Gestión del riesgo cibernético vs resiliencia cibernética
Centro de seguridad cibernética habla con Sourabh Haldar, líder de implementación de políticas de amenazas de seguridad cibernética e información en Standard Chartered Bank, sobre la importancia de la resiliencia cibernética frente a las amenazas emergentes.
Cyber Security Hub: ¿Cuál cree que será el mayor vector y/o objetivo de amenazas en 2023?
Surabh Haldar: Desde una perspectiva de toda la industria, los ataques basados en ingeniería social y phishing son definitivamente un problema. El phishing es la forma más fácil para que los actores maliciosos encuentren un punto de entrada principal para los ataques cibernéticos.
Viniendo de la industria bancaria y financiera, recibimos cientos, si no miles, de intentos de phishing en nuestra área y en nuestros empleados todos los días. El sector financiero no es la única industria que enfrenta este problema El 75 por ciento de los profesionales de seguridad cibernética dicen ataques de phishing son la amenaza más peligrosa para su seguridad.
Luego, por supuesto, hay nuevas amenazas que surgen del hecho de que cada vez más dispositivos están equipados con capacidades en línea. Esto crea una superficie de ataque única para los actores malintencionados.
Históricamente, los principales objetivos de los atacantes han sido los puntos finales conectados a Internet, como computadoras y dispositivos móviles. Hoy, Internet de las cosas (IoT) ha abierto la superficie de ataque. Con la llegada de los dispositivos inteligentes, algo tan simple como una bombilla se puede conectar a una red. El impacto potencial de esto es enorme.
Por ejemplo, alguien afirmó que era capaz de hacerlo. Hackea y controla las funciones de alrededor de 20 Tesla Smart Cars. El hecho de que usemos dispositivos inteligentes e incluso tengamos hogares inteligentes expone a las personas a una nueva forma de amenaza. Sin embargo, desde la perspectiva de la industria, no creo que los dispositivos inteligentes sean un gran problema para los bancos porque en realidad no usamos mucho IoT. Sin embargo, los dispositivos móviles y otros puntos finales pueden estar expuestos a amenazas de empleados y de terceros, así que téngalo en cuenta.
Otra tendencia emergente que creo que aumentará como objetivo de amenazas son los activos digitales. Los activos digitales son cosas que tienen una presencia digital claramente identificada y un valor percibido, como B. Criptomoneda. La forma en que se mantienen estos activos, como a través de contratos inteligentes o billeteras digitales, también se consideran activos digitales.
Los activos digitales actualmente usan tecnología de registro distribuido en una red descentralizada, lo que ha introducido una nueva forma de vulnerabilidades. Como resultado, en realidad vemos muchas investigaciones advirtiéndonos sobre este riesgo creciente. en realidad mas que Se robaron $ 3.8 mil millones en criptomonedas Ataques ciberneticos el año pasado.
«La gestión del riesgo cibernético se trata de minimizar la probabilidad de un ataque exitoso, y la resiliencia cibernética se trata de minimizar la probabilidad de un impacto de un incidente».
CSH: Con el enfoque restante en los activos digitales, ¿qué pueden hacer aquellos en el espacio de ciberseguridad para mitigar las amenazas a los activos digitales?
SCH: Muchas personas se están subiendo al carro de la creación y el comercio de activos digitales. Esto significa que hay una serie de organizaciones más pequeñas que probablemente no sean lo suficientemente maduras para prevenir los ataques cibernéticos a los activos digitales, que a menudo son el objetivo de los piratas informáticos.
Las organizaciones más grandes, como los bancos comerciales como HSBC, están mucho mejor preparadas para hacer frente a las amenazas. Esto se debe a que pueden aprovechar sus herramientas existentes de administración de riesgos cibernéticos mientras desarrollan sus estrategias de seguridad y prevención de amenazas para abordar nuevas amenazas. También pueden aprovechar herramientas como la automatización y la inteligencia artificial que pueden no estar disponibles para las empresas más pequeñas.
Si bien estas organizaciones están construyendo la columna vertebral de sus capacidades de respuesta a amenazas, aún necesitan aplicar principios comunes de gestión de riesgos para determinar y comprender qué tipo de capacidades están procesando sus adversarios para ayudarlos a decidir qué tipo de controles implementar.
