Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
05 січня, 2024

Огляд ключових тенденцій кібербезпеки у 2023 році від фахівців Tenable

Подробиці

Прощаючись із 2023 роком, фахівці Tenable виділяють основні тенденції, які вплинули на професіоналів у галузі кібербезпеки за останні 12 місяців. Дізнайтеся, як змінився кіберсвіт у таких галузях, як штучний інтелект, CNAPP, безпека IAM, державний нагляд та безпека OT.

1 – Хвилювання щодо використання GenAI для кіберзахисту

Штучний інтелект, і зокрема генеративний ШІ (GenAI), захопив уяву всього світу в 2023 році, і всі ми захоплювалися потенціалом цієї технології на благо і зло. Команди кібербезпеки не стали винятком.

Так, кіберзловмисники швидко використовували GenAI у зловмисних цілях, наприклад, для створення кращих фішингових повідомлень, створення розумнішого шкідливого ПЗ, швидкого створенняіпоширення дезінформації.

Але кіберзахисники також зазначили, що ця потужна технологія почала входити до їхнього арсеналу інструментів, розширюючи широкий спектр кіберможливостей, включаючи виявлення вразливостей, управління ідентифікацією та доступом (IAM), реагування на інциденти, аналіз шкідливих програм та операції із забезпечення безпеки.

Одним словом, оптимізм щодо перспектив ШІ в галузі кіберзахисту цього року був відчутним.

Серед 3800 керівників вищої ланки, опитаних у рамках звіту PwC 2024 Global Digital Trust Insights 69% заявили, що їх організації планують використовувати GenAI для кіберзахисту в найближчі 12 місяців, а 47% вже застосовують його для виявлення і зниження кіберрисків.

Звіт “State of Cybersecurity 2024” Асоціації індустрії комп’ютерних технологій (CompTIA), в якому опитано 511 американських бізнесменів та ІТ-фахівців, що займаються кібербезпекою, показує, як респонденти планують використовувати ШІ.

Огляд ключових тенденцій кібербезпеки у 2023 році від фахівців Tenable

Компанія Tenable, чиї продукти вже давно використовують технологію штучного інтелекту, опинилася у самому центрі цієї тенденції, оскільки у 2023 році вона інтегрувала можливості GenAI у платформу Tenable One Exposure Management Platform.

“ШІ здатний змінити методи пошуку закономірностей фахівцями з кібербезпеки, способи пояснення знайденого максимально простою мовою, а також способи прийняття рішень про те, яких дій необхідно вжити для зниження кіберризиків”, – написав колишній генеральний директор Tenable Ніко Попп у блозі “AI Is About To Take Cybersecurity By Storm“.

Для отримання додаткової інформації щодо використання штучного інтелекту для забезпечення кібербезпеки ознайомтеся з цими ресурсами Tenable:

ВІДЕО

Генеральний директор Tenable Аміт Йоран обговорює ШІ та превентивну безпеку на CNBC

Як генеративний ШІ змінює дослідження в галузі безпеки: Розробка інструменту G-3PO

Спрощення ухвалення рішень за допомогою штучного інтелекту

2 – І проблема ШІ: безпечне та відповідальне використання

Ось ще один спосіб, за допомогою якого ШІ вплине на кіберкоманди у 2023 році: оскільки організації поспішають запровадити ШІ для підвищення ефективності бізнес-операцій, кіберкоманди – поряд з іншими підрозділами, такими як ІТ, GRC та юридичні – отримали завдання забезпечити безпеку, відповідність вимогам та відповідальність за використання ШІ.

Завдання нелегке. Глобальне регулювання ШІ перебуває у процесі зміни, і організації поспішно розробляють політики використання. Цього року ми стали свідками гучних інцидентів, коли працівники з необережності вводили конфіденційну корпоративну інформацію у ChatGPT.

Компанія McKinsey & Co. у своєму дослідженні The state of AI in 2023: Generative AI’s breakout year опитала 1684 організації, з яких 913 використовують ШІ хоча б в одній бізнес-функції. Серед них 548 використовують GenAI.

Дослідження показало, що тільки 21 % мають політику використання GenAI; лише 38% активно знижують ризики кібербезпеки; та 28% знижують ризики відповідності нормативним вимогам.

Огляд ключових тенденцій кібербезпеки у 2023 році від фахівців Tenable

Особливий інтерес для кіберкоманд представляє питання захисту корпоративних систем штучного інтелекту від кібератак, про що йдеться у доповіді Стенфордського університету та Джорджтаунського університету. Adversarial Machine Learning and Cybersecurity: Risks, Challenges, і Legal Implications.”.

