Welcher Cyber-Arbeitskräftemangel?; SEC-Fristen
Willkommen bei CISO Corner, der wöchentlichen Zusammenfassung von Artikeln von Dark Reading, die speziell auf Leser von Sicherheitsabläufen und Sicherheitsleiter zugeschnitten sind. Jede Woche bieten wir Artikel aus unserem gesamten Nachrichtenbereich, The Edge, DR Technology, DR Global und unserem Kommentarbereich an. Wir sind bestrebt, Ihnen vielfältige Perspektiven zu vermitteln, um die Operationalisierung von Cybersicherheitsstrategien für Führungskräfte in Organisationen aller Formen und Größen zu unterstützen.
In dieser Ausgabe von CISO Corner:
-
CISOs und ihre Unternehmen haben Schwierigkeiten, die Offenlegungsregeln der SEC einzuhalten
-
Podcast: Dark Reading Confidential: Der CISO und die SEC
-
Top 5 der gefährlichsten Cyber-Bedrohungen im Jahr 2024
-
DR Global: Singapur-Cybersicherheits-Update macht Cloud-Anbieter aufmerksam
-
Es gibt keinen Mangel an Cyber-Arbeitskräften
-
Ist das Secure by Design-Versprechen von CISA zahnlos?
CISOs und ihre Unternehmen haben Schwierigkeiten, die Offenlegungsregeln der SEC einzuhalten
Von Rob Lemos, beitragender Autor, Dark Reading
Die meisten Unternehmen können immer noch nicht innerhalb der von der SEC vorgeschriebenen vier Tage feststellen, ob ein Verstoß wesentlich ist, was die Reaktion auf Vorfälle verzerrt.
Unternehmen drohen Bußgelder in Millionenhöhe, wenn sie es versäumen, die SEC über einen wesentlichen Verstoß zu informieren. Aber insgesamt glauben 68 % der Cybersicherheitsteams nicht, dass ihr Unternehmen die viertägige Offenlegungsregel einhalten könnte, so eine am 16. Mai veröffentlichte Umfrage des Cloud-Sicherheitsunternehmens VikingCloud.
Die größten börsennotierten Unternehmen verfügen bereits über Offenlegungsausschüsse, um festzustellen, ob verschiedene Ereignisse – von Unwettern über wirtschaftliche Veränderungen bis hin zu geopolitischen Unruhen – wesentliche Auswirkungen haben könnten. Doch während sich größere Unternehmen schon seit über einem Jahr mit dem Thema beschäftigt haben – noch bevor die Regel endgültig verabschiedet wurde –, hatten kleinere Unternehmen einen schwierigeren Weg, sagt Matt Gorham, Leiter des Cyber and Privacy Innovation Institute beim Beratungsunternehmen PricewaterhouseCoopers. Unternehmen müssen sich darauf konzentrieren, einen dokumentierten Prozess zu erstellen und aktuelle Beweise zu speichern, während sie diesen Prozess für jeden Vorfall durchlaufen.
„Es gibt große Unterschiede zwischen den Unternehmen … und zwischen den Vorfällen“, sagt er. „Zuerst haben Sie das vielleicht entschieden [the breach] Möglicherweise ist der Schaden zu diesem Zeitpunkt noch nicht wesentlich, aber Sie müssen den Schaden weiterhin bewerten und prüfen, ob er den Grad der Wesentlichkeit erreicht hat.“
Mehr lesen: CISOs und ihre Unternehmen haben Schwierigkeiten, die Offenlegungsregeln der SEC einzuhalten
Verwandt: Anatomie einer Datenschutzverletzung: Was tun, wenn Sie davon betroffen sind?eine kostenlose virtuelle Dark Reading-Veranstaltung, die für den 20. Juni geplant ist. Alex Pinto von Verizon wird eine Keynote mit dem Titel „Aus nächster Nähe: Datenschutzverletzungen in der realen Welt“ halten, in der DBIR-Ergebnisse und mehr detailliert beschrieben werden.
Podcast: Dark Reading Confidential: Der CISO und die SEC
Moderiert von Becky Bracken, Chefredakteurin von Dark Reading, und Kelly Jackson Higgins, Chefredakteurin
Episode 1 von Dark Reading Confidential bringt Frederick „Flee“ Lee, CISO von Reddit; Beth Burgin Waller, eine praktizierende Cyber-Anwältin, die viele CISOs vertritt; und Ben Lee, Chief Legal Officer von Reddit, am Tisch.
