CloudSec de los Medias Rojas; Riesgo empresarial de deepfake; Ticketmaster se hace cargo
Bienvenido a CISO Corner, el resumen semanal de artículos de Dark Reading diseñados específicamente para lectores de operaciones de seguridad y líderes de seguridad. Cada semana presentamos artículos de nuestra sección de Noticias, The Edge, DR Technology, DR Global y nuestra sección de Comentarios. Queremos ofrecerle una variedad de perspectivas para facilitar a los líderes de organizaciones de todo tipo y tamaño la implementación de estrategias de ciberseguridad.
En esta edición de CISO Corner:
-
Dentro del béisbol: el juego de seguridad en la nube de los Medias Rojas
-
La tecnología y las regulaciones no pueden proteger a las organizaciones del daño de los deepfake
-
Al buscar trabajo en ciberseguridad, las certificaciones pueden ser importantes
-
Global: Kenia y Estados Unidos quieren fortalecer la seguridad digital en África como aliados
-
El robo de datos de Ticketmaster destaca los riesgos de seguridad de los datos de SaaS
-
Comprender el nuevo punto ciego de la seguridad: la ingeniería en la sombra
Dentro del béisbol: el juego de seguridad en la nube de los Medias Rojas
Por Tara Seals, editora en jefe, Noticias, Dark Reading
Información sobre la estrategia del equipo de béisbol para construir operaciones de seguridad de próxima generación a través de Zero Trust e iniciativas para proteger los datos del equipo, la información de los fanáticos y el icónico Fenway Park, que, por cierto, ahora es un estadio inteligente.
En respuesta a la 2013-2014 ataque de piratas informáticos a los Astros de Houston por parte de un ex gerente de los Cardenales de San LuisMajor League Baseball se propuso crear una competencia central de ciberseguridad que los 30 equipos pudieran utilizar, y los Medias Rojas de Boston estuvieron entre los primeros en utilizar esta competencia. Fueron el primer equipo en contratar a un empleado de ciberseguridad a tiempo completo y uno de los primeros tres equipos en inscribirse en el programa oficial de ciberseguridad de la MLB.
«Nuestro grupo propietario, en particular, ha apoyado mucho todo lo que queríamos hacer», dijo Randy George, vicepresidente de operaciones tecnológicas y seguridad de la información de los Sox. «De hecho, nunca he recibido una respuesta negativa cuando se trata de invertir en seguridad».
Y esas inversiones han sido numerosas, la más reciente gira en torno a una migración a la nube y la actualización de Fenway para convertirlo en un estadio inteligente impulsado por IoT. El siguiente paso es la IA: “Tenemos este lugar, Fenway Park, con 30.000 personas caminando por todas partes. Queremos utilizar IA para detectar amenazas al lugar, rastrear a los niños mientras atraviesan el estadio y asegurar y mejorar la experiencia de los fanáticos. Hay muchísimas posibilidades, pero necesitamos un marco político para estas herramientas de IA”.
Leer más: Dentro del béisbol: el juego de seguridad en la nube de los Medias Rojas
Relacionado: La ciberseguridad en los Juegos Olímpicos de París en riesgo por lagunas en la superficie de ataque
La tecnología y las regulaciones no pueden proteger a las organizaciones del daño de los deepfake
Por Robert Lemos, autor colaborador de Dark Reading
Pérdidas financieras, daños a la reputación, caída de los precios de las acciones: los ataques basados en IA son difíciles de combatir, y mucho menos prevenir.
Los deepfakes encabezan actualmente la lista de amenazas cibernéticas preocupantes. Un tercio de las empresas considera que los deepfakes son una amenaza crítica o importante, según un informe de Deep Instinct. Pero las cosas podrían empeorar muchísimo.
En el corto plazo es Impacto de una campaña deepfake Las maquinaciones destinadas a dañar la reputación de una empresa podrían ser tan grandes que afecten a la solvencia crediticia general de la empresa, según Moody’s Ratings.
A largo plazo, los expertos esperan que los deepfakes mejoren las estrategias de fraude actuales. Utilizando inteligencia artificial generativa, pueden orquestar ataques a las medidas de conocimiento de su cliente (KYC) de las instituciones financieras, manipular los mercados de valores atacando la reputación de ciertas empresas que cotizan en bolsa y chantajear a ejecutivos y miembros de juntas directivas con información falsa, pero aún vergonzosa. contenido.
