוי און פֿאַראַנטוואָרטלעכקייט," זאגט גראַווינאַ. די איינפיר פון קינסטלעכער אינטעליגענץ טעכנאָלאָגיע שאַפט פּראָבלעמען אין דריי געביטן: פֿאַראַנטוואָרטלעכקייט, ערקלערבאַרקייט, און צושטימונג, זאָגט מייק מאַקאָולי, גענעראַלער מענעדזשער ביי לייפעריי. "קיינער ווייסט נישט וועמען צו באַשולדיקן ווען קינסטלעכע אינטעליגענץ גיט מעדיצינישע עצה. אויב אַ סיסטעם מאַכט אַ רעקאָמענדאַציע, קען דער געזעץ נישט זאָגן ווער איז פאַראַנטוואָרטלעך פֿאַר די רעזולטאַטן." פילע קינסטלעכע אינטעליגענץ מאָדעלן זענען עפֿעקטיוו "שוואַרצע קעסטלעך" וואָס דערקלערן נישט ווי זיי דערגרייכן אַ מסקנא, לויט מאַקאָולי. דאָס שאַפט אַ לעגאַלע פּראָבלעם אונטער די פֿאַראייניקטע קעניגרייך'ס אַלגעמיינע דאַטן שוץ רעגולאַציע (GDPR), ווײַל פּאַציענטן האָבן אַ רעכט צו וויסן פאַרוואָס אַ קאָמפּיוטער האָט געמאַכט אַ ספּעציפֿישע באַשלוס וועגן זייער געזונט, זאָגט מאַקאָלי. דערווייל, טרענירן פירמעס זייער קינסטלעכע אינטעליגענץ ניצנדיק דאַטן וואָס זיי האָבן געזאַמלט פֿאַר איין באַזונדערן צוועק, אָבער עס ווערט אָפט אויך גענוצט פֿאַר אַנדערע סיבות. "דאָס מיינט אַז זיי קענען נישט באַווייַזן אַז זיי האָבן דאָס לעגאַלע רעכט צו נוצן די אָריגינעלע דאַטן וואָס האָבן געלערנט די סיסטעם," זאָגט מאַקאָלי צו IO. די פארבאָרגענע פּראָבלעם ווען קינסטלעכע אינטעליגענץ ווערט איינגעפירט אין געזונטהייטסזאָרג, איז אַן אָפט איבערגעקוקטע ריזיקע וואָס פּאַסירט ווען דאַטן גייען דורך אַ קאָמפּלעקסע קייט פון דריטע פּאַרטיעס ווי אַלטע פּלאַטפאָרמעס און פונדרויסנדיקע פּאַרטנערס. "פֿאַראַנטוואָרטלעכקייט ווערט פֿאַרוואַסערט ביי יעדער איבערגעבונג," לויט סעמאַרטשי'ס גראַווינאַ. "עס איז נישט שטענדיק קלאָר ווער איז דער אייגענטימער פון די דאַטן אויף יעדער בינע, ווער איז פאַראַנטוואָרטלעך פֿאַר איר קוואַליטעט, אָדער ווער איז פאַראַנטוואָרטלעך ווען עפּעס גייט שלעכט." ווען קיין איין פארטיי האט נישט א פולשטענדיגע, ענד-צו-ענד בליק אויף דעם דאטן לעבנסציקל, צעברעכט זיך גאַווערנאַנס." צוגעבנדיק צו קאָמפּלעקסיטעט, טראדיציאנעלע געזונטהייט גאַווערנאַנס פריימווערקס זענען דיזיינד געוואָרן פֿאַר סטאַטישע סיסטעמען מיט רעלאַטיוו סטאַבילע דאַטן שטראָמען און פעסטע כּללים. למשל, סייבער עססענטשאַלז און NHS אינפֿאָרמאַציע גאַווערנאַנס, אַרבעטן נאָר פֿאַר שטרענגע סיסטעמען. "קינסטלעכע אינטעליגענץ ברעכט די כּללים ווײַל עס אַנטוויקלט זיך קעסיידער," זאָגט מאַקאָלי פֿון Liferay. אין דער זעלבער צייט, א סטאַנדאַרט דאַטן שוץ אימפּאַקט אַסעסמאַנט ווי אויסגעשמועסט דורך די GDPR קוקט נאָר אויף אַ סיסטעם איין מאָל. אבער, א קינסטלעכע אינטעליגענץ וואס לערנט זיך בשעת'ן גיין קען ענדערן איר אויפפירונג אן קיין איינער וואס זאל קאנטראלירן צי עס איז נאך זיכער אדער לעגאל, לויט מאקאולי. אינאָוואַציע פלאַשנעקס א מאַנגל אין גאַווערנאַנס בטחון אונטערמינירט דעם פּראָגרעס פון קינסטלעכער אינטעליגענץ אין געזונטהייט דורך פאַרגרעסערן דעם ריזיקירן פון אינאָוואַציע פלאַשנעקס. ווען אָרגאַניזאַציעס האָבן נישט קיין בטחון אין זייערע דאַטן יסודות, שטייט די אַדאָפּציע פון ​​קינסטלעכער אינטעליגענץ אָפּ. "פירער וועלן קווענקלען צו נוצן קינסטלעכע אינטעליגענץ אין קלינישע סעטינגס אויב זיי קענען נישט גאַראַנטירן דאַטן קוואַליטעט און אָפּשטאַם, אָדער ווייַזן אָדיטאַביליטי צו רעגולאַטאָרן," זאגט סעמאַרטשי'ס גראַווינאַ. "די אייראניע איז אז די גאַווערנאַנס אינפראַסטרוקטור וואָס איז נויטיק צו סקאַלירן קינסטלעכע אינטעליגענץ זיכער איז די זעלבע וואָס גיט די לאַנגיטודינאַלע פּאַציענט דאַטן מיינונג וואָס מאכט קינסטלעכע אינטעליגענץ מער עפעקטיוו אין ערשטן אָרט." גוטע גאַווערנאַנס איז דער ענייבלער פֿאַר עפעקטיוו געזונטהייט זאָרג קינסטלעכע אינטעליגענץ, דערקלערט ער. "קריטיש, אויסשטעלן דאטן צו קינסטלעכער אינטעליגענץ דארף נישט מיינען פארלירן דעם ווערט פון גאַווערנאַנס וואָס איז געבויט אַרום אים - אָפּשטאַמונג, צוטריט קאָנטראָל, און דאַטן קוואַליטעט זאָלן אַרומפאָרן מיט די דאַטן, נישט בלייבן הינטער ווען עס גייט אריין אין אַ קינסטלעכער אינטעליגענץ רערנ - ליניע." אינטערנאַציאָנאַלע סטאַנדאַרדן צוויי אינטערנאַציאָנאַלע סטאַנדאַרדן צושטעלן דעם פריימווערק פֿאַר פאַרוואַלטן קינסטלעכער אינטעליגענץ. ISO 27001 גיט דעם יסוד פֿאַר שטאַרקע אינפֿאָרמאַציע זיכערהייט און גאַווערנאַנס, העלפּינג צו שאַפֿן סטרוקטורירטע צוגאַנגען צו ריזיקירן פאַרוואַלטונג, אַקסעס קאָנטראָל, אינצידענט ענטפער, אַסעט פאַרוואַלטונג און אַקאַונטאַביליטי. דאָס העלפֿט בויען "מער פֿאַרטיידיקבארע רעגירונג", זאָגט גראַווינאַ. ISO 42001 בויט אויף דעם דורך איינפירן גאַווערנאַנס ספּעציעל דיזיינד פֿאַר קינסטלעכע אינטעליגענץ סיסטעמען. עס פאָקוסירט אויף אויפזיכט, קינסטלעכע אינטעליגענץ-ספּעציפֿישע ריזיקאָ-פֿאַרוואַלטונג, טראַנספּעראַנסי, און די פֿאַראַנטוואָרטלעכע אַנטוויקלונג און באַניץ פֿון קינסטלעכער אינטעליגענץ. צוזאַמען, די סטאַנדאַרדן דערמעגלעכן געזונטהייט אָרגאַניזאַציעס צו "גיין ווייטער פון אַד האָק קינסטלעכע אינטעליגענץ אַדאַפּשאַן צו אַ מער סטרוקטורירט גאַווערנאַנס מאָדעל", דערקלערט גראַווינאַ. עס איז קלאָר אַז קינסטלעכע אינטעליגענץ אָפפערט ריזיק פּאָטענציאַל אין געזונטהייט זאָרג, אויב גאַווערנאַנס סטרוקטורן קענען זיין אַדאַפּטירט צו פּאַסן צו דעם כידעשדיקן נייעם עפאכע. פּאַציענט צוטרוי זאָל אונטערשטיצן אַלץ, לויט עקספּערטן. ד״ר לאָהיד טעריער, אַסאָציאַציע פּראָפעסאָר פון אָרגאַניזאַציאָנעלער נאַטור אין EHL האָספּיטאַליטי ביזנעס שולע, אַדוואָקירט צו באַהאַנדלען קינסטלעכע אינטעליגענץ ווי אַן עקספּליציטע סערוויס פֿאַרן פּאַציענט. "עס זאָל זיין נאָכפֿאָלגבאר, דערקלערט און קען אָפּגעזאָגט ווערן – אַנשטאָט אַן אומזעיקבאַרע בעק-אָפיס פֿונקציע." דער אָנהייב-פּונקט מוז זיין די דאַטן אַליין. פירער דאַרפן פֿאַרשטיין צי זייער אָרגאַניזאַציע האָט די יסודות צו בויען "אַ פֿאַראייניקטע, לאַנגיטודינאַלע בליק אויף פּאַציענט דאַטן אַריבער אַלע סיסטעמען און פּראַוויידערז", זאָגט סעמאַרטשי'ס גראַווינאַ. "אָן דעם, איז קינסטלעכע אינטעליגענץ גאַווערנאַנס געבויט אויף זאַמד." ער רעקאָמענדירט צו מאַפּינג וואו קינסטלעכע אינטעליגענץ איז שוין אין באַנוץ, צו ידענטיפיצירן קריטישע דאַטן שטראָמען און דריט-פּאַרטיי אָפּהענגיקייטן, צו קלעראַפיצירן אָונערשיפּ און פאַרוואַלטונג, און צו פֿאַרשטאַרקן אַקסעס קאָנטראָלס, אָדיט טריילס און דאַטן קוואַליטעט פֿון ענד צו ענד. "פּריוואַטקייט, זיכערהייט און קינסטלעכע אינטעליגענץ גאַווערנאַנס מוזן זיין צוזאַמענגעפֿאַסט אין איין קאָוכיסיוו צוגאַנג, אַנשטאָט געראטן אין אפגעזונדערטקייט." פֿאַרברייטערן דיין וויסן בלאָג: DXS אינטערנאַציאָנאַלער בריטש: לעקציעס געלערנט פֿאַר געזונטהייט בלאָג: שטאַט פון אינפֿאָרמאַציע זיכערהייט באַריכט: 11 שליסל סטאַטיסטיק און טרענדס פֿאַר די געזונטהייט אינדוסטריע וועבינאַר: ISO 42001 אין אַקציע: לעקציעס פון איינער פון די וועלט 'ס ערשטער ISO 42001 סערטיפיקאַטיאָנס
יסאָ קסנומקס