Es handelt sich um einen brandneuen Podcast der Herausgeber von Dark Reading, in dem wir uns darauf konzentrieren, Ihnen Geschichten aus der realen Welt direkt aus den Cyber-Gräben zu vermitteln. Die erste Folge befasst sich mit der immer komplizierter werdenden Beziehung zwischen der Securities and Exchange Commission (SEC) und der Rolle des Chief Information Security Officer (CISO) in börsennotierten Unternehmen.
Nachdem Joe Sullivan von Uber und die Führungskräfte von SolarWinds für Verstöße haftbar gemacht wurden, stehen CISOs nun vor der doppelten Herausforderung, die Hintergründe richtig zu interpretieren SEC meint damit seine neuen Regeln für Cybervorfällesowie ihre eigene persönliche Haftung.
Mehr lesen: Dark Reading Confidential: Der CISO und die SEC (Transkript verfügbar)
Verwandt: Ehemaliger Uber-CISO befürwortet einen „persönlichen Incident-Response-Plan“ für Sicherheitsmanager
Top 5 der gefährlichsten Cyber-Bedrohungen im Jahr 2024
Von Erika Chickowski, beitragende Autorin, Dark Reading
Experten des SANS-Instituts äußern sich zu den größten Bedrohungsvektoren, denen Unternehmen und die Öffentlichkeit insgesamt ausgesetzt sind.
Das Jahr 2024 ist erst fünf Monate alt und das Jahr war für Cybersicherheitsexperten ein arbeitsreiches Jahr. Aber was steht uns für den Rest des Jahres bevor? Nach Angaben des SANS Technology Institute gibt es von SANS-Experten fünf Hauptbedrohungen, über die sich Unternehmen Sorgen machen sollten.
1. Sicherheitsauswirkungen technischer Schulden: Die durch technische Schulden verursachten Sicherheitslücken klingen vielleicht nicht wie eine neue, akute Bedrohung, doch laut Dr. Johannes Ullrich, Forschungsdekan des SANS Technology Institute, steht der Unternehmenssoftware-Stack an einem Wendepunkt für kaskadierende Probleme.
2. Synthetische Identität im KI-Zeitalter: Gefälschte Videos und gefälschte Audiodaten würden verwendet, um sich als Menschen auszugeben, sagte Ullrich, und sie würden viele der biometrischen Authentifizierungsmethoden zunichte machen, die im letzten Jahrzehnt an Bedeutung gewonnen haben. „Der entscheidende Faktor heute ist nicht die Qualität dieser Nachahmungen“, sagte er. „Der Game-Changer sind die Kosten. Es ist billig geworden, dies zu tun.“
3. Sextortion: Laut Heather Mahalik Barnhart, SANS-Fakultätsstipendiatin und Senior Director für Community Engagement bei Cellebrite, erpressen Kriminelle zunehmend Online-Bewohner mit sexuellen Bildern oder Videos und drohen damit, sie freizulassen, wenn das Opfer nicht tut, was sie verlangen. Und im Zeitalter äußerst überzeugender KI-generierter Bilder müssen diese Bilder oder Videos nicht einmal real sein, um Schaden anzurichten. Es sei ein Problem, das „weit verbreitet“ sei, sagte sie.
4. GenAI-Wahlbedrohungen: Gefälschte Medienmanipulationen und andere generative KI-generierte Wahlbedrohungen werden auf allen großen Plattformen immer präsent sein, warnte Terrence Williams, ein SANS-Ausbilder und Sicherheitsingenieur bei AWS. „Sie können 2024 dafür danken, dass es uns den Segen von GenAI und einer Wahl gegeben hat“, sagte er. „Sie wissen, wie gut wir mit diesen Dingen umgehen, also müssen wir verstehen, womit wir gerade konfrontiert sind.“
5. Offensive KI als Bedrohungsmultiplikator: Laut Stephen Sims, SANS-Stipendiat und langjähriger Offensivsicherheitsforscher, steht mit der immer ausgefeilteren GenAI selbst den technisch am wenigsten versierten Cyberangreifern jetzt ein flexibleres Arsenal an Tools zur Verfügung, mit denen sie bösartige Kampagnen schnell starten können.
„Die Geschwindigkeit, mit der wir jetzt können Entdecken Sie Schwachstellen und nutzen Sie sie als Waffe ist extrem schnell und es wird immer schneller“, sagte Sims.