En resumen: «Los deepfakes tienen el potencial de causar un daño significativo y generalizado a las empresas», dijo un analista de Moody’s.
Leer más: La tecnología y las regulaciones no pueden proteger a las organizaciones del daño de los deepfake
Relacionado: Las aplicaciones que generan deepfakes están explotando y permitiendo robos corporativos por valor de millones
Al buscar trabajo en ciberseguridad, las certificaciones pueden ser importantes
Por editores de borde
Si el talento actual en ciberseguridad solo cubre el 85% de la demanda en los EE. UU., ¿por qué tanta gente sigue buscando trabajo? Los datos de CyberSeek, la asociación público-privada del NIST, ofrecen algunas ideas.
En Estados Unidos, los profesionales actuales de ciberseguridad solo pueden satisfacer el 85% de las necesidades de los empleadores, lo que deja casi medio millón (469,930) puestos vacantes. Esto surge de CyberSeek, un proyecto conjunto entre la organización de certificación de tecnología CompTIA, el analista del mercado laboral Lightcast y NICE, un programa federal estadounidense centrado en la ciberseguridad.
El Brecha cibernética de la fuerza laboral es real, en otras palabras. Por supuesto, la geografía juega un papel importante: si estuviera buscando trabajo en California, sería mejor que visitara San Diego, que sólo tiene el 87% de la necesidad de empleo, que Fresno, que tiene la proporción opuesta del 120% de la demanda laboral. necesidad de trabajo.
El mapa interactivo de CyberSeek proporciona una pista interesante sobre por qué los gerentes de contratación pasan por alto a los profesionales experimentados.
Acceso al mapa: Al buscar trabajo en ciberseguridad, las certificaciones pueden ser importantes
Relacionado: Abordar la brecha de habilidades en ciberseguridad a través de la inclusión racial
Perfeccionando el manual de seguridad proactiva
Comentario de Nabil Hannan, CISO de campo, NetSPI
Es más importante que nunca que las organizaciones se preparen y preparen su postura de ciberseguridad para amenazas conocidas y desconocidas.
Cualquier buen entrenador deportivo le dirá que un libro de jugadas es una herramienta fundamental para garantizar el éxito continuo de un equipo, y lo mismo ocurre con la ciberseguridad. Sin un manual de seguridad eficaz, las organizaciones se exponen a vulnerabilidades al no prepararse para posibles consecuencias, consecuencias y remediación.
Un primer paso importante en la creación de un manual es la planificación. Así como los entrenadores deben crear un libro de jugadas exclusivo para cada nuevo oponente, los líderes de seguridad deben contar con planes para diversas crisis y situaciones, de modo que todos los involucrados (desde empleados hasta clientes y contratistas) sepan qué se espera de ellos en caso de una infracción.
En el mundo del deporte, las victorias determinan el resultado del día del partido. En ciberseguridad, la “victoria” de un equipo es un poco más ambigua. Independientemente de cómo se vea el éxito, los equipos deben realizar ejercicios para evaluar la estrategia, identificar debilidades e identificar obstáculos para el éxito. Los juegos de simulación siguen siendo una estrategia eficaz para eso.
El panorama de amenazas evoluciona constantemente y se vuelve más complejo, principalmente debido a la rápida expansión de la IA. Y aunque no todo el mundo es experto en IA (ni debería serlo), los líderes de seguridad deben comprender en qué punto del camino de la IA se encuentra su equipo. Para abordar cualquier brecha de habilidades y garantizar que se identifiquen las amenazas basadas en la IA, los líderes deben preguntarse: «¿Cómo podemos brindar el mejor valor a nuestro equipo interno dadas sus capacidades técnicas?»
Leer más: Perfeccionando el manual de seguridad proactiva
Relacionado: Ivanti obtiene bajas calificaciones por su respuesta a incidentes cibernéticos
Global: Kenia y Estados Unidos quieren fortalecer la seguridad digital en África como aliados
Por Robert Lemos, autor colaborador de Dark Reading
Con los ataques en aumento, Kenia busca expandir su sector tecnológico y mejorar la ciberseguridad para proteger la economía digital de rápido crecimiento del país.