פארוואס די בריטישע NIS דערהייַנטיקונג קען מיינען עקסטרע אַרבעט פֿאַר אָרגאַניזאַציעס וואָס זענען אין דער געגנט

דער סייבער זיכערהייט און ווידערשטאנדסקראפט ביל (CSRB) מאכט ווייטער זיין וועג דורך פארלאמענט. אבער דאס ענדע פון ​​א לאנגן לעגיסלאטיווער פראצעס קומט שטייטליך אין זיכט. ווען עס ווערט ענדלעך געזעץ, וועט דער געזעץ ברענגען א לאנג-פארשפעטיקטע דערפרישונג פון די NIS רעגולאציעס 2018. אבער וואָס וועגן בריטישע אָרגאַניזאַציעס וואָס פֿאָלגן שוין די אי־יו'ס איבעראַרבעטונג פֿון די זעלבע כּללים, באַקאַנט אַלס NIS2? כאָטש עס זענען דאָ עטלעכע פֿאַרזוכן צו פֿאַראייניקן די צוויי, זענען דאָ אויך אַ סך פּונקטן אין וועלכע זיי דיווערדזשירן. פֿון דער צאָל סעקטאָרן וואָס ווערן באַטראַכט אין פֿאַרנעם ביז דער גרייס פֿון מעגלעכע קנסות, מוזן קאָמפליאַנס טימז איצט אָנהייבן פֿאַרשטיין די ווירקונג פֿון די ענדערונגען. און פּלאַנירן פֿאַר אַ פּאָטענציעל גרויסע מאָס עקסטרע אַרבעט. ווי אזוי די CSRB איז אנדערש פון NIS2 כדי צו פארשטיין ווי ווייט די CSRB איז אנדערש פון NIS2, קוקט אריין אין די צוזאמענפאסונג פון די רעכענונג אויף דער רעגירונג וועבזייטל. עס דערמאנט בכלל נישט זיין אייראפעאישן קעגנשטאנד. אויך נישט דער וואָרט "אַליינמענט" דערשיינט. אין פראקטישע טערמינען, זענען דא עטלעכע געביטן פאר קאמפלייענס טימז צו קוקן אויף: רעגולירטע ענטיטיס: פארנעם די פאראייניגטע קעניגרייך פאקוסירט אויף אפעראטארן פון עסענטשעל סערוויסעס (OES), רעלאוואנט דידזשיטאל סערוויס פראוויידערס (RDSPs) – וואס זענען וואלקן, זוכן און מארקעטפלאץ פראוויידערס – און א נייע קאטעגאריע פון ​​רעלאוואנט מענעדזשד סערוויס פראוויידערס (RMSPs). איר צוגאַנג איז צו באַצייכענען ספּעציפֿישע OESs, בשעת NIS2 שלעפּט אויטאָמאַטיש אַרײַן אַלע מיטלגרויסע און גרויסע ענטיטעטן אין 18 סעקטאָרן. דער רעזולטאַט איז אַז עטלעכע אָרגאַניזאַציעס וואָס זענען אונטער CSRB וועלן אַנטלויפֿן NIS2 רעגולאַציע און פארקערט. רעגולירטע ענטיטיס: נייע קאטעגאריעס די CSRB פירט איין נאר איין נייע OES קאטעגאריע פון ​​"דאטן צענטער סערוויסעס", משא"כ NIS2 נעמט אריין עטלעכע: עפנטלעכע אדמיניסטראציע, פלאץ, אפוואסער, עסן, פאבריקאציע, פאסט סערוויסעס, אפוואסער פארוואלטונג, און דיגיטאלע פראוויידערס. דאָס מאַכט עס מער מסתּמא אַז בריטישע אָרגאַניזאַציעס וואָס ווערן נישט רעגולירט דורך CSRB וועלן פאַלן אונטער NIS2. MSPs: RMSPs ווערן איינגעפירט אלס א נייע קאטעגאריע אין CSRB, און זיי ווערן באטראכט אלס עיקר ענטיטעטן אדער וויכטיגע ענטיטעטן דורך NIS2. אבער עס קען זיין אנדערע קאנפארמאנס רעקווייערמענץ פאר יעדן רעזשים. צושטעל קייט אויפזיכט: אין די וק, קענען "קריטישע סאַפּלייערז" צו OESs, RDSPs און RMSPs ווערן דעזיגנירט דורך קאָמפּעטענטע אויטאריטעטן און די אינפֿאָרמאַציע קאָמיסאַר'ס אָפיס (ICO) און זענען אונטערטעניק צו דירעקט אויפזיכט. אין NIS2 איז נישטא קיין דירעקטע רעגולאַטאָרישע אויפזיכט, אָבער אַלע אין-פאַרנעם ענטיטיז מוזן אָפּשאַצן די סאַפּליי טשיין ריסקס. אינצידענט דעפיניציעס און באריכטן: די CSRB'ס דעפיניציע פון ​​א רעגולירטן אינצידענט איז פארברייטערט געווארן צו ארייננעמען געשעענישן "וואס קענען האבן א באדייטנדיקן איינפלוס אויף דער צושטעל פון א עיקרדיקן אדער דיגיטאלן סערוויס" ווי אויך "אינצידענטן וואס באדייטנדיק באאיינפלוסן די קאנפידענציאליטעט, פארהאן-זיין, און אָרנטלעכקייט פון א סיסטעם". די וויכטיקייט וועט ווערן אפגעשאצט אינדוסטריע ביי אינדוסטריע. אין NIS2 זענען אינצידענטן די וואָס פאַראורזאַכן אָפּעראַציאָנעלע שטערונגען, פינאַנציעלע פארלוסטן, אדער מאַטעריעלן/נישט-מאַטעריעלן שאָדן צו אַנדערע. דאָס מיינט אַז דער שוועל פֿאַר באַריכטן קען זיין אַנדערש אין די פֿאַראייניקטע קעניגרייך/אי־יו. אבער, די צייט-פלאנען פארן באריכטן – די ערשטע באריכטן אינערהאלב 24 שעה נאכדעם וואס מען ווערט באוואוסטזיניק וועגן אן אינצידענט, און דערנאך פולע מעלדונג אינערהאלב 72 שעה – זענען ברייט די זעלבע אין די פאראייניגטע קעניגרייך/אי.יו. קונה נאטיפיקאציע: דאס איז פארלאנגט פאר דאטן צענטער סערוויס פראוויידערס, RDSPs, און RMSPs אין די פאראייניגטע קעניגרייך. אבער עס קען זיין נאָך באדערפענישן אונטער NIS2, דיפּענדינג אויף די מיטגליד שטאַט ינטערפּריטיישאַן פון די דירעקטיווע. פערזענלעכע פֿאַראַנטוואָרטלעכקייט: דאָס איז נישט באדעקט אין די CSRB, אָבער NIS2 פֿירט איין באַדייטנדיק פערזענלעכע פֿאַראַנטוואָרטלעכקייט פֿאַר עלטערע מאַנאַגעמענט. דאָס נעמט אַרײַן מאַנדאַטאָרישע טריינינג פֿאַר מאַנאַדזשערס און פּערזענלעכע פֿאַראַנטוואָרטלעכקייט פֿאַר נישט-העסקעם. בריטישע אָרגאַניזאַציעס וואָס פֿאָלגן NIS2 וועלן דאַרפֿן פֿאַרשטיין די מער דעטאַלירטע גאַווערנאַנס רעקווייערמענץ אין די אי.יו. רעזשים. שטראָפן: אין די CSRB, זענען נאָרמאַלע שטראָפן די גרעסערע פון ​​£10 מיליאָן אָדער 2% פון וועלטלעכן יערלעכן איינקונפט, אָבער שטייגן צו £17 מיליאָן/4% פֿאַר מאַקסימום שטראָפן. NIS2 גיט מיטגליד שטאַטן ברייטקייט צו באַשליסן וועגן די, ווי לאַנג ווי זיי זענען "עפעקטיוו, פּראָפּאָרציאָנעל און אָפּשרעקנדיק". רעגיסטראַציע: אונטער די CSRB, מוזן RMSPs און דאַטן צענטער פּראַוויידערז באַצייכנט ווי OESs זיך רעגיסטרירן. אין NIS2 מוזן עסענציעלע און וויכטיגע ענטיטעטן זיך רעגיסטרירן ביי קאמפעטענטע אויטאריטעטן, אבער מיטגליד שטאטן באשליסן ווי דאס ארבעט. דער עיקר איז אז בריטישע ארגאניזאציעס וועלן דארפן אפשאצן זייערע פארפליכטונגען פאר ביידע באזונדער. אַלגעמיינער צוגאַנג: די CSRB פירט איין באַדייטנדיקע נייע אינפֿאָרמאַציע-זאַמלונג כוחות פֿאַר קאָמפּעטענטע אויטאָריטעטן און די ICO, נישט קיין חילוק וואָסערע טיפּ רעגולירטע אָרגאַניזאַציע איז. NIS2 ערמעגליכט וויכטיגע ענטיטעטן צו נוץ האבן פון א לייטערן צוגאנג. אבער, בכלל, איז די CSRB דיזיינט צו זיין מער פלעקסיבל ווי זיין אייראפעאישער עקוויוואַלענט, זאגט דזשיימס וואָנג, א עלטערער אַסאָציאַט אין דער טעק און דידזשאַטאַל מאַנשאַפֿט ביי דער גלאָבאַלער געזעץ פירמע קליפאָרד טשאַנס. "די רעגירונג וועט קענען ארויסגעבן סטראַטעגישע פּריאָריטעטן און געצילטע ריכטונגען, און רעגולאַטאָרן וועלן קענען באַצייכענען ענטיטעטן ווי 'קריטישע סאַפּלייערז', ברענגענדיק זיי גלייך אין די ראַמען פון די רעזשים," זאגט ער צו IO (פריער ISMS.online). "דער געזעץ גיט אויך א מעכאניזם פאר קאודס פון פראקטיק, וואס ערמעגליכט נואנסן צוגעפאסט צום קאנטעקסט." די קאמפלייענס לאסט וואקסט וואנג טענה'ט אז די קאמפלעקסיטעט פון "לאקאלע אימפלעמענטירנדע געזעצן", צווייט-ראנגיקע געזעצגעבונג און די מעגליכע נויטווענדיגקייט צו זיך פארבינדן מיט פארשידענע רעגולאטארן מאכן קאמפלייענס מער שווער פאר ארגאניזאציעס וואס זענען אריינגערעכנט אין די ראם פון ביידע NIS2 און CSRB. ריאַנאָן וועבסטער, בריטישע הויפט פון סייבער-זיכערהייט ביי דער גלאבאלער געזעץ פירמע Ashurst, לייגט צו אז ברעקסיט הייבט אן האבן אן עכטע ווירקונג אויף דער קאמפלייענס לאסט פון בריטישע פירמעס וואס ארבעטן אין אייראפע, מיט דעם געזעץ און דעם דאטן באניץ און צוטריט אקט. "עס האט גענומען א וויילע צו קומען, מיט פּריוואַטקייט און סייבער געזעצן אין די וק ביז איצט, זייַענדיק אַ קאָפּיע און פּאַפּ פון זייערע אי.יו. פאָרגייער." אבער מיר האבן עטלעכע קליינע אבער באדייטנדיקע ענדערונגען, וואס אנטוויקלען זיך," זאגט זי צו IO. "כאָטש פירמעס קענען זוכן צו נאָכקומען ביידע רעזשים אויף אַן איינהייטלעכן וועג דורך אַפּלייינג דעם העכסטן סטאַנדאַרט איבער די פֿאַראייניקטע קעניגרייך און אייראָפּע, איז דאָס נישט מסתּמא אַ קאמערציעלער צוגאַנג צו נאָכקומען און פירמעס וועלן דאַרפֿן צו באַטראַכטן די אונטערשיידן אין די רעזשים ווען זיי נעמען אָן נאָכקומען פּראָגראַמען און אָפּשאַצן ריזיקעס." אָנהייבן וועבסטער דרינגט אָרגאַניזאַציעס צו ערשט פֿאַרשטיין צי זיי זענען אין די פאַרנעם פֿון NIS2 און זײַן עקוויוואַלענט אין די פֿאַראייניקטע קעניגרייך. "איר וועט אפשר זיין איבערראשט צו הערן אז אין פאל פון זיכערהייט אינצידענטן און נאכקומען די צייט-פלאנען פאר באריכטן, האבן מיר אפט קליענטן וואס זענען נישט זיכער צי זיי זענען געכאפט געווארן דורך NIS2 און פרובירן עס ארויסצופיגורן אין דער סיטואציע פון ​​א דורכברוך, וואס איז ווייט פון אידעאל," דערקלערט זי. "איינשטימונג מיט סטאַנדאַרדן ווי ISO 27001 קען גענוצט ווערן צו זיכער מאַכן אַז אייערע אינפֿאָרמאַציע זיכערהייט רעקווייערמענץ זענען פּראָפּאָרציאָנעל." קליפֿאָרד טשאַנס'ס וואָנג דערקלערט אַז אַ "פֿאַראייניקטע סייבער-גרייטקייט פּראָגראַם מאַפּט צו אַלע באַטייַטיק לעגאַלע און רעגולאַטאָרישע רעקווייערמענץ", זאָל זיין די הויפּט ציל פֿאַר קאָנפאָרמאַנס טימז. "ניצן עטאַבלירטע פריימווערקס ווי ISO 27001 קען פֿאַרפּשוטערן קאָנפאָרמאַנס און מאַכן עס גרינגער צו דעמאָנסטרירן קערן פּראַקטיקעס אין קייפל יוריסדיקציעס." אזעלכע ראמען צושטעלן א סטרוקטור פון וועלכע צו בויען, אבער זענען נאר א באזע און מוזן ווערן צוגעפאסט צו לאקאלע פארפליכטונגען," לייגט ער צו. "רעגולערע איבערבליקן זיכערן אז די פראגראם בלייבט פאסיג פארן צוועק ווען די באדערפענישן טוישן זיך מיט דער צייט." פאר קאמפליצירטע ביזנעס אפעראציעס וואס שפאנען איבער פארשידענע יוריסדיקציעס, ווערן בעסטע פראקטיקעס נאך ​​וויכטיגער, זאגט וואנג. ער ווײַזט אויף "פּראָאַקטיווע פֿירערשאַפֿט", פּריאָריטיזירן ריזיקעס און קאָנטראָלן, רעגולערע טיש-אָפּ געניטונגען, שטאַרקע צושטעל-קייט באַציִונגען און שטעלן די ריכטיקע מכשירים אין פּלאַץ. ווי אזוי איר זאָלט עס קוקן, דער פּרייַז פון אָפּערירן איבער די פֿאַראייניקטע קעניגרייך און אי.יו. וועט וואַקסן. פארברייטערט אייער וויסן וועבינאר: באהערשן NIS 2 קאמפלייענס מיט ISO 27001 בלאָג: פון NIS2 ביזן סייבער ריזיליענס אקט: די "פּראָדוקט" זייט פון גאַווערנאַנס בלאָג: בויען איין מאָל, קאמפליי אומעטום: די מולטי-פרעמווערק קאמפלייענס פּלייבוק
יסאָ קסנומקס