Ось невелика вибірка порад та рекомендацій, випущених у 2023 році:

3 – CNAPP займає центральне місце у галузі хмарної безпеки

У великому ландшафті хмарної безпеки виділяється одна тенденція: прискорене впровадження платформ захисту додатків для хмарних середовищ (CNAPP), оскільки команди кібербезпеки борються зі складністю хмарних середовищ, що зростає.

Ось кілька показових даних із звіту Cloud Security Alliance Cloud Native Application Protection Platform Survey Report”, який був опублікований у серпні і в якому було опитано 1200 фахівців з ІТ та безпеки:

  • 85% організацій або запровадили, або планують запровадити CNAPP у своїх хмарних середовищах, що частково зумовлено використанням кількох хмар.
  • Менше 30% організацій інтегрували CSPM, CWP та CIEM у багатохмарні середовища.
  • На прохання назвати основну ціннісну пропозицію CNAPP респонденти відповіли так:

– всеосяжна видимість стану безпеки (25%)

– розуміння стану даних та їх захист (16 %)

– захист від загроз у мультихмарних середовищах (13 %)

Огляд ключових тенденцій кібербезпеки у 2023 році від фахівців Tenable

(Джерело: Звіт Cloud Security Alliance “Cloud Native Application Protection Platform Survey Report, August 2023”).

Щоб дізнатися більше про хмарну безпеку та CNAPP, ознайомтеся з цими ресурсами від Tenable:

ВІДЕО

Що таке платформа захисту хмарних програм?

4 – Впровадження хмарних технологій ще більше ускладнює безпеку IAM

Забезпечення безпеки систем управління ідентифікацією та доступом (IAM), що є одвічною проблемою, у 2023 році залишається складним завданням, багато в чому завдяки зростанню впровадження хмарних технологій.

Ось показова статистика: приблизно з середини 2022 року до середини 2023 року 90% організацій постраждали хоча б від одного витоку персональних даних. Це випливає із звіту Identity Defined Security Alliance “2023 Trends in Identity Security“, в якому було опитано 529 респондентів, які відповідають за ІТ-безпеку або ідентифікацію.”

Чому так важко захистити цифрові ідентифікаційні дані? Респонденти назвали такі причини:

  • Зростання числа ідентифікаційних даних, викликане насамперед запровадженням хмарних додатків.
  • Перешкоди, спричинені складними системами ідентифікації та складними технічними середовищами.

Тим часом американська Рада з перевірки кібербезпеки (CSRB) звернула увагу на безпеку IAM у серпневому звіті про групу кіберзмагачів Lapsus$. “Слабкі місця IAM були постійною темою атак на всі цільові організації і є можливості для постійного вдосконалення”, – йдеться у звіті.

Нещодавно технічний директор Tenable Глен Пендлі наголосив на важливості захисту хмарних ідентифікаторів у своїй статті Dark Reading “Securing Cloud Identities to Protect Assets and Minimize Risk“.

“Більшість атак, які ми спостерігаємо сьогодні, – це атаки на стороні клієнта, коли зловмисники зламують чийсь обліковий запис і використовують свої привілеї для бічного переміщення та доступу до конфіденційних даних та ресурсів. Щоб запобігти цьому, необхідна видимість інфраструктури ідентифікації у хмарі” , – пише він.

Посібник зі зміцнення безпеки IAM див.

5 – Відомі вразливості: Все старе – знову нове

І в 2023 році ми знову переконалися, що гнітючий сценарій продовжує розвиватися: Зловмисники широко використовують відомі вразливості, для яких вже давно існують виправлення.

Таким є головний висновок, зроблений у доповіді Tenable Research “2022 Threat Landscape Report (TLR)”, опублікованому в лютому. Tenable Research визнала цю проблему настільки поширеною, що поставила відомі вразливості на перше місце в списку головних вразливостей 2022 року.

Огляд ключових тенденцій кібербезпеки у 2023 році від фахівців Tenable

(Джерело: “Звіт про ландшафт загроз” від Tenable Research, лютий 2023)

“Однак покладати всю провину за відсутність виправлень на команди безпеки було б наївно та спрощено”, – попереджає генеральний директор та керівник відділу досліджень Tenable Роберт Х’юбер (Robert Huber).

“Урок полягає в тому, що широкий набір ізольованих інструментів і систем кібербезпеки, які мають організації, не сприяє зниженню ризиків”, – пише Х’юбер. “Натомість кіберкомандам необхідно мати цілісне уявлення про атаки на організацію, щоб правильно управляти ризиками та впливами”, – додав він.

У червні CISA розкрила інцидент, який є прикладом цієї проблеми: Декілька зловмисників зламали веб-сервер неназваної федеральної агенції США, використовуючи відомі вразливості багаторічної давності.