Con una visita a los Estados Unidos y la designación estadounidense de su país como aliado clave fuera de la OTAN, el presidente de Kenia, William S. Ruto, se comprometió con el Marco para la Conducta Gubernamental Responsable en el Ciberespacio, un acuerdo existente entre países europeos, norteamericanos y asiáticos. – cumplir con ciertos estándares en el ciberespacio.
Los líderes de Estados Unidos y Kenia también acordaron compartir información sobre amenazas entre socios en África Oriental y enfatizaron la colaboración del sector privado, incluido un esfuerzo conjunto del gobierno de Kenia y Google para establecer una plataforma de operaciones cibernéticas y un piloto de gobierno electrónico. Estados Unidos también se comprometió a brindar servicios de asesoramiento normativo y normativo.
Leer más: Kenia y EE.UU. quieren reforzar la seguridad digital en África como aliados
Relacionado: África obtiene malos resultados en ciberresiliencia contra el phishing
El robo de datos de Ticketmaster destaca los riesgos de seguridad de los datos de SaaS
Por Jai Vijayan, escritor colaborador de Dark Reading
MFA y otros mecanismos son fundamentales para proteger contra el acceso no autorizado a datos en entornos de aplicaciones en la nube, pero las organizaciones aún se están quedando cortas.
A Robo masivo de datos en Ticketmaster y otro en el Banco Santander el mes pasado. Ambos surgen de la mala seguridad de una base de datos en la nube de terceros, identificada por los analistas como Snowflake.
Los incidentes, que afectaron a más de 500 millones de personas, son la última evidencia de que las empresas que almacenan datos confidenciales en la nube necesitan implementar autenticación multifactor (MFA), restricciones de IP y otros mecanismos para proteger el acceso a ellos.
Si bien esto puede parecer una obviedad, está claro que incluso las empresas con un departamento de TI experimentado continúan descuidando la seguridad en la nube mientras se apresuran hacia la transformación digital. Esto pone en duda la eficacia del modelo de responsabilidad compartida para la seguridad en la nube.
Leer más: El robo de datos de Ticketmaster destaca los riesgos de seguridad de los datos de SaaS
Relacionado: Asumir el modelo cada vez más difícil de responsabilidad compartida en la nube
Comprender el nuevo punto ciego de la seguridad: la ingeniería en la sombra
Comentario de Yair Finzi, cofundador y director ejecutivo de Nokod Security
Con la rápida transformación digital, muchas empresas están expuestas, sin saberlo, a riesgos de seguridad asociados con las aplicaciones de desarrollo ciudadano.
La tecnología de código bajo/sin código (LCNC), que permite a personas sin capacitación formal en programación o desarrollo de software crear aplicaciones fácilmente, ha creado un nuevo problema para las empresas: la “ingeniería en la sombra”.
Al proporcionar interfaces intuitivas de arrastrar y soltar y GenAI (IA generativa), las plataformas LCNC permiten a los empleados crear e implementar aplicaciones de forma independiente fuera del ámbito del equipo de seguridad, exponiendo sin darse cuenta a las organizaciones a los riesgos de seguridad asociados con las aplicaciones de desarrolladores ciudadanos que están conectadas.
Estas aplicaciones también pasan por alto las pruebas de código común diseñadas para identificar vulnerabilidades y configuraciones incorrectas del software que podrían provocar una violación de la seguridad. Por ejemplo, una automatización de código bajo creada por el equipo de ventas para procesar pagos con tarjeta de crédito podría filtrar datos confidenciales y violar los requisitos de PCI DSS mientras ser invisible para el equipo de seguridad.
Afortunadamente, las organizaciones pueden abordar los riesgos asociados con la ingeniería en la sombra aplicando principios de seguridad de aplicaciones tradicionales a las aplicaciones LCNC.
Para obtener más información sobre la gestión del riesgo de ingeniería paralela, consulte: Comprender el nuevo punto ciego de la seguridad: la ingeniería en la sombra
Relacionado: Los invitados no autorizados de Azure AD pueden robar datos a través de Power Apps
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cybersecurity-operations/ciso-corner-red-sox-cloudsec-deepfake-biz-risk-ticketmaster