Mehr lesen: Top 5 der gefährlichsten Cyber-Bedrohungen im Jahr 2024
Verwandt: Warum Kriminelle KI für synthetischen Identitätsbetrug nutzen
3 Tipps, um der Champion des KI-Ausschusses Ihrer Organisation zu werden
Kommentar von Matan Getz, CEO und Mitbegründer von Aim Security
CISOs gelten heute als Teil der Unternehmensleitung und haben sowohl die Verantwortung als auch die Möglichkeit, nicht nur die Sicherheit, sondern auch den Geschäftserfolg voranzutreiben.
Während Unternehmen verstehen, wie KI ihren spezifischen Angeboten zugute kommen kann, und während sie versuchen, die mit der KI-Einführung verbundenen Risiken zu ermitteln, haben viele zukunftsorientierte Unternehmen bereits engagierte KI-Stakeholder in ihrem Unternehmen eingerichtet, um sicherzustellen, dass sie gut darauf vorbereitet sind diese Revolution.
Chief Information Security Officers (CISOs) sind das Herzstück dieses Ausschusses und diejenigen, die letztendlich für die Umsetzung seiner Empfehlungen verantwortlich sind. Daher ist das Verständnis der Prioritäten, Aufgaben und potenziellen Herausforderungen für CISOs von entscheidender Bedeutung, die das Geschäft ermöglichen und nicht behindern möchten.
Es gibt drei grundlegende Grundsätze, an denen sich CISOs orientieren können, um im KI-Ausschuss die entscheidende Rolle zu spielen und dessen Erfolg sicherzustellen:
1. Beginnen Sie mit a umfassende Bewertung: Man kann nicht schützen, was man nicht kennt.
2. Implementieren Sie einen schrittweisen Einführungsansatz: Durch die Implementierung eines schrittweisen Einführungsansatzes kann die Sicherheit die Einführung begleiten und die Auswirkungen der Einführung auf die Sicherheit in Echtzeit bewerten. Mit der schrittweisen Einführung können CISOs parallele Sicherheitskontrollen einführen und deren Erfolg messen.
3. Sei das JA! Mann – aber mit Leitplanken: Um sich vor Bedrohungen zu schützen, sollten CISOs inhaltsbasierte Leitplanken einrichten, um Eingabeaufforderungen zu definieren und dann zu warnen, wenn sie riskant oder böswillig sind oder gegen Compliance-Standards verstoßen. Neue KI-fokussierte Sicherheitslösungen ermöglichen es Kunden möglicherweise auch, ihre eigenen einzigartigen Parameter für sichere Eingabeaufforderungen einzurichten und zu definieren.
Mehr lesen: 3 Tipps, um der Champion des KI-Ausschusses Ihrer Organisation zu werden
Verwandt: US-KI-Experten im Visier der RAT-Kampagne von SugarGh0st
Global: Singapur-Cybersicherheits-Update macht Cloud-Anbieter aufmerksam
Von Robert Lemos, beitragender Autor, Dark Reading
Das Land ändert sein Cybersecurity Act, gibt seiner wichtigsten Cybersicherheitsbehörde mehr Befugnisse zur Regulierung kritischer Infrastrukturen und Dritter und verlangt die Meldung von Cybervorfällen.
Der Gesetzgeber in Singapur hat am 7. Mai die Cybersicherheitsvorschriften des Landes aktualisiert, um die Auswirkungen des Betriebs kritischer Infrastrukturmanagementsysteme auf die Cloud-Infrastruktur und die Nutzung von Drittanbietern durch Betreiber kritischer Infrastrukturen zu berücksichtigen Cyber-Bedrohungslandschaft in Asien das wird immer gefährlicher.
Angesichts der Tatsache, dass so viele Betreiber kritischer Informationsinfrastrukturen einige Aspekte ihres Betriebs an Dritte und Cloud-Anbieter ausgelagert haben, seien neue Regeln erforderlich, um diese Dienstleister zur Rechenschaft zu ziehen, sagte Janil Puthucheary, hochrangiger Staatsminister des Ministeriums für Kommunikation und Information von Singapur in einer Rede vor dem Parlament des Landes.