ווי בלו סערוויסעס האט דערגרייכט טריפל ISO סערטיפיקאציע הצלחה

קאָנפאָרמאַנס איז מער נישט קיין לאַסט — עס איז געוואָרן אַן אינטעגרירטער טייל פון ווי מיר פירן דעם געשעפט.
יסאָ קסנומקס

ווי קענען זיכערהייט טימז זיך צוגרייטן צו א פּאָסט-מיטאָס צוקונפֿט?

די סייבער-זיכערהייט אינדוסטריע האט אפשר נאר וואס געהאט איר "ChatGPT מאָמענט". אנטפלעקט אין פרי אפריל, האט אנטרופיק'ס נייער קלאוד מיטאס פריוויו מאדעל געפונען טויזנטער הויך און קריטיש-שוועריקייט נול-טאג חסרונות אין אפן קוואל און פראפריעטארי ווייכווארג – עטלעכע דאטירט צוריק איבער 20 יאר. דערמיט צוזאגט עס צו צוזאמענפאלן דעם עקספּלויטאַציע פֿענצטער בעת וועלכן נעץ פֿאַרטיידיקער זוכן אַ פּאַטש פֿאַר זייערע קעגנער. אַנטהראָפּיק'ס באַשלוס צו נוצן דעם מאָדעל אין פּראָיעקט גלאַסווינג – וואו פאַרקויפער וועלן נוצן די טעכנאָלאָגיע צו געפֿינען און פאַרריכטן נײַע שוואַכקייטן – וועט פאַראורזאַכן נאָך מער דיסראַפּשאַן. עס איז שווער צו איבערשאַצן דעם איינפלוס וואָס דאָס וועט האָבן אויף זיכערהייט טימז. אבער זיי האבן איין זאך אויף זייער זייט. די מעשה האט זיך דורכגעבראכן ביזן באארדרום. דאָס קען זיין אַ גאָלדענע געלעגנהייט צו זיכערן געלט און רעסורסן פֿאַר אַ נייַע עפאכע פון ​​קינסטלעך-אינטעליגענטן שוואַכקייט פאַרוואַלטונג. וואָס מיינט דאָס פֿאַר CISOs? אפילו אויב מיטאָס ווערט געראָטן געהאַלטן אויס פון די הענט פון כאַקערס, וועלן אַנדערע מאָדעלן פון אַנדערע פאַרקויפער נישט. עס זענען דא גרויסע אימפליקאציעס פאר CISOs: אין קורצן טערמין, וועלן טימז מסתּמא ווערן איבערגעפלייצט מיט נויטפאַל פּאַטשאַז פון ווענדאָרס וואָס האָבן זיך איינגעשריבן אין פּראָיעקט גלאַסווינג. שטאַט אַקטיאָרן קענען זוכן צו נוצן יעדע אָנגעזאַמלטע נול-טאָג עקספּלויץ רעלאַטיוו באַלד, איידער קינסטלעך-אינטעליגענטע ענטדעקונג מאַכט זיי ווערטלאָז. אין דער לענגערער טערמין, קענען CISOs ערוואַרטן אַז מיטאָס-ווי קייפּאַבילאַטיז וועלן דערגרייכן אין די הענט פון סייבער-קרימינאַלן און שטאַט אַקטיאָרן. דאָס וועט "דראַמאַטיש פֿאַרגרעסערן" די צאָל און אָפֿטקייט פֿון קאָמפּליצירטע, נײַע אַטאַקעס, לויט אַ נײַעם אינדוסטריע באַריכט. ווי גוט איז מיטאָס? לויטן באריכט – פראדוצירט דורך די קלאוד סעקיוריטי אליאנס (CSA), OWASP, SANS און אנדערע – רעפרעזענטירט מיטאס א "שטאפ ענדערונג" אין קינסטלעך-אינטעליגענטע שוואכקייטן אויפדעקונג און אויסניצן. עס באַהויפּטעט אַז מאָדעלן פון דעם סאָרט זענען אַנדערש ווײַל זיי זענען: מער זעלבשטענדיק און פאַרלעסלעך, אַנטוויקלען עקספּלויץ זעלבשטענדיק אָן די נויט פֿאַר "סקאַפאָולדינג" - דער פונדרויסנדיקער קאָד און גאַרדריילס וואָס LLMs דאַרפן אָפט צו פונקציאָנירן קענען ידענטיפיצירן קאָמפּלעקסע, קייטן וואַלנעראַביליטיז קענען טאָן דאָס אַלץ מיט איין פּראָמפּט אָבער, נאָך טעסטינג מיטאָס, האט די וק'ס AI זיכערהייט אינסטיטוט (AISI) עטלעכע וויכטיקע וואָרענונגען. עס האט אַנטפּלעקט אין אַ נייעם באַריכט אַז, אויף "עקספּערט-לעוועל" כאַפּטשער-די-פאָן אויפגאַבעס, איז מיטאָס פּריוויו געראָטן 73% פון די צייט. אבער, רעאל-וועלט סייבער-אטאקעס זענען פיל מער קאמפליצירט. דעריבער האט די AISI געבויט "די לעצטע" (TLO): א 32-סטעפּ קאָרפּאָראַטיווע נעץ-אַטאַק סימולאַציע וואָס לויפט פון ערשטער אויספאָרשונג ביז פולער נעץ איבערנעמונג. עס וואָלט גענומען אַ מענטש אַרום 20 שעה צו פאַרענדיקן. כאָטש מיטאָס איז געווען דער ערשטער מאָדעל צו סאָלווען TLO פון אָנהייב ביז סוף, דריי מאָל פון צען. מער אינפערענס קאמפיוטן קען דערגרייכן נאך בעסערע פערפארמאנס, האט די AISI געזאגט. נאך וויכטיגער, האט דער אינסטיטוט געזאגט אז דאס באווייזט נאר אז מיטאס איז פעאיג "אויטאנאם אטאקירן קליינע, שוואך פארטיידיגטע און שוואכע ענטערפרייז סיסטעמען וואו צוטריט צו א נעטווארק איז באקומען געווארן." אין דער רעאלער וועלט, זאלן זאכן זיין פיל שווערער דאנק דער אנוועזנהייט פון "אקטיווע פארטיידיגער און פארטיידיגונגס געצייג". צוגרייטן זיך פאר א נאך-מיטאס תקופה אין דער צווישן צייט, האט די AISI רעקאמענדירט זיכערהייט טימס צו פאקוסירן אויף די באזיקס: "רעגולערע אנווענדונג פון זיכערהייט אפדעיטס, שטארקע צוטריט קאנטראלן, זיכערהייט קאנפיגוראציע, און קאמפרעהענסיוו לאגינג." עס האט אויך געוויזן אויף דעפענסיווע נוצן פון גרעניץ AI פאר זאכן ווי: סיסטעם פארהארטעווען, דורך קאנטינעווירליכע סקענען, אנטדעקן חסרונות און מיסקאנפיגוראציעס, מאפען אטאקע וועגן און טעסטן אויסניצבארקייט פארבעסערן סכנה דעטעקציע און אויספארשונג דורך טריאזשינג, ספעטינג מוסטערן אין לאגס און שרייבן באריכט קיצורים אויטאמאטיזירן רעאקציע אקציעס ווי בלאקירן טראפיק, קוואראנטין פראצעסן און אפרופן באנוצער צוטריט בריידוועלל CTO, מארטין ריילי לייגט צו אז CISOs זאלן אנהייבן מיט קאנטינעווירליכע סכנה אויסשטעלונג מענעדזשמענט (CTEM) ווי א דרינגליכע זאך. "אַסעטן אינווענטאַר, אַטאַק ייבערפלאַך פּרייאָריטיזאַציע, קאָנטראָל וואַלידאַציע, און מאָביליזאַציע צו רעמעדיאַטירן." אויב איר האָט נישט קאָנטינויִערלעכע זעאונג פון אייער עקספּאָזיציע, פליט איר בלינד," זאָגט ער צו IO (פֿריִער ISMS.online). "צווייטנס, מאַכט אַ סטרעס-טעסט אויף אייער דעטעקציע קעגן סכנות וואָס איר האָט קיינמאָל נישט געזען. אינוועסטירן אין אנאמאליע-באזירטע דעטעקציע און טיף נעץ טעלעמעטריע. אונטערשריפט-באזירטע צוגאנגען וועלן נישט כאפן קינסטלעכע אינטעליגענץ-גענערירטע עקספּלויט קייטן." CISOs מוזן אויך שטאָלצירן זייערע טימז פֿאַר אַ פּעריאָד פון "סאַסטיינד אָפּעראַציאָנעל אינטענסיטי", וואָרנט ריילי. "די CSA פאפיר האט ריכטיק ארויסגעוויזן אויסברענעניש אלס אן אפעראציאנעלן ריזיקע." CISOs דאַרפֿן פּלאַנירן קאַפּאַציטעט, בעטן אַרבעטער־ציילונג, און פאַרגיכערן די נוצן פון AI אַגענטן אין זייערע אייגענע טימז צו האַלטן דעם גאַנג," טענהט ער. "צום סוף, פֿאַרהאַרטן די יסודות. סעגמענטאַציע, אויסגאַנג פֿילטערינג, פֿישינג-קעגנשטעליק MFA, און פֿאַרטיידיקונג אין טיפֿקייט. די קאנטראלן פארגרעסערן די קאסטן פון אויסניצן, אומאפהענגיק ווי אזוי די שוואכקייט איז געווארן אנטדעקט. צייַטיקייט איז נישט עפּעס וואָס מען בויט איבער נאַכט. די צייט צו אינוועסטירן איז יעצט." עקזיסטירנדע פריימווערקס אלס א יסוד דזשעף וויליאמס, גרינדער פון OWASP און CTO פון קאנטראסט סעקיוריטי, טענה'ט אז עקזיסטירנדע בעסטע פראקטיק סטאנדארטן און פריימווערקס ווי ISO 27001 און NIST CSF קענען שפילן א ראלע אין דעם איבערגאנג צו א פאסט-מיטאס וועלט. "עקזיסטירנדע פריימווערקס קענען דא העלפן, אבער מערסטנס אלס א ליסטע פון ​​קאנצעפטועלע געוואונטשענע רעזולטאטן." זיי דאַרפן גאַווערנאַנס, זעבארקייט, קאָנטראָל, דעטעקציע, רעאַקציע, און קעסיידערדיקע פֿאַרבעסערונג," זאָגט ער צו IO. "אבער אין א פּאָסט-מיטאָס וועלט, וואו סיי דעוועלאָפּערס און סיי אַטאַקערס ווערן היפּער-אַקסעלערירט מיט קינסטלעכער אינטעליגענץ, מוז כּמעט יעדע טעטיקייט וואָס די פריימווערקס מיינען ווערן איבערגעטראַכט צו דערגרייכן די רעזולטאַטן מיט קינסטלעך אינטעליגענץ-פאַרבעסערטע וואָרקפלאָוז." דאָס איז נישט וועגן טאָן די זעלבע אַרבעט שנעלער, נאָר גיכער טראַנספאָרמירן "פּעריאָדיש, מאַנועל, טשעק-די-באָקס זיכערהייט" אין עפּעס וואָס איז "מער קאָנטינויִערלעך, מער מאַשין-לייענבאַר, און מער פאַרטיידיקבאַר", פאָרזעצט ער. "CTEM, AI-געשטיצטע דעטעקציע, ראַנטיים זיכערהייט, און קאָנטינויִערלעכע אָבסערוואַציע זענען ווי אַזוי מען פאַרוואַנדלט די פריימווערק געדאנקען אין אַן עכטן פארזיכערונג פאַל אַז זיכערהייט איז טאַקע ריכטיק און עפעקטיוו סיי אין אַנטוויקלונג און סיי אין אָפּעראַציעס," טענהט וויליאַמס. פּוקאַר האַמאַל, גרינדער און סעאָ פון סעקיוריטיפּאַל AI, זעט אויך אַ ראָלע פֿאַר ISO 27001, NIST CSF, SOC 2 און אפילו סייבער עססענטיאַלס. "זיי זענען נאך אלץ גוטע אנפאנגספונקטן ווייל זיי פארצווינגען די גרונט-דיסציפלין וואס רוב ארגאניזאציעס האבן נאך אלץ נישט: אן אינווענטאר פון וואס איר פארמאגט, א געפיל ווער קען עס אנרירן, און א דאקומענטירטער וועג צו רעאגירן ווען עפעס צעברעכט זיך," זאגט ער צו IO. "קיינער פון דעם גייט נישט אוועק אין אַ פּאָסט-מיטאָס וועלט." אָבער, CISOs וועלן דאַרפֿן בויען זייער פּאָסט-מיטאָס זיכערהייט סטראַטעגיע אַרום קעסיידערדיק פארזיכערונג נישט פּעריאָדישע באַשטעטיקונג. "די קלוגסטע זיכערהייט פירער מיט וועמען איך רעד באהאנדלען שוין ISO 27001 ווי דעם דנאָ און בויען שטילערהייט אַליין די צווייטע שיכט," ענדיגט ער. פארברייטערט אייער וויסן פּאָדקאַסט: פישינג פֿאַר צרות עפּיזאָד #08: זיכערע ווייכווארג, זיכערער געשעפט פירער: זיכערן די AI אַטאַק ייבערפלאַך בלאָג: פארוואס רעגולאַטאָרן און ינוועסטערז דערוואַרטן קאָמפּאַניעס צו אַדרעסירן אַ טריפּלע ריזיקירן
יסאָ קסנומקס