Ще однією ілюстрацією проблеми пріоритетного усунення вразливостей є те, що у вересні каталог відомих вразливостей, що експлуатуються (KEV) CISA досяг 1000 позицій. Відстежуючи відомі помилки, що експлуатуються повсюдно, він покликаний допомогти командам усунення вразливостей визначити пріоритети. CISA відзначила цю подію у своєму блозі та відповіла на запитання про те, як тепер визначати пріоритети “в рамках KEV”.

Додаткову інформацію про виявлення, визначення пріоритетів та усунення вразливостей можна знайти у блогах Tenable:

6 – Ставки на безпеку ОТ у критичній інфраструктурі стають дедалі вищими

2023 року зросла актуальність проблеми кібербезпеки критичної інфраструктури. Загрози множилися, а атаки посилювалися, особливо з боку державних суб’єктів, оскільки поверхня атаки для цих організацій розширювалася завдяки таким факторам, як конвергенція ІТ- та ОТ-систем та впровадження хмарних технологій.

З точки зору кількості, кібератаки на критичну інфраструктуру, судячи з численних звітів, у яких зібрано статистику щодо окремих держав, країн, галузей та методів атак, знаходяться на підйомі по всьому світу.

Наведена нижче діаграма, в якій зазначені фактичні та прогнозовані глобальні атаки, що коштували жертвам понад 1 млн доларів, взято з дослідження “Вплив, вразливості та стратегії пом’якшення наслідків для кібербезпеки критичної інфраструктури“, опублікованого у квітні дослідниками з Міжнародного університету Флориди та Університету Юти Веллі.

Огляд ключових тенденцій кібербезпеки у 2023 році від фахівців Tenable

(Джерело: Дослідження “Вплив, вразливості та стратегії пом’якшення наслідків для кібербезпечної критичної інфраструктури”, проведене Міжнародним університетом Флориди та Університетом Юти Веллі, квітень 2023 р.)

Уряди, стурбовані долею цих об’єктів, чиї послуги важливі для суспільства та національної безпеки, вжили заходів щодо підвищення їхньої кібербезпеки.

Ось, наприклад, деякі ініціативи CISA:

Посібник з кібербезпеки критичної інфраструктури:

ВІДЕО

Tenable.ot Security Spotlight – Екосистема Ransomware

Tenable.ot Security Spotlight – Ransomware в OT-системах

І бонусна стаття!

У цьому блозі висвітлюються шість кібертрендів, але зараз сезон подарунків, тому ще один: нові правила розкриття інформації про кібербезпеку від Комісії з цінних паперів та бірж США, які щойно набули чинності.

Прийняті в липні та затверджені з деякими поправками у вересні, ці правила встановлюють нові вимоги до компаній, що торгують на біржі, щодо розкриття інформації про інциденти, пов’язані з кібербезпекою, управління ризиками, стратегію та керівництвом.

Їхня мета? “Зробити розкриття інформації про кібербезпеку більш послідовним, порівнянним та корисним для прийняття рішень, що принесе користь компаніям, їхнім інвесторам та ринкам”, – йдеться у заяві агенції.

Огляд ключових тенденцій кібербезпеки у 2023 році від фахівців Tenable

Наприклад, за деякими винятками, компанії повинні розкривати інформацію про кіберинциденти через чотири робочі дні після того, як вважатимуть їх суттєвими, і описувати їх характер, масштаби та терміни, а також їх фактичний чи потенційний вплив на бізнес. (В якості дивної тактики тиску одна з банд, що займаються розповсюдженням викупного ПЗ, подала скаргу до Комісії з цінних паперів та бірж США на свою жертву, стверджуючи, що вона не дотримується нових правил розкриття інформації).

“Протягом тривалого часу найбільші та найвпливовіші американські компанії ставилися до кібербезпеки як до приємної дрібниці, а не як до обов’язкової умови. Тепер цілком очевидно, що корпоративні лідери мають підвищити рівень кібербезпеки у своїх організаціях”, – заявив голова ради директорів та генеральний директор Tenable Аміт Йоран у інтерв’ю Associated Press у липні. Він поділився своїми міркуваннями у цьому пості на LinkedIn.

Нові правила SEC є частиною ширшої тенденції урядів у всьому світі, спрямованої на підвищення відповідальності за кібер-інциденти як постачальників технологій, так і керівників служб кібербезпеки.

Для отримання більш детальної інформації про нові правила ознайомтеся з липневим FAQ від Tenable, заявою директора Відділу корпоративних фінансів SECікерівництвом ФБР та Міністерства юстиції.

Також ознайомтеся з матеріалами та аналітичними матеріалами від CyberScoop, The National Law Review, TechCrunch, SANS Institute і SecurityWeek.

Джерело: Cybersecurity Snapshot: A Look Back at Key 2023 Cyber Data for GenAI, Cloud Security, Vulnerability Management, OT, Cyber Regulations and more

Зв'яжіться з нами
Зворотний зв'язок зі спікером