„Das Gesetz von 2018 wurde entwickelt, um CII zu regulieren, bei denen es sich um physische Systeme handelte, aber seitdem sind neue Technologien und Geschäftsmodelle entstanden“, sagte er. „Daher müssen wir das Gesetz aktualisieren, um es uns zu ermöglichen, CIIs besser zu regulieren, damit sie weiterhin sicher und widerstandsfähig gegen Cyber-Bedrohungen sind, unabhängig von der Technologie oder dem Geschäftsmodell, auf dem sie basieren.“
Mehr lesen: Das Cybersecurity-Update für Singapur macht Cloud-Anbieter aufmerksam
Verwandt: Singapur legt hohe Maßstäbe bei der Vorbereitung auf Cybersicherheit
Es gibt keinen Mangel an Cyber-Arbeitskräften
Kommentar von Rex Booth, CISO, SailPoint
Es gibt viele wertvolle Kandidaten auf dem Markt. Personalmanager suchen einfach an den falschen Stellen.
Einstellungsmanager zögern oft, Kandidaten einzustellen, die als unzureichend qualifiziert gelten, wenn sie glauben, dass es irgendwo da draußen einen „perfekten“ Kandidaten geben muss. Aber die Wahrheit ist: ein perfekter Kandidat [a bachelor’s degree in cybersecurity, Security+ (CISSP preferred) training, and $30,000 worth of SANS courses] ist wahrscheinlich nicht an einer SOC-Position in der dritten Schicht interessiert – was bedeutet, dass Personalmanager neu bewerten müssen, wo sie nach neuen Mitarbeitern suchen und welche Qualifikationen am wichtigsten sind.
Durch die Eingrenzung von Kandidatenpools auf der Grundlage einer kleinen Anzahl willkürlicher Qualifikationen entscheiden sich Organisationen und Personalvermittler letztendlich selbst für Kandidaten, die gut darin sind, Qualifikationen zu erlangen und Prüfungen abzulegen – was nicht zwangsläufig mit langfristigem Erfolg im Bereich der Cybersicherheit zusammenhängt. Die Priorisierung dieses kleinen Kandidatenpools bedeutet auch, die vielen, vielen Kandidaten mit analytischem Potenzial, technischem Potenzial und beruflichem Engagement außer Acht zu lassen, die möglicherweise nicht den richtigen Abschluss erworben oder die richtige Schulung besucht haben.
Durch die Erschließung dieser Kandidaten werden Unternehmen feststellen, dass „Cyber-Arbeitskräftemangel„, das so viel Aufmerksamkeit erhalten hat, ist schließlich kein so schwer zu lösendes Problem.
Mehr lesen: Es gibt keinen Mangel an Cyber-Arbeitskräften
Verwandt: Cybersicherheit wird immer vielfältiger … außer nach Geschlecht
Ist das Secure by Design-Versprechen von CISA zahnlos?
Von Nate Nelson, beitragender Autor, Dark Reading
Die Vereinbarung von CISA ist freiwillig und, ehrlich gesagt, grundlegend. Die Unterzeichner sagen, das sei eine gute Sache.
Auf der RSA-Konferenz 2024 letzte Woche einigten sich Markennamen wie Microsoft, Amazon Web Service (AWS), IBM, Fortinet und andere darauf, Schritte zu unternehmen, um sieben Ziele zu erreichen, die von der führenden Cyber-Behörde der USA definiert wurden.
Das Secure by Design-Versprechen von CISA besteht aus: Bereiche der Sicherheitsverbesserung unterteilt in sieben Hauptkategorien: Multifaktor-Authentifizierung (MFA), Standardkennwörter, Reduzierung ganzer Schwachstellenklassen, Sicherheitspatches, Richtlinien zur Offenlegung von Schwachstellen, CVEs und Hinweise auf Eindringlinge.
Das Versprechen enthält nichts Revolutionäres und hat überhaupt keine Gültigkeit (es ist freiwillig und nicht rechtsverbindlich). Aber für die Beteiligten ist das alles nebensächlich.
„Obwohl sie möglicherweise keine direkte Autorität haben, denke ich, dass es indirekte Autorität gibt, indem sie beginnen, die Erwartungen zu definieren“, sagt Chris Henderson, Senior Director of Threat Operations bei Huntress, einem der Unterzeichner.
Mehr lesen: Ist das Secure by Design-Versprechen von CISA zahnlos?
Verwandt: Patch-Dienstag: Microsoft Windows DWM Zero-Day steht vor einem Massen-Exploit
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/ciso-corner-cyber-labor-shortage-trouble-meeting-sec-disclosure-deadlines