געדענקט דעם גאַפּ: דער סיילזפאָרס אינצידענט און די עוואָלווינג נאַטור פון וואָלקן ריזיקע

נאכדעם וואס ShinyHunters' העקינג קאלעקטיוו האט אויסגענוצט "צו דערלויבנדע" סיילזפארס גאסט באניצער קאנפיגוראציעס צו צוקומען צו דאטן פון ביז 400 ארגאניזאציעס, ווי קענען פירמעס פארשטארקן די ווידערשטאנדסקראפט? פֿון קייט אָ'פֿלאַהערטי אין מערץ האָט סיילזפֿאָרס אַרויסגעגעבן אַ ווארענונג צו קאָנסומערן אַז די שיניהאַנטערס העקערײַ קאָלעקטיוו האָט אויסגענוצט מיסקאָנפֿיגוראַציעס אויף עפֿנטלעכע עקספּיריענס קלאָוד זײַטלעך צו צוקומען צו סענסיטיווע דאַטן און האַלטן פֿירמעס צו כופר. די אַטאַקירער האָבן לכאורה אויסגענוצט אַ מאָדיפֿיצירטע ווערסיע פֿון דעם אָפֿן-קוואַל געצייַג AuraInspector, וואָס איז אָריגינעל אַנטוויקלט געוואָרן דורך Mandiant, כּדי דורכצופֿירן מאַסן-סקענען און געפֿינען קאָנפֿיגוראַציע-גאַפּן כּדי אַטאַקירן ביז 400 אָרגאַניזאַציעס. טייל פון די סיילזפארס אַוראַ פריימווערק צו ידענטיפיצירן זיכערהייט מיסקאָנפיגוראַציעס אין עקספּיריאַנס קלאָוד זייטלעך, די אַטאַקערז האָבן באשאפן אַ ווערסיע פון ​​​​​​דעם געצייַג "וואָס איז פעהיק צו גיין ווייטער ווי אידענטיפיקאציע צו טאַקע עקסטראַקט דאַטן", האָט סיילזפארס געוואָרנט אין אַן אַדווייזערי. "דאָס איז דער מאָדערנער אַטאַקער שפּילבוך," זאָגט דין גאַרווי-נאָרט, CTO ביי מיקראָליסע. "ניצט לעגיטימע געצייג, צילט אויף קאנפיגוראציע שוואכקייטן אנשטאט אויף פלאטפארמע שוואכקייטן, און אפערירט אויף אן אינטערנעט פארנעם." מיט קעגנער וואס נוצן אויס קאסטומערס מיט "צו דערלויבנדע גאסט באניצער סעטינגס", איז סיילזפארס נישט געווען שולדיג פארן אינצידענט — לפחות פון א לעגאלן שטאנדפונקט. דער אינצידענט איז א גוטער ביישפּיל פון ווי קלאָוד קאָנפיגוראַציע, אידענטיטעט עקספּאָוזשער און געטיילטע פֿאַראַנטוואָרטלעכקייט מאָדעלן שאַפֿן נייע און אָפט מיספֿאַרשטאַנען געביטן פון ריזיקע. ווי קענען אָרגאַניזאַציעס רעדוצירן עקספּאָוזשער און פארשטארקן ווידערשטאַנדסקראַפט אין וואָלקן-געטריבענע סביבות, וואו דער ריזיקאָ ליגט אָפט אין דער ריס צווישן פּלאַטפאָרמע קייפּאַביליטי און קונה קאָנפיגוראַציע? מיסקאָנפֿיגוראַציעס ווי דער סיילזפֿאָרס אינצידענט ווייזט, מיסקאָנפֿיגוראַציעס, ספּעציעל אַרום גאַסט אַקסעס און אידענטיטעט פּערמישאַנז, פאָרזעצן צו זיין אַ שטענדיגע מקור פון דאַטן ויסשטעל. מיסקאָנפֿיגוראַציעס בלייבן ווייל אָרגאַניזאַציעס שטעלן אָפט פֿאָר מער ווי זיכערהייט ווי באַניצבאַרקייט און שנעלע דיגיטאַלע דיפּלוימאַנט. דאָס גיט אַומבאַוואוסטזיניק נישט-אויטענטיפֿיצירטע עקסטערנע באַניצער "ברייטע, אינטערנע דאַטן פּערמישאַנז" אַנשטאָט שטרענג צו דורכפירן אַ "מינדסטע פּריווילעגיע" אַקסעס מאָדעל, זאָגט דריי אַגאַ, עלטערער מענעדזשער פון זיכערהייט אָפּעראַציעס ביי האַנטרעס. באַניצער-פרײַנדלעכקייט און זיכערהייט זענען "אין שפּאַנונג לויט פּלאַן", און קאָנפיגוראַציע-באַשלוסן געמאַכט בײַ דער אימפּלעמענטאַציע-צײַט ווערן זעלטן איבערגעקוקט, זאָגט גאַרווי-נאָרט פֿון מיקראָליסע. "סיילספאָרס עקספּיריענס קלאָוד פּאָרטאַלן נוצן אַ דעדיקירט גאַסט באַניצער פּראָפיל וואָס אַלאַוז נישט-אויטענטיפֿיצירטע באַזוכער צו זען עפֿנטלעכע בלעטער אָדער פאָרלייגן פאָרמען אָן זיך אַרײַנלאָגירן." ווען יענער פּראָפֿיל איז פאַלש קאָנפֿיגורירט מיט איבערגעטריבענע פּערמישאַנז, ווערט דאַטן וואָס זענען נישט בדעה צו זיין עפֿנטלעך גלייך אָנפֿרעגבאַר, אָן קיין לאָגין וואָס איז נויטיק." די פּראָבלעם איז סטרוקטורעל, זאָגט גאַרווי-נאָרט. "פּלאַטפאָרמעס קומען מיט ערלויבטע דיפאָלץ צו רעדוצירן פּראָבלעמען פֿאַר נײַע קאַסטאַמערז." אימפלעמענטאציע טימז אָפּטימיזירן צו באַקומען זאכן ארבעטן. זיכערהייט איבערבליקן פאסירן אין א געוויסער צייט." אבער קלאָוד קאָנפיגוראַציע איז נישט סטאַטיש: "יעדער נייַער פּאָרטאַל, אינטעגראַציע, אָדער פֿונקציע אויסראָל איז אַ פּאָטענציעלע נייַער עקספּאָוזשער ייבערפלאַך," ווייזט אויס גאַרווי-נאָרט. "אָן קאָנטינויִערלעכע קאָנפיגוראַציע מאָניטאָרינג, טראַסט איר אין עסענץ אַז גאָרנישט האָט זיך געביטן זינט אייער לעצטער אויספֿאָרשונג." ווער איז שולדיק? סיילזפאָרס איז אַ בייַשפּיל פון ווי פֿעיִקייטן דיזיינד פֿאַר באַניצבאַרקייט, אַזאַ ווי עפֿנטלעכע פּאָרטאַלן, APIs און גאַסט אַקסעס, ברענגען אַרײַן נײַע און אָפֿט אונטערגעשאַצטע זיכערהייט ריזיקעס. די אייגנשאפטן ענדערן אָפט טראדיציאנעלע זיכערהייט הנחות, זאגט דאַנאַ סימבערקאָף, הויפט ריזיקע, פּריוואַטקייט און אינפֿאָרמאַציע זיכערהייט אָפיציר ביי AvePoint. "ניצלעכקייט-געטריבענע דיזיין אָפט שיפט ריזיקע, שטילערהייט, פון דער פּלאַטפאָרמע צו דעם קונה." עס קען דעמאָלט זיין שווער צו פֿאַרשטיין וווּ די פֿאַראַנטוואָרטלעכקייט ליגט צווישן וואָלקן פּראַוויידערז און קאַסטאַמערז - ספּעציעל ווען אינצידענטן שטאַמען פֿון קאָנפיגוראַציע פּראָבלעמען, אַנשטאָט פֿון קאָר פּלאַטפאָרמע וואַלנעראַביליטיז. אַטאַקירער האָבן געזאָגט אַז אַ "סיילספאָרס לימיטאַציע" האָט דערמעגלעכט דעם אינצידענט. אבער סיילזפארס אליין איז געווען קלאר: דאס איז נישט א פלאטפארמע שוואכקייט, נאר א פראבלעם אין ווי אזוי קאסטומערס האבן קאנפיגורירט גאסט באניצער פערמישאַנז, זאגט גאַרווי-נאָרט. וואָלקן פּראַוויידערז זיכערן די פּלאַטפאָרמע, אָבער קאַסטאַמערז זענען פאַראַנטוואָרטלעך פֿאַר ווי עס איז קאָנפיגורירט - אַרייַנגערעכנט אידענטיטעט, פּערמישאַנז און דאַטן ויסשטעלן. "דאָס איז וואו רובֿ אָרגאַניזאַציעס פֿאַלן קורץ," זאָגט סטיו פּאַרקין, גלאָבאַלער CTO אַססורעד דאַטאַ פּראַטעקשאַן. "זיי ענדיגן זיך מיט פארלאזן זיך אויף פונקט-אין-צייט אוידיטס אין סביבות וואס טוישן זיך כסדר." דער מאדעל פון געטיילטע אחריות איז "גוט איינגעווארצלט אין טעאריע און כסדר מיספארשטאנען אין פראקטיק", לייגט צו גאַרווי-נאָרט פון מיקראָליסע. "וואָלקן פּראַוויידערז זיכערן די אינפראַסטרוקטור און די פּלאַטפאָרמע. קאסטומערס זענען פאראנטווארטלעך פאר וואס זיי לייגן דערויף, ווי זיי קאנפיגורירן צוטריט, און ווי זיי רעגירן עס איבער צייט. דער ריס, און וואו רוב בריטשעס געפינען זיך איצט, איז אין דער קאנפיגוראציע שיכט." אויטאמאציע וואס ערמעגליכט אטאקעס אין דער זעלבער צייט וואקסן די אטאקערס אין מעגלעכקייט, ניצן אויטאמאציע און לעגיטימע מכשירים צו אידענטיפיצירן און אויסנוצן שוואכקייטן אין הונדערטער ארגאניזאציעס