Desde el punto de vista del enfoque general, la estrategia de seguridad utilizada por las empresas más pequeñas y más grandes será la misma. Sin embargo, desde la perspectiva de la capacidad, las grandes empresas pueden adoptar nuevas técnicas e introducir nuevos controles. Además, las empresas más grandes pueden invertir mejor en capacidades de front-end y back-end al mismo tiempo, mientras que es posible que las empresas más pequeñas solo tengan que elegir una en la que invertir. Dado que las empresas más pequeñas intentarán mejorar la experiencia de los clientes que utilizan su plataforma, es posible que descuidando sus habilidades de seguridaddejándolos abiertos al ataque.
Otro punto que sin duda vale la pena enfatizar es que las empresas más grandes también están mejor protegidas contra los ataques cibernéticos. Esto aumenta su resiliencia cibernética. Si su red se apaga por completo durante un ataque, es más probable que se recupere que una organización que no tiene protección contra él. Esto es cierto tanto desde una perspectiva comercial como financiera.
CSH: ¿Cuál es la diferencia entre la gestión del riesgo cibernético y la resiliencia cibernética y por qué ambas son importantes para la inteligencia de amenazas?
SCH: En términos sencillos, diría que la resiliencia cibernética cierra la brecha entre la gestión de riesgos de seguridad cibernética y la resiliencia operativa.
La resiliencia operativa tradicional tiene que ver con la recuperación ante desastres y la planificación de la continuidad del negocio, p. B. para garantizar que una empresa pueda reanudar el servicio si la red deja de funcionar. Mientras que la gestión de riesgos cibernéticos se trata de establecer una infraestructura de seguridad y garantizar que sus activos más importantes estén protegidos contra las amenazas más comunes. En resumen, la gestión del riesgo cibernético se trata de minimizar la probabilidad de un ataque exitoso, mientras que la resiliencia cibernética se trata de minimizar la probabilidad de que un incidente tenga un impacto.
En términos más generales, la resiliencia cibernética se trata de anticipar lo que sucederá si ocurre un ataque. Se trata de hacer las preguntas correctas: ¿Cómo resistirá este vector de amenaza específico? ¿Cómo te recuperarás del ataque? En base a esto, los profesionales de la ciberseguridad pueden evaluar los mecanismos de recuperación y respuesta existentes y perfeccionarlos según sea necesario. La resiliencia cibernética se trata de minimizar la magnitud y la duración de los ataques cibernéticos y su impacto en la organización y sus servicios tanto como sea posible.
La resiliencia cibernética considera todos los posibles impactos de las amenazas y cómo contrarrestarlas. Por ejemplo, al desarrollar una estrategia de seguridad de resiliencia cibernética, un profesional de seguridad cibernética podría considerar qué sucedería si un actor de amenazas persistente y muy avanzado violara el perímetro de su organización y permaneciera en su red durante seis meses. Considerarán cómo lidiarían con el descubrimiento de tal violación, incluida la minimización de los datos confidenciales y sensibles a los que un actor malicioso podría acceder una vez en su red. De esta manera, pueden intentar minimizar las posibilidades de una violación de datos.
En general, la resiliencia cibernética se trata en gran medida de detección y respuesta, mientras que la gestión de riesgos de seguridad cibernética se trata más de cómo las organizaciones se definen a sí mismas. Al usar estas definiciones, los profesionales de la ciberseguridad pueden identificar los vectores de amenazas que probablemente se usarán para atacar a su organización y protegerse contra ellos para brindarle a su organización el más alto nivel de protección.
Aprenda más de Sourabh Haldar registrándose para su sesión, Defensa contra actores de amenazas y resiliencia cibernética al comprender el «qué, por qué y cómo» de los ataques cibernéticosen CS Hub Live: Inteligencia de amenazas APAC.
Hemos recibido este contenido de ciberseguridad de: Cybersecurity Hub
Encontrarás la noticia original en el siguiente enlace: https://www.cshub.com/threat-defense/interviews/what-is-the-difference-between-cyber-risk-management-and-cyber-resilience
«Cybersecurity Hub» es un centro de recursos para la seguridad cibernética.