La economía cambiante del ciberdelito
Nota del editor: el autor contribuyó presentó un panel de discusión en el Foro Económico Mundial titulado «Ransomware: To Pay or Not to Pay». 19 de enero de 2023.
Si bien gran parte de la prensa en el Foro Económico Mundial de 2023 en Davos, Suiza, se centró en las disputas internacionales, en el terreno fue un asunto mucho más económico. Ciertamente, muchas de las conversaciones se centraron en cómo la sociedad debe hacer más para alinearse con soluciones para los muchos policrisis que enfrentamos hoy, incluida la amenaza de una tercera guerra mundial, la aceleración del cambio climático y el aumento de la desigualdad de ingresos debido a COVID. Pero el tema principal fue una discusión táctica real sobre cómo reducir los motivos de lucro de los ciberdelincuentes y ayudar a las empresas a ver su riesgo cibernético de una manera radicalmente diferente.
En nuestro panel de ransomware, Catherine De Bolle, Directora Ejecutiva de Europol, señaló que el ciberdelito es un riesgo creado por el hombre, impulsado por las condiciones económicas de altos beneficios y oportunidades fáciles. El ransomware es la monetización más reciente de estos motivos y oportunidades, y ha evolucionado desde un simple malware hasta exploits avanzados y modelos de rescate doble o triple.
la motivo para el cibercrimen una cosa está clara: robar dinero. Pero la naturaleza digital del ciberdelito no oportunidad excepcionalmente atractivo porque:
- La criptomoneda hace que la extorsión en línea, el comercio de bienes y servicios ilegales y el lavado de fondos fraudulentos sean altamente anónimos y, por lo general, fuera del alcance de las inspecciones o los reguladores financieros occidentales.
- No hay suficiente temor de ser atrapado por un delito cibernético. Recientemente, el Departamento de Justicia de los EE. UU. obtuvo una gran victoria que trajo al fundador de un intercambio de cifrado ilegal, Anatoly Legkodymov, En la corte. Pero EE. UU. tuvo que esperar hasta que viajó a un país que estaba bajo la jurisdicción de las agencias policiales occidentales. La mayoría de los criminales no son tan imprudentes, por lo que tal arresto es un logro excepcional.
- Con la explosión del gasto en transformación digital (16.3% CAGR en los próximos cinco años) los datos son el nuevo oro. Y es increíblemente fácil de robar, debido a deficiencias en la higiene básica, como cifrar datos en reposo y en tránsito, o restringir el acceso solo a usuarios autorizados.
- Pagar por la extorsión a través de extensas pólizas de seguro cibernético solo alimenta la epidemia de ransomware al incentivar más delitos, como señaló el director del FBI, Christopher Wray.
Como oficial veterano de operaciones cibernéticas de la Fuerza Aérea que ahora dirige una compañía de soluciones de riesgo cibernético que emite pólizas de seguro para pagos de extorsión, siento estos puntos muy bien. Por esta razón, es hora de que las empresas reconsideren fundamentalmente cómo gestionan su riesgo cibernético no solo como un problema técnico sino también financiero.
Combata el cibercrimen con resiliencia cibernética
Si bien ayudar a las empresas a pagar las tarifas de extorsión nunca es la primera opción de una aseguradora, su trabajo es ayudar a sus clientes a recuperar la salud y reducir su riesgo financiero. Pero las aseguradoras tienen la responsabilidad de ayudar a sus clientes a pensar de manera proactiva y holística sobre cómo evalúan, miden y administran su riesgo cibernético general. En otras palabras, pregunta:
- ¿Está el cliente invirtiendo su presupuesto de ciberseguridad en los controles que más importan?
- ¿El cliente está haciendo esfuerzos para ayudar a mejorar la higiene cibernética de su organización?
- ¿Está el cliente haciendo más para acabar con los silos de gestión que separan la seguridad y el negocio?
- ¿Puede el cliente predecir y cuantificar su riesgo en función de su postura de seguridad?
- ¿Puede el cliente mejorar su cobertura de seguro si hace todo esto?
Esta es la idea central detrás de la resiliencia cibernética, una forma de proteger la infraestructura digital empresarial mediante la integración de los elementos técnicos, políticos, de comportamiento y económicos necesarios para mitigar y gestionar la cibernética como un riesgo previsible.
En comparación con las líneas de seguros como la propiedad o el automóvil, que tienen décadas de datos que miden lo que impide que un edificio se incendie o una víctima de un accidente automovilístico viva, la cibernética es una línea de seguros menos madura. Las políticas cibernéticas siguen siendo más difícil de firmar, dada la dificultad de cuantificar y tasar el riesgo. Necesita suscriptores talentosos respaldados por conocimientos técnicos, software de análisis de amenazas y análisis avanzado Medir los controles de seguridad de una organización contra los riesgos en su industria. Pero al igual que hacer cumplir las normas que requieren rociadores en los edificios y cinturones de seguridad en los automóviles, las compañías de seguros pueden reescribir las reglas para gestionar el riesgo cibernético al ayudar a nuestros clientes a hacer que su infraestructura digital sea significativamente más resistente a las amenazas de extorsión.
Las mejores prácticas ayudan a prevenir la extorsión
Chainalysis, miembro del grupo de trabajo sobre ransomware del Instituto de Seguridad y Tecnología, descubrió que los ingresos por ransomware estaban disminuyendo. casi el 50% en 2022. Aunque hemos visto chantaje Intentar Manteniéndonos fuertes, podemos decir anecdóticamente que menos empresas eligen pagar tarifas de extorsión debido a los controles que les permiten recuperar datos de copias de seguridad o reconstruir sus redes de TI.
Esto nos dice que para un segmento particular del ecosistema empresarial, compartir las mejores prácticas aumenta la resistencia a la extorsión y aumenta el costo para los atacantes. Nuestro objetivo ahora es llamar la atención de las empresas y la industria de seguros sobre este nuevo enfoque de resiliencia cibernética y recompensar a aquellos que invierten en una fuerte higiene cibernética.
En nuestro grupo de discusión sobre ransomware, un CEO que acababa de frustrar un intento de extorsión lo dijo mejor cuando se dio cuenta de que lo que la salvó fue prueba un plan holístico para responder a un incidente. La capacitación con lecciones del mundo real ayudó a su equipo de liderazgo a manejar con éxito un allanamiento sin pagar el rescate. La mezcla de líderes del sector público y privado en Davos fue la audiencia perfecta para escuchar este mensaje.
La lucha contra el delito cibernético es un deporte de equipo y, para tener éxito, debemos adoptar este marco de resiliencia cibernética que integre los elementos técnicos, políticos, de comportamiento y económicos necesarios para enfrentar la realidad del delito cibernético en constante aumento como un riesgo cibernético predecible y manejable para administrar algo.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/edge-articles/view-from-davos-the-changing-economics-of-cybercrime