סיימאַלטייניש. מאַנדיאַנט'ס CTO האט באַשטעטיקט אַז שיני האַנטערס ניצט AuraInspector צו אויטאָמאַטיזירן וואַלנעראַביליטי סקאַנז אַריבער סאַלעספאָרס סביבות אין גרויסן מאָסשטאַב. "ווען פארטיידיקער טראכטן וועגן וואָלקן ריזיקע, טענדירן זיי נאך צו טראכטן אין טערמינען פון יחידישע אינצידענטן," זאגט גאַרווי-נאָרט. אבער אטאקירער טראכטן אין טערמינען פון אויבערפלאך שטח. "יעדער מיסקאנפֿיגוראַציע מוסטער וואָס עקזיסטירט אין טויזנטער אָרגאַניזאַציעס איז אַן איינציקע אויטאָמאַטישע קאַמפּיין ווײַט פֿון מאַסן-עקספּלויטאַציע," זאָגט גאַרווי-נאָרט. דערווייל, טאקטיקן ווי אינסצענירטע ליקס און ווישינג קאמפיינס פארגרעסערן דעם אימפאקט פון די סארט אינצידענטן. ShinyHunters האט באַשטימט אַ פובליקן דעדליין, וואָרנענדיק אַז גע'גנב'עטע דאַטן וועלן ארויסגעגעבן ווערן סיידן די קרבנות וועלן נאָכקומען די אויספּרעסונגס-פאָדערונגען. די גרופּע האָט דורכגעפירט פּאַראַלעלע ווישינג אָפּעראַציעס, זיך אויסגעטאָן ווי IT שטאב און אָנגעפירט עמפּלוייז צו קרעדענשאַל כאַרוועסטינג זייטלעך צו כאַפּן איין-לאָגין קרעדענשאַלז און מולטי-פאַקטאָר אויטענטיפיקאַציע (MFA) קאָודן. די קאָמבינאַציע איז באַוואוסטזיניק, זאָגט גאַרווי-נאָרט: "גנבענען דאַטן דורך מיסקאָנפֿיגוראַציע, זאַמלען קרעדענצן דורך סאָציאַלע אינזשעניריע, און דערנאָך אויספּרעסן מיט ביידע." דאָס קומט אין אַ צייט פֿון וואַקסנדיקע רעגולאַטאָרישע ערוואַרטונגען אַרום דאַטן שוץ, צוטריט קאָנטראָל און פֿאַראַנטוואָרטלעכקייט. מיט פילע טעריטאריעס איצט וואָס האָבן דאַטן שוץ געזעצן, און דעם אויפשטייג פון קלאַסן אַקציע לאָססעס, איז די פאַרהיטונג פון עקספּאָוזשער פון דאַטן איצט אָפט דער הויפּט טרייבפאַקטאָר אין צאָלונג פון אויספּרעסונג פארלאנגען. "כאָטש קלאר נישט רעקאָמענדירט, איז עס אָפט ביליקער צו צאָלן צו פאַרהיטן די ארויסגעבן פון די דאַטן, ווי צו טראָגן די קנס און לעגאַלע קאָסטן וואָס קומען פון אַנטפּלעקונג," זאָגט טאָני דזשי, הויפּט סייבער זיכערהייט קאָנסולטאַנט ביי 3B דאַטן זיכערהייט. איבערבריקן דעם זעבארקייט גאַפּ אינצידענטן ווי די סיילזפאָרס אטאקעס אונטערשטרייכן א שטענדיגע אַרויסרופן: אָרגאַניזאַציעס זענען מער און מער אָפענגיק אויף וואָלקן פּלאַטפאָרמעס, אָבער זיכערהייט אַקאַונטאַביליטי איז פאַרשפּרייט, און נישט שטענדיק קלאָר פארשטאנען. געשעפטן דארפן גיין ווייטער פון אננעמען אז וואָלקן פּלאַטפאָרמע זיכערהייט איז גענוג, צו אַ מער קאָנטינויִערלעכן, סיסטעם-באַזירטן צוגאַנג צו קאָנפיגוראַציע פאַרוואַלטונג, אידענטיטעט גאַווערנאַנס און פארזיכערונג. טראדיציאנעלע זיכערהייט פארלאזט זיך שטארק אויף סטאטישע, פונקט-אין-צייט אוידיטס וואס "פארפעלן אינגאנצן די סובטילע, קאנטינעווערליכע קאנפיגוראציע דריפטס און API עקספאוזשערס וואס כאראקטעריזירן מאדערנע קלאָוד ריסקס," זאגט האַנטרעס' אגהא. דאָס לאָזט איבער "אַ געפערלעכע זעבארקייט-גאַפּ וואו לעגיטימע פֿעיִקייטן ווערן שטילערהייט מיסברויכט", וואָרנט ער. מיט דעם אין זינען, זענען דא עטלעכע פּראַקטישע טריט וואָס זיכערהייט און קאָנפאָרמאַנס פירער זאָלן נעמען צו פֿאַרבעסערן וויזאַביליטי און קאָנטראָל איבער אידענטיטעט, צוטריט און קאָנפיגוראַציע סעטטינגס. פירער מוזן אריבערגיין צו א "פריוואט-דורך-דיפאלט" זיכערהייט שטעלונג דורך אקטיוו אוידיטירן עקסטערנע גאסט פראפיל פערמישאַנז, דיסייבאַלינג נישט-אויטענטיפיצירט עפנטלעכע API צוטריט סיידן עס איז שטרענג נייטיק, און ימפּלעמענטירן קעסיידערדיק מאָניטאָרינג פון געשעעניש לאָגס צו כאַפּן אַבנאָרמאַל דאַטן פֿראַגעס, לויט אַגאַ. "זייט גאָר נייגעריק אין דער אינפראַסטרוקטור וואָס ווערט גענוצט און נעמט אָן אַז דער פּראַוויידער האָט נישט אימפּלעמענטירט זיכערהייט-דורך-דיפאָלט," ראַט ער. "אונטערזוכן די זיכערהייט אָפּציעס וואָס זענען פאַראַן אין דער קאָנפיגוראַציע פון ​​דריט-פּאַרטיי מכשירים." א שליסל דיפענסיוו קאָנטראָל איז שטאַרק סאַפּלייער דיו דילידזשאַנס און אָנגייענדיק דריט-פּאַרטיי ריזיקירן פאַרוואַלטונג, זאגט 3B דאַטאַ סעקוריטי'ס דזשי. ער רעקאָמענדירט אַ מינדסט פּריווילעגיע צוגאַנג צו דאַטן ייַנטיילונג, מיט בלויז דאַטן וואָס זענען נייטיק צו טיילן מיט דער דריטער פּאַרטיי. מיקראָליז'ס גאַרווי-נאָרט רעקאָמענדירט צו פרעגן פארקויפער די פראגעס וואָס איר וואָלט פרעגן וועגן אייער אייגענער אינפראַסטרוקטור: "וואָס זענען אייערע זיכער-דורך-דיפאָלט קאָנפיגוראַציעס, ווי דעטעקטירט איר אַנאָמאַלעס אַקסעס אויף דער פּלאַטפאָרמע מדרגה, און ווי זעט אויס אייער אַנטפּלעקונג פּראָצעס ווען עפּעס גייט שלעכט?" דערווייל, האָבן אַ שטאַרקן ענטפער פּראָצעס איז יסודותדיק צו באַגרענעצן דעם ריזיקאָ פון קנסות און געריכטלעכע פּראָצעסן, זאָגט דזשי. "דעמאָנסטרירן שטאַרקע סייבער-ווידערשטאַנד איז געזען געוואָרן ווי אַ באַשטימענדיקער פאַקטאָר אין דער מדרגה פון קנס." גאָרנישט טאָן און זיך פֿאַרלאָזן אויף די גלאַנציקע דריט-פּאַרטיי פֿאַרקויף איז נישט קיין גילטיקע פֿאַרטיידיקונג און פֿירט אָפֿט צו גרעסערע קנסות און גרינגע קלאַסן-אַקציעס." אין דער זעלבער צייט, העלפֿן פֿרэйמווערקס ווי ISO 27001 דורך פֿאָדערן שטרענגע, אָנגייענדיקע ריזיקאָ-אָפּשאַצונגען און סיסטעמאַטישע צוטריט-קאָנטראָל פּאָליטיקס. דאָס העלפֿט טראַנספֿאָרמירן וואָלקן זיכערהייט פֿון אַ "שטעלן און פֿאַרגעסן" טשעקקאַסטל אין אַ "קאַנטיניואַסלי גאַווערנד פּראָצעס וואָס אַליינט קאָמפּלעקסע סביבות מיט ווידערשטאַנדספֿעיִקע סטאַנדאַרדן", זאָגט אַגאַ. וואו ISO 27001 לייגט באמת צו ווערט אין קאָמפּלעקסע דיגיטאַלע סביבות איז אין פאָרסירן אָרגאַניזאַציאָנעלע קלעריטי: ווער איז דער אייגענטימער פון יעדן קאָנטראָל, ווי אַקסעפּטאַבלער ריזיקע זעט אויס, און ווי אינצידענטן ווערן עסאַקאַלירט און געלערנט פון, זאָגט גאַרווי-נאָרט. "יענע גאַווערנאַנס סטרוקטור ווערט די פֿאַרבינדונג געוועב צווישן דיין זיכערהייט אינזשעניריע קייפּאַבילאַטי און דיין באָרד-לעוועל ריזיקירן אַפּעטיט." אָן דעם, האָט איר מכשירים אָן פֿאַראַנטוואָרטלעכקייט." פֿאַרברייטערט אייער וויסן בלאָג: דער דרך פֿון קלענסטן קעגנשטאַנד: פֿאַרוואָס טיפֿע פֿאַרטיידיקונג איז די בעסטע רעאַקציע צו וואָלקן-געפֿאַרן פּאָדקאַסט: פֿישינג פֿאַר צרות עפּיזאָד #10: די גרויסע סייבער-זיכערהייט פֿראַגעס וואָס געשעפֿטן שטייען אַנטקעגן וועבינאַר: די מאַכט פֿון ISO 27017 און 27018: זיכערן אייער וואָלקן-סביבה
יסאָ קסנומקס

ווי עוואָלוציע פאַנדינג איז געגאַנגען צו ISO 27001 סערטיפיקאַציע הצלחה

לערנט ווי עוואָלוציע פאַנדינג:

  • דערגרייכט יסאָ קסנומקס סערטיפיקאַציע אין 18 חדשים
  • קאַסטאַמייזד די IO פּלאַטפאָרמע פּאָליטיק און קאָנטראָל טעמפּלאַטעס צו פארשטארקן קאמפלייענס
  • איינגעווארצלט די IO פּלאַטפאָרמע אין טעגלעכע אָפּעראַציעס צו צענטראַליזירן אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג.

עוואַלושאַן פאַנדינג איז אַן FCA-רעגולירטע מאָטאָר פינאַנץ בראָוקערידזש. די געשעפט גיט דיגיטאַלע פינאַנץ לייזונגען וואָס העלפֿן זייערע פּאַרטנערס בויען מאָטאָר פינאַנץ רייזעס און טראַנספאָרמירן די קונה דערפאַרונג פון נעמען מאָטאָר פינאַנץ. עוואַלושאַן פאַנדינג ס פאַרנעם און קייפּאַבילאַטיז גיין ווייַטער פון אַז פון אַ טראדיציאנעלן בראָוקער; זייַן ינאָוואַטיווע דיגיטאַלע פינאַנץ לייזונגען פאָרעם די מאָטאָר פינאַנץ אינדוסטריע.

דערגרייכן ISO 27001 סערטיפיקאציע איז געווען א הויפט ציל פאר עוואלוציע פאנדינג. ווי דער ביזנעס איז געוואקסן און האט זיך אינוואצירט, האט עס פארגעשריטן זיין אנבאט ווייטער אין דעם טעכנאלאגישן פעלד, מיט מארקעט-פירנדע פינאנץ ווייכווארג לייזונגען, מאטאר פינאנץ ליד דזשענעריישאַן מעגלעכקייטן, א פראפּריעטאַרי דידזשיטאל פינאנץ API, און נאך. די אנטוויקלונגען האבן געמאכט דעמאנסטרירן א שטארקע אינפארמאציע זיכערהייט מענעדזשמענט קריטיש.

אבער, די עוואלוציע פאנדינג מאַנשאַפֿט האט געברויכט א צענטראַליזירטע פּלאַטפאָרמע מיט וועלכער זיי קענען אימפּלעמענטירן דעם ISO 27001 סטאַנדאַרט און דורכאַרבעטן דעם קאָנפאָרמאַנס פּראָצעס. זיי האבן ארגינעל גענוצט שעירפּאָינט, וואָס האט געפֿינט א שטאַרקע לייזונג פֿאַר פאַרוואַלטן דאָקומענטאַציע, אָבער האט נישט דערלויבט די מאַנשאַפֿט צו לייכט זאַמלען באַווייזן אָדער פֿאַרבינדן עס צו זייער אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם (ISMS) פּאָליטיק און קאָנטראָלס.

"מיר האָבן גענוצט שעירפּאָינט צו צוזאַמענשטעלן אַלץ פֿאַר ISO 27001. כאָטש עס איז גוט פֿאַר דאָקומענטאַציע סטאָרידזש און פאַרוואַלטונג, דער ISO סטאַנדאַרט ריקווייערז אַ פּלאַץ מער ווי נאָר דאָקומענט סטאָרידזש."

דזשען פאָקס, GRC אינפֿאָרמאַציע זיכערהייט מאַנאַדזשער ביי עוואַלושאַן פאַנדינג

כדי צו פארשטארקן דעם ISO 27001 סערטיפיקאציע פראצעס, האט עוואלוציע פאנדינג אויסגענוצט די IO פלאטפארמע. די מאַנשאַפֿט האט אריבערגעפירט זייער עקזיסטירנדיקע דאקומענטאציע פון ​​שעירפאינט צו IO, וואס האט זיי געגעבן די מעגלעכקייט צו קאנסאלידירן זייער קאמפלייענס מענעדזשמענט, זיכער מאכן אז דאקומענטן זענען געהאלטן געווארן אין פאסיגע געביטן פון דער פלאטפארמע, און באקומען א לעבעדיגע איבערבליק פון זייער פארשריט אין זייער דעשבאָרד.

"אריינפירן אונדזער דאקומענטאציע פון ​​פארשידענע געביטן פון שעירפאינט אין איין איינציקע פלאטפארמע האט געמאכט דעם סערטיפיקאציע פראצעס פיל גרינגער."

דזשען פאָקס, GRC אינפֿאָרמאַציע זיכערהייט מאַנאַדזשער ביי עוואַלושאַן פאַנדינג

די ערשטע אימפלעמענטאציע איז געווען גרינג. דזשען האט גענוצט די פלאטפארמע'ס באניצער פארוואלטונג אייגנשאפט צו לייגן באניצער צו באטרעפנדע פראיעקטן און צוטיילן פארשידענע לעוועלס פון צוטריט ווי נויטיג. דאס האט אויך פארפּשוטעט דעם פראצעס פון געבן צוטריט צו דריטע פארטייען, ווי אינערליכע און עקסטערנע אוידיטארן.

"קענען צולייגן די דריטע פּאַרטייען וואָס שטיצן אונדז מיט אונדזערע אינערלעכע און אויסערלעכע אוידיטס אין דער IO פּלאַטפאָרמע, אַזוי זיי קענען איבערקוקן און אוידיטירן אָן דורכגיין אַלץ מיט אונדז, איז אַן עכטער נוץ."

דזשען פאָקס, GRC אינפֿאָרמאַציע זיכערהייט מאַנאַדזשער ביי עוואַלושאַן פאַנדינג

בשעת זיי האבן דורכגעארבעט דעם קאמפלייענס פראצעס, האבן דזשען און די מאַנשאַפֿט גענוצט די פּלאַטפאָרמע'ס איינגעבויטע פּאָליטיק און קאָנטראָל טעמפּלאַטן ווי אַ וועגווייַזער. זיי האבן גענוצט IO'ס 'אַדאָפּטירן, אַדאַפּטירן, צולייגן' מעגלעכקייטן צו צושניידן טעמפּלאַטן מיט זייער אייגענעם אינהאַלט ווי נויטיק, און זיכער געמאַכט אַז זיי זענען באַטייַטיק צו Evolution Funding'ס ספּעציפֿישע אינפֿאָרמאַציע זיכערהייט באַדערפענישן.

"וואו מיר זענען נישט געווען זיכער וואָס מיר זאָלן שרייבן פֿאַר אַ פּאָליטיק אָדער קאָנטראָל, איז עס געווען זייער נוצלעך צו אַרבעטן מיט די טעמפּלאַטן צו איבערפֿאָרמולירן און מאַכן זיי אונדזערע אייגענע."

דזשען פאָקס, GRC אינפֿאָרמאַציע זיכערהייט מאַנאַדזשער ביי עוואַלושאַן פאַנדינג

"דער סערטיפיקאציע פראצעס פאר ISO 27001 איז געווארן זייער גרינג. איך גלויב נישט אז מיר וואלטן געפונען דערגרייכן סערטיפיקאציע אזוי גרינג אן די IO פלאטפארמע."

דזשען פאָקס, GRC אינפֿאָרמאַציע זיכערהייט מאַנאַדזשער ביי עוואַלושאַן פאַנדינג

ניצנדיק די IO פּלאַטפאָרמע צו צענטראַליזירן און פֿאַרשטאַרקן זייער קאָנפאָרמאַנס, האָט עוואַלושאַן פאַנדינג מצליח געווען צו דערגרייכן ISO 27001 סערטיפיקאַציע אין 18 חדשים. זיי האָבן דאָס דערגרייכט טראָץ דעם וואָס די געשעפט'ס אָריגינעלע עקסטערנע אוידיטינג גוף האָט דערפאַרט רעסורסן שוועריקייטן וואָס האָבן פֿאַרלענגערט דעם פּראָצעס.

דזשען האט געטיילט אז די IO פּלאַטפאָרמע האט געשפּאָרט דעם געשעפט אַ באַטייטיקע צייט:

"איין געביט וואו מיר האבן געשפארט א סך צייט איז געווען דער אוידיט פראצעס – מיר האבן נישט געדארפט פארברענגען טעג זיצנדיק אין טימס מיטינגען מיט אוידיטארן. מיר האבן געקענט אנגיין און טאן אונזער געווענליכע ארבעט אלס א מאַנשאַפֿט, בשעת דער אוידיטאר האט צוגעטראגן די פּלאַטפאָרמע."

דזשען פאָקס, GRC אינפֿאָרמאַציע זיכערהייט מאַנאַדזשער ביי עוואַלושאַן פאַנדינג

קוואַרטאַלע זיצונגען מיט זייער דעדיקירטן קאָמפּליאַנס סאַקסעס מאַנאַדזשער (CSM), וויין, פאָרזעצן צו לייגן צו עכטן ווערט פֿאַרן געשעפט. די זיצונגען שטיצן אַן אָפֿענע ליניע פֿון קאָמוניקאַציע, מיט וויין וואָס אָפֿט אידענטיפֿיצירט נײַע לייזונגען צו העלפֿן עוואַלושאַן פֿאַנדינג דערגרייכן ספּעציפֿישע צילן אין דער פּלאַטפֿאָרמע. למשל, דער געשעפט האָט לעצטנס געפֿאָדערט אַן "אויסנעמען צו פּאָליטיק" כלל וואָס דערמעגלעכט דעם מאַנשאַפֿט צו נוצן ספּעציפֿישע מכשירים פֿאַר אַ געוויסע צײַט איידער די IO פּלאַטפֿאָרמע אויטאָמאַטיש פֿאַרהיט ווידער נוצן.

די ביזנעס פלאנירט צו פארשריטן די נוצ פון די IO פלאטפארמע פאר קאמפלייענס מענעדזשמענט. עוואלוציע פאנדינג איז טייל פון א ברייטערע גרופע, עוואלוציע גרופע, און די נעקסטע טריט שליסן איין צולייגן שוועסטער פירמעס, קרעדיטאס און מאושן פינאנץ, אין די ראמען פון איר ISO 27001 ISMS.

דערצו, קוקט די מאַנשאַפֿט אויף אָדער אויסברייטערן דעם ISO 27001 נוץ־פאַל אָדער אימפּלעמענטירן סייבער עססענטיאַלס פֿאַר אַנדערע געשעפטן אין דער עוואַלושאַן גרופע וואָס פאַלן מעגלעך נישט אונטער דעם פאַרנעם פון זייערע עקזיסטירנדיקע ISMS.

יסאָ קסנומקס

אַטלאַס עיר און די צושטעל קייט פּראָבלעם: ווי נישט באַוויזן קליימז שאַפֿן פאַקטיש-וועלט ריזיקירן

די ראַנסאָמווער גרופּע עווערעסט'ס באַהאַופּטונגען אַז זיי האָבן דורכגעבראָכן אַטלאַס עיר און איר סאַפּלייער טסונאַמי טי-סאָלושאַנז ווייַזן ווי מאָדערנע ראַנסאָמווער אַטאַקעס נוצן אויס די קאָמפּלעקסיטעט פון סאַפּלייער קייט צו שאַפֿן ריזיקע - אפילו ווען בריטשעס זענען נישט באַשטעטיקט. פֿון קייט אָ'פֿלאַהערטי אין פֿעברואַר, האָט די עווערעסט ראַנסאָמווער גרופּע געטענהט צו האָבן געצויגן 1.2 טב דאַטן פֿון דער לאַסט־פֿליניע אַטלאַס עיר. די באשולדיגונגען ארויפגעשטעלט אויף א טונקעל וועב פארום דורך דעם ראַנסאָמווער קאַרטעל זענען געשטיצט געוואָרן דורך סקרינשאַץ פון דער לכאורה גע'גנב'עטער אינפארמאציע, אַרייַנגערעכנט טעכנישע באָעינג פליגער דאַטן. עטלעכע טעג שפּעטער, האָבן די העקערס געטענהט אַז זיי האָבן אויך קאָמפּראָמיטירט די יו. עס.-באזירטע אַעראָספּייס אינזשעניריע שטיצע און אינפֿאָרמאַציע לייזונגען פּראַוויידער Tsunami Tsolutions, באַצייכענענדיק אַ קלענערע דאַטאַסעט אין וואָס האָט אויסגעזען ווי אַ קאָאָרדינירטע סאַפּליי טשיין אַטאַק. אַטלאַס עיר האָט געלייקנט דעם דורכבראָך און צונאַמי טי-סאַלושאַנז האָט נישט רעאַגירט אויף עווערעסט'ס טענות, אָבער די אינצידענטן ווײַזן ווי מאָדערנע ראַנסאָמווער אַטאַקעס נוצן אויס די קאָמפּלעקסיטעט און אַמביגואַטי פון דער צושטעל-קייט צו שאַפֿן ריזיקע — אפילו ווען דורכבראָכן זענען נישט באַשטעטיקט. ווי קענען אָרגאַניזאַציעס פארשטארקן ווידערשטאַנדסקראַפט און פארטיידיקונגס-מעגלעכקייט אין פּנים פון אומזיכערע, שנעל-מאָווינג סאַקאָנע סצענאַרן וואָס גייען ווייטער פון זייער דירעקטער קאָנטראָל? סקרינשאט פראבלעמען עווערעסט האט באהויפטעט אז זיי האבן באווייזן פון די אטלאס עיר דורכברוך, אבער די דאקומענטן וואס זיי האבן פראדוצירט האבן געקענט לייכט זיין געפעלשט. אנשטאט ארויסצוגעבן פולע דאטן ביישפילן, האט די גרופע ארויפגעשטעלט סקרינשאטס פון וואס זי האט באשריבן אלס אויפהאלטונג און רעפאר דאקומענטן, לאגיסטיק רעקארדס און טיילן קאטאלאגן. סקרינשאט-בלויז באהויפטונגען געפינען זיך אין א באוואוסטזיניק צוויידייטיגע זאנע, זאגט סערדזשיו זאהאריא, PhD, CISO ביי Pentest-Tools.com. "אבער יענע אַמביגואַטי איז דער עיקר," זאגט ער צו IO. "עווערעסט דארף נישט דעפיניטיוו באווייזן דעם בריטש צו שאפן דרוק." עס וויל נאָר שאַפֿן גענוג צווייפל אַז דער רעפּוטאַציע־ און קאָנטראַקטואַלער ריזיקע פֿון נישט־אַקטיִרן איז גרעסער ווי די קאָסטן פֿון באַטייליקונג. דאָס איז אַ גוט-עטאַבלירטע אויספּרעסונג מעכאַניק." פֿאָרשער האָבן באַמערקט אַנאָמאַליעס אין די סקרעענשאָטס, אַרייַנגערעכנט אַ רעפֿערענץ צו מאַלייַסיאַ עירליינס וואָס האָט נישט אויסגעזען צו האָבן אַ דירעקטע פֿאַרבינדונג מיט אַטלאַס עיר. ווען עווערעסט האט שפעטער פארנומען דעם אטאקע קעגן צונאמי טי-סאלושאנס, האבן די סקרינשאטס געוויזן ענליכע סארטן אינפארמאציע. דאָס ברענגט אַרויף לעגיטימע פֿראַגעס צי די דאַטן שטאַמען בכלל פֿון אַטלאַס עיר'ס סיסטעמען, צי פֿון אַ סאַפּלייער. די דאַטן קען אפילו זיין געקומען פון אַ געטיילטער פּלאַטפאָרמע, אָדער "אַן אומפאַרבונדענער מקור וואָס די גרופּע האָט צוזאַמענגעשטעלט אין איין פאָדערונג פֿאַר מאַקסימאַלן לעווערידזש", פֿאָרשלאָגט זאהאַריאַ. די קרעדיביליטי פראגע איז דעריבער ווייניגער בינארי ווי עס קוקט אויס, זאגט זאהאריע. "די סקרעענשאָטס באַווייַזן מעגלעך נישט קיין בריטש פון אַטלאַס עיר'ס קערן סיסטעמען." אבער זיי באווייזן כמעט זיכער אז עמעצער, ערגעץ אין דער צושטעל קייט, האט געהאט דאקומענטן פון דעם טיפ צוטריטלעך אויף א וועג וואס האט ערלויבט עקספילטראציע." די באשולדיגונגען וועגן אטלאס עיר און די עווערעסט ראַנסאָמווער גרופע אילוסטרירן א צוריקקערנדיקן מוסטער אין מאדערנער סייבער אויספּרעסונג: סאַקאָנע אַקטיאָרן פאַרעפֿנטלעכן סקרעענשאָץ און פעטע סטייטמענטס, בשעת די צילגעריכטע אָרגאַניזאַציע לייקנט קאָמפּראָמיס, זאגט טרэйסי האַנאַן-דזשאָנעס, אינפֿאָרמאַציע זיכערהייט קאָנסולטינג דירעקטאָר, UBDS דידזשאַטאַל. אין שטארק פארבונדענע סעקטארן ווי לופטפארט און לופט-פראדוקציע, קען דער ווייטערער איינפלוס פון די "אומבאוויזענע" אינצידענטן נאך אלץ זיין באדייטנד, זאגט זי. וועריפיצירבארע ליקס געבן טיפּיש שטאַרקערע סיגנאַלן. דאָס נעמט אַרײַן פֿײַל־ביימער, מוסטער־אַרכיוון, העשעס, צײַט־שטעמפּלען, אײַנציקאַרטיקע אינערלעכע אידענטיפֿיקאַטאָרן, צי אומאָפּהענגיקע באַשטעטיקונג פֿון אַפֿעקטירטע דריטע פּאַרטיעס, זאָגט האַנאַן־דזשאָנעס. סקרעענשאָץ "גיט זעלטן גענוג צו וואַלידירן דעם אָפּשטאַם" אָן די קרבן'ס אינערלעכע טעלעמעטריע, זאָגט זי. רעאַל-וועלט ריזיקע אַזוי, כאָטש עס איז נישטאָ קיין דעפיניטיווע באַווייַז אַז אַ בריטש האט פאסירט, די טענות שאַפֿן נאָך אַלץ רעאַל-וועלט ריזיקעס. אָפּלייקענען אַ בריטש עלימינירט נישט ריזיקע, עס ענדערט נאָר זיין נאַטור, זאָגט דאַנאַ סימבערקאָף, הויפּט ריזיקע, פּריוואַטקייט און אינפֿאָרמאַציע זיכערהייט אָפיציר ביי AvePoint. "אזוי שנעל ווי א גלייבווערדיגער סכנה אקטאר מאכט אן עפנטליכע באהויפטונג, שטייען ארגאניזאציעס פאר אפעראציאנעלע, רעגולאטורישע און רעפוטאציע קאנסעקווענצן — נישט קוקנדיק צי עס איז באשטעטיגט." לייקענונג איז נישט דאס זעלבע ווי פארזיכערונג, לייגט צו ראב דעמיין, סעאָ פון e2e-assure. "אטלאס עיר'ס דערקלערונג אז אירע סיסטעמען זענען נישט געווען קאמפראמיטירט באהאנדלט נאר איר אייגענע סביבה," ווייזט ער אן. "עס באשטעטיגט אדער אפווארפט נישט צי דאטן פארבונדן מיט דער ארגאניזאציע קען עקזיסטירן אנדערש וואו אין דער צושטעל קייט." דאס איז די הויפט צושטעל קייט פראבלעם, זאגט ער. "אַן אָרגאַניזאַציע קען באַהויפּטן קאָנטראָל איבער אירע אייגענע סיסטעמען, אָבער נישט נייטיק איבער די סיסטעמען פון סאַפּלייערז וואָס קענען סטאָרירן, פּראָצעסירן אָדער צוטריטן צו אירע דאַטן." קאָמפּלעקסיטעט פון סאַפּליי קייט מיט פֿאַרבונדענע דאַטן סביבות צווישן אָפּעראַטאָרן, פאַבריקאַנטן און אינזשעניריע פּאַרטנערס, גיט דער אַעראָספּייס סעקטאָר אַ קלאָר בייַשפּיל פון ווי דריט-פּאַרטיי ריזיקירן קענען זיך פֿאַרשפּרייטן איבער אַן עקאָסיסטעם. לופטפארט איז איינער פון די מערסט אינסטרוקציאנעלע סעקטארן פאר דעם פראבלעם ווייל זיין צושטעל קייט קאמפליצירטקייט איז "סטרוקטורעל און אומפארמיידלעך", לויט זאהאריא. "אן איינציקע פליגער פּראָגראַם נעמט אריין טויזנטער סאַפּלייערס איבער צענדליקער לענדער, פארבונדן דורך וישאַלט פאַרוואַלטונג סיסטעמען, טיילן דאַטאַבייסעס, לאָגיסטיק פּלאַטפאָרמעס און טעכנישע דאָקומענטאַציע רעפּאָזיטאָריעס געבויט פֿאַר אָפּעראַציאָנעל עפעקטיווקייט, נישט זיכערהייט." פיל פון די פארבינדונגען טראגן אן אימפליציט צוטרוי וואס איז קיינמאל נישט עקספליציט באשטעטיגט געווארן." די רעזולטאטן פראבלעם איז סופּליי טשיין אָופּאַסיטי, לויט סטו פּאַרקין, CTO ביי אַסורד דאַטאַ פּראַטעקשאַן. "טראדיציאנעלע דריט-פארטיי ריזיקע מענעדזשמענט — קוועסטשאַנערן, יערלעכע איבערבליקן, קאנטראקטועלע פארזיכערונגען — איז פשוט נישט געבויט פאר שטארק פארבינדענע עקא-סיסטעמען מיט פארשידענע אפהענגיקייט שיכטן און געטיילטע פלאטפארמעס." ווען עפעס ווי דער אטלאס אינצידענט פאסירט, לויפן ארגאניזאציעס דאן אריין אין דעם פראבלעם פון באווייזן א נעגאטיוו. "מען קען נישט לייכט ווייזן אז מען האט נישט צוגעגריפן די דאטן, ספעציעל אויב די אויסשטעלונג איז מעגליך געווען דורך א שותף," זאגט פארקין. "יענער ריס צווישן וואָס איז באַקאַנט אינטערן און וואָס קען זיכער קאָמוניקירט ווערן אויסערלעך איז וואו ריזיקע עסאַלירט די שנעלסטע." עוואַלווינג רעגולאַטאָרישע ערוואַרטונגען די פּראָבלעם איז געשטעלט קעגן אַ הינטערגרונט פון ינקריסינג רעגולאַטאָרי קאָנטראָל אַרום סאַפּליי קייט זיכערהייט, ריזיליאַנס און אַקאַונטאַביליטי. נעץ און אינפארמאציע סיסטעמען 2 (NIS2), דער דיגיטאלער אפעראציאנעלער ווידערשטאנדסקראפט אקט (DORA) און די אויפקומענדיקע כוואליע פון ​​קריטישע אינפראסטרוקטור רעגולאציעס איבער דער אי.יו. שטופן די אחריות פאר צושטעל קייט זיכערהייט פון דעם סאַפּלייער ביזן אָפּעראַטאָר. "אונטער NIS2, טראָגן עסענציעלע און וויכטיקע ענטיטעטן די פֿאַראַנטוואָרטלעכקייט פֿאַרן פאַרוואַלטן סייבער-זיכערהייט ריזיקעס אין זייערע צושטעל קייטן, נישט נאָר אין זייער אייגענעם סיסטעם," זאָגט זאַהאַריאַ פֿון Pentest-Tools.com. "דאָס איז אַ באַדײַטנדיקער פֿאַרשיבונג פֿון ראַמען וואָס האָבן באַהאַנדלט צושטעל־קייט־זיכערהייט ווי אַ בעסטע פּראַקטיק צו איינעם וואָס באַהאַנדלט עס ווי אַ קאָנפאָרמאַנס־פֿאַרפֿליכטונג מיט דורכפֿירונג־קאַנסעקווענצן." ווײַל פֿאַראַנטוואָרטלעכקייט גייט ווײַטער פֿון אַן אָרגאַניזאַציעס אייגענעם פּערימעטער, דאַרפֿן פֿירמעס אויך באַווײַזן אַז זיי האָבן עפֿעקטיווע מיטלען אין פּלאַץ. "ערוואַרטונגען טוישן זיך פון 'ווייז מיר די פּאָליטיק' צו 'ווייז מיר ווי ריזיקע ווערט אידענטיפיצירט, מאָניטאָרירט און געראטן קאַנטיניואַסלי'," זאגט AvePoint'ס סימבערקאָף. דאָס שטעלט דרוק אויף אָרגאַניזאַציעס צו ווייַזן אַן אַרבעטנדיק מאָדעל און ביישפילן פון גאַווערנאַנס, באַשלוס-מאכן און רעאַקציע אַקציעס - ספּעציעל ווען אינצידענטן אַרייַנציען דריטע פּאַרטיעס אָדער אַמביגיואַס בריטש סצענאַריאָס. פּראַקטישע טריט די סאַקאָנע פון ​​​​די צושטעל קייט איז רעאַל, ספּעציעל ווען קליימז זענען נישט באוויזן. כדי צו קעגנשטעלן דעם פראבלעם, רעקאמענדירן עקספערטן אז ארגאניזאציעס זאלן אריבערגיין פון סטאטישע סופלייער פארזיכערונג מאדעלן צו קאנטינעווערליכע, סיסטעם-באזירטע אויפזיכט וואס גיט זעבארקייט איבער דאטן שטראמען, אפהענגיקייטן און אינצידענט רעאקציע. אין פראקטישע טערמינען, מיינט דאס זיך קאנצענטרירן אויף זעבארקייט און אינטעגראציע אנשטאט אפגעזונדערטע קאנטראלן, לויט סימבערקאף. זי רעקאָמענדירט צו מאַפּינג דאַטן שטראָמען, פֿאַרשטיין וווּ סענסיטיווע אינפֿאָרמאַציע געפֿינט זיך און צופּאַסן סאַפּלייערז צו געמיינזאַמע זיכערהייט און ענטפֿער ערוואַרטונגען. אין דעם אַטלאַס עיר קאָנטעקסט, פֿאַרשטיין וועלכע עקסטערנע פּאַרטייען האָבן געהאַט לעגיטימען צוטריט צו באָעינג וישאַלט דאָקומענטאַציע און דורך וועלכע סיסטעמען וואָלט זיין "דער אָנהייבפּונקט פֿאַר יעדער באַדייַטפולער ענטפֿער צו דער עווערעסט טענה", זאָגט זאַהאַריאַ. עס איז אויך שליסל צו וואַלידירן אייער אינצידענט רעספּאָנס פּלאַן קעגן אַ סאַפּליי טשיין קאָמפּראָמיס סצענאַר ספּעציפֿיש, לייגט זאַהאַריאַ צו. "רובֿ אָרגאַניזאַציעס האָבן פּלענער פֿאַר בריטשעס פֿון זייערע אייגענע סיסטעמען." פיל ווייניקער האבן געטעסט זייער רעאקציע צו א סצענאר וואו דער דורכברוך איז ביי א סאַפּלייער, און די דאַטן אין פראגע זענען אפשר זייערע אדער נישט, און די פאָרענסישע באווייזן זענען נישט פולשטענדיג." אינטעגרירטע, פריימווערק-אויסגעריכטע פאַרוואַלטונג סיסטעמען, ווי די געבויט אַרום ISO 27001, העלפן אויך. זיי צושטעלן אַ "געמיינזאַמע שפּראַך און סטרוקטור פֿאַר פאַרוואַלטן ריזיקע אַריבער קאָמפּלעקסע עקאָסיסטעם", לויט סימבערקאָף. "סטאַנדאַרדן ווי ISO 27001 זענען נישט וועגן העסקעם אַליין." זיי לאָזן טימז אָפּעראַציאָנאַליזירן און ערמעגלעכן קעסיידערדיק זעאונג, זיכערקייט און אַקאַונטאַביליטי." דאָס גיט אַ דעמאַנסטרירבאַרן פּראָצעס צו קענען זאָגן וואָס איר טוט, און באַווייַזן עס, זאגט זי. "אין סביבות וואו צושטעל קייט ריזיקע איז נישט צו פארמיידן, העלפן די פריימווערקס ארגאניזאציעס זיך אריבערציען פון רעאקטיווע פארזיכערונג צו פראאקטיווע גאַווערנאַנס, וואָס איז עסענציעל ווען מען האנדלט מיט אַמביגואַטי, דריט-פּאַרטיי קליימז און עוואָלווינג סאַקאָנע מאָדעלס." פארברייטערן דיין וויסן בלאָג: צאָלן די כופר אָדער נישט? רעגירונגס באַטראַכטונגען וועגן באַצאָלן אַ וועג אויס פון סייבערקריים בלאָג: סאַפּליי קייטן זענען קאָמפּלעקס, אָופּאַק און נישט זיכער: רעגולאַטאָרן פאָדערן בעסער פּאָדקאַסט: פישינג פֿאַר צרות עפּיזאָד #09: וואָס נישט צו טאָן אין אַ קאַטאַסטראָפע

ISO 27001:2022 רעקווירעמענץ

יסאָ 27001:2022 אַנעקס א קאָנטראָלס

אָרגאַנאַזיישאַנאַל קאָנטראָלס

טעקנאַלאַדזשיקאַל קאָנטראָלס

זעט א פּלאַטפאָרמע דעמאָ

זעט ווי 1,000+ טימז פירן זייערע קאמפלייענס פריימווערקס אין א 3-מינוט פלאטפארמע טור

פּלאַטפאָרמע דאַשבאָרד פול אויף מינט

גרייט צו באַקומען סטאַרטעד?