Con el aumento de los ataques, se hace evidente una mayor regulación cibernética
BLACK HAT EUROPA 2023 — Londres — Es de esperar que los gobiernos impongan regulaciones de ciberseguridad más estrictas si las empresas no pueden defenderse de ataques importantes y evitar infracciones.
Esa es una predicción del fundador de Black Hat, Jeff Moss, quien habló en Black Hat Europe en Londres esta semana. Él cree que el mundo eventualmente llegará a un punto de inflexión en el que demasiadas infracciones graves y una escalada de ataques a la infraestructura por parte de atacantes patrocinados por el Estado impulsarán a los gobiernos a actuar.
“La autorregulación no funciona”, afirmó en el escenario principal.
Moss también dijo que la seguridad podría estar encaminándose hacia uno Ley Sarbanes Oxley (SOX) Momento, una ley estadounidense implementada después del colapso de 2001 Enron que protege a los inversores al controlar las empresas que cotizan en bolsa en busca de contabilidad fraudulenta y prácticas financieras turbias. Alcanzar Cumplimiento de SOX requiere que los informes financieros incluyan un informe de control interno para mostrar que los datos financieros de una empresa son precisos y que existen controles adecuados para protegerlos, y es fácil ver cómo esto se traduce en auditorías de ciberseguridad.
La regulación debe ser diferenciada
Ahora orador principal en Black Hat Europe y ex CISO en Uber Joe Sullivan (quien fue condenado por fraude y está en libertad condicional por no alertar a los reguladores sobre una violación de la seguridad cibernética en el gigante del transporte compartido en 2016) enfatiza que los reguladores no están seguros de quién es responsable de mantener a las personas seguras para ser prudentes, y Considere la realidad de cómo las filtraciones de datos y su contención impactan en el sitio. ¿Debería alguien enfrentarse a una pena de prisión si, por ejemplo, comete ingeniería social? ¿El director financiero que piensa que la autenticación de dos factores no se ajusta al presupuesto de la empresa se enfrentará a multas si una apropiación de cuenta resulta en un ataque de ransomware? ¿Qué pasa con el equipo de seguridad que no representó adecuadamente el asunto?
En declaraciones a Dark Reading, Sullivan cita el ejemplo de las reglas de informes de violaciones de datos recientemente implementadas por la SEC. si eso La SEC ha realizado una investigación. Afirma que los comentarios sobre un proyecto de norma no tuvieron en cuenta las opiniones de quienes trabajaron en las trincheras.
“Me gustaría que la comunidad de seguridad les diera su opinión, no sólo eso. [victims affected by breaches]»Creo que la mayoría de las personas que han ocupado estos puestos gubernamentales nunca han ocupado el puesto de CISO o de ingeniero de seguridad, y no sentirán empatía».
Aún así, si se implementa correctamente, un enfoque regulatorio podría hacer que la seguridad sea un enfoque para toda la organización, lo que podría conducir a resultados positivos en términos de preparación y respuesta, afirma.
«[The] El mensaje de los reguladores es: «Si no se mantiene a la gente segura, habrá consecuencias», señala. «Necesitamos que esto se escuche al más alto nivel de la empresa, no sólo al nivel de seguridad» de la empresa, y entonces veremos un cambio real.
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/ics-ot-security/larger-attacks-could-lead-to-increased-cyber